
Se esistesse un premio annuale per la gestione peggiore dei dati sensibili, il governo federale americano starebbe probabilmente dando resistenza ai nominati.
Non serve essere un agente della CIA per capire che qualcosa non va quando, nel giro di un solo mese, due agenzie governative diverse subiscono un attacco che porta alla luce una vera e propria «bonanza» di informazioni riservate. Sì, avete letto bene: una bonanza. Come se fosse una vendita stagionale di prodotti tech, solo che al posto degli sconti trovi database esposti e dati che non dovrebbero mai vedere la luce del sole.
Il report di Ars Technica ci dice chiaramente che l’ultimo mese è stato un incubo per la cybersecurity americana. E parlo di attacchi che non hanno solo bussato alla porta, ma hanno praticamente sventrato il sistema, lasciando che una quantità enorme di dati sensibili finisse nelle mani sbagliate.
Ora, facciamo una piccola premessa per noi che viviamo e lavoriamo in Italia. Potreste dirmi: «E quindi? Che me ne frega se i server americani sono colati a picco?». In realtà, il punto non è solo la politica estera o le dinamiche interne della Casa Bianca. Il problema è il pattern. Quando vediamo queste falle sistemiche, capiamo che il problema non è un singolo script mal scritto o un singolo hacker particolarmente creativo, ma una gestione della sicurezza che sembra basata sulla speranza piuttosto che su protocolli seri. E la cosa che ci riguarda è la cultura della sicurezza informatica globale: se le istituzioni che dovrebbero proteggere i dati più critici del pianeta lasciano le porte aperte, noi non possiamo certo pretendere che il resto del mondo sia impeccabile.
Nonostante la notizia arrivi da oltreoceano, il messaggio è universale. È lo stesso discorso che facciamo quando vediamo un’azienda che implementa soluzioni proprietarie blindate ma gestite con la stessa attenzione di un server amatoriale senza firewall. È quella tendenza a dare priorità alla comodità burocratica o alla visibilità politica rispetto alla robustezza dell’infrastruttura.
In breve: altro software mal configurato, altra gestione pigra delle patch e un altro capitolo di manuale su come non gestire un datacenter. Spero solo che, tra un leak e l’altro, i responsabili abbiano imparato a leggere almeno un log di sistema. Ma conoscendo la storia… beh, restiamo in attesa del prossimo aggiornamento, sperando non sia un dump di database.
Source: Hacks of 2 federal agencies in a month have spilled a bonanza of sensitive data
