Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

In sella alla Fiido Nomads Pro: e-bike con motore centrale da 100 Nm per il divertimento a 360 gradi
In sella alla Fiido Nomads Pro: e-bike con motore centrale da 100 Nm per il divertimento a 360 gradi
Abbiamo assemblato e provato la Fiido Nomads Pro, evoluzione del modello da trekking già presente nella gamma, che migliora in tutto, soprattutto grazie al motore centrale, fluido e potente. Ottima app, costruzione solida e prezzo ok completano il quadro
ASUS Zenbook 14 (UX3480AA): tanta autonomia con uno chassis bello e robusto
ASUS Zenbook 14 (UX3480AA): tanta autonomia con uno chassis bello e robusto
Lo chassis in Ceraluminium è il cuore di questo notebook in edizione 2026, un modello pensato per garantire produttività con le tipiche applicazioni di produttività personale e capace di offrire un'autonomia di funzionamento lontano dalla presa di corrente da riferimento. Potenza, facilità di trasporto e costruzione robusta tutto in un notebook compatto.
MSI PRO MAX: QD-OLED ultrawide per lavorare, creare e giocare
MSI PRO MAX: QD-OLED ultrawide per lavorare, creare e giocare
MSI PRO MAX 341QPXW14G è un monitor ultrawide da 34 pollici che porta la tecnologia QD-OLED di quinta generazione in un contesto principalmente orientato alla produttività. La qualità dell'immagine è elevatissima, il formato 21:9 è ideale per il multitasking e la dotazione di porte trasforma il monitor in un vero hub per Mac, PC e dispositivi mobili. Il limite principale è invece il refresh rate di soli 144 Hz, che lo allontana dai giocatori competitivi più esigenti
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 03-03-2008, 08:13   #1
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
[NEWS] Quante ASL possono essere bucate?

lunedì 03 marzo 2008

Roma - La stampa sarda (ma la notizia è stata subito ripresa in Rete) ha dato molto rilievo al fatto che sia stata denunziata una (presunta) pericolosa vulnerabilità della rete wireless di una Unità Sanitaria Locale. La denunzia è stata fatta oggetto di un'interrogazione al Consiglio Regionale Sardo, reperibile sul sito del promotore.

Stando a quanto si legge su Informatica-oggi: "Con l'aiuto di esperto d'informatica, sono penetrati, tramite un punto d'accesso wireless a Cagliari, nella rete dell'Asl, riuscendo ad accedere a dati su dimissioni e ricoveri delle case di cura con nomi e cognomi dei pazienti, schede personali con le patologie, esenzioni ticket per patologie degli abitanti di un comune del Sulcis, comunicazioni interne dei medici". Il quotidiano La Sardegna del primo marzo è ancora più esplicito: "Cartelle cliniche e dati sensibili di numerosi pazienti possono essere visionati e scaricati senza grandi difficoltà. Se si ha dimestichezza con la rete wireless (connessione senza fili) basta appostarsi sotto la finestra di alcuni uffici dell'azienda sanitaria con un pc o un telefono cellulare wi-fi e in meno di dieci minuti, con un semplice programma (crack) di ricerca wi-fi, il gioco è fatto". L'articolo riporta anche che "i consiglieri, dopo le segnalazioni di alcuni minorenni che hanno ammesso di aver scaricato documenti sanitari dell'ASL 8 tramite connessione wi-fi, hanno ingaggiato un esperto di informatica per verificare".

La risposta della ASL locale non si è fatta attendere: sempre Informatica-oggi riporta che "L'Asl ipotizza che l'accesso denunciato abbia riguardato un pc inserito in una rete locale, nel quale peraltro erano presenti file riguardanti dati sensibili di pazienti: l'azione del tutto volontaria e niente affatto casuale è molto grave. Perciò l'Azienda ha segnalato l'episodio all'autorità giudiziaria." Da parte dell'Azienda Sanitaria si precisa anche che in ogni caso l'accesso sarebbe protetto da password.
La notizia fornisce lo spunto per alcune considerazioni, sia in tema di accesso abusivo a sistema informatico, sia con riguardo all'adozione delle misure di sicurezza in ambito sanitario, ai sensi del Codice della Privacy.
Basandosi su quanto riportato, sembrerebbe che si sia proceduto a forzare la chiave WEP di cifratura, e si sia poi potuto accedere liberamente ai dati contenuti nei sistemi della ASL.

Si può supporre che fosse stata implementata una cifratura con chiave WEP, in quanto tutte le fonti riferiscono che la stessa sia stata "craccata" in pochi minuti. D'altronde, si tratta di una vulnerabilità oramai assodata, ed una banalissima ricerca in Rete fornisce tutti i tools per superare questa chiave di cifratura.
La facilità con cui la cifratura è stata superata, e l'altrettanto (apparente) facilità con cui si è potuto accedere ai dati contenuti nella rete locale (stando a quanto riferito dai quotidiani), non deve peraltro trarre in inganno.

La giurisprudenza formatasi in tema di accesso abusivo a sistema informatico (art. 615 ter cod. pen.), ritiene infatti che la configurabilità di tale reato richieda appunto che il sistema sia "protetto da misure di sicurezza" e che l'agente, per accedervi, abbia in qualche modo neutralizzato tali misure.

Ora, nel caso di specie, il sistema sembrerebbe effettivamente protetto da una misura di sicurezza (stando a quanto riportato dalla stampa), ancorché facilmente rimovibile e sicuramente inappropriata, vista la natura dei dati trattati.
Il fatto che la misura sia inidonea o insufficiente (si pensi ad esempio anche ad un filtraggio degli accessi a livello di MAC address) non può comunque ritenersi equivalente all'ipotesi in cui le misure siano totalmente assenti (nel qual caso, come più volte ribadito dalla Suprema Corte, il reato non sussisterebbe - vd ad esempio Corte di Cassazione, Sez. VI, 27 ottobre 2004, n. 46509, su Penale.it).
In sintesi, anche una protezione inefficace e antiquata, costituisce comunque una "misura di sicurezza".

Occorre però svolgere alcune riflessioni in tema di trattamento di dati personali, sotto il profilo delle misure di sicurezza, e non solo delle misure minime, previste dall'All. B. del D.lgs 196/03, ma anche delle misure "idonee" di cui all'art. 31 del Codice della Privacy.

L'all. B del Codice, difatti, impone l'adozione di una serie di misure di sicurezza, che rappresentano lo standard minimale ed imprescindibile per ogni sistema che tratti dati personali, e la cui mancata adozione è sanzionata da precetto penale.

Tra queste misure minime, oltre a quelle comuni (adozione di credenziali di autenticazione, antivirus, firewall, etc.) ve ne sono alcune che devono essere implementate in caso di trattamenti di dati idonei a rivelare lo stato di salute o la vita sessuale effettuati da organismi sanitari.
In particolare, occorre adottare tecniche di cifratura o codici identificativi, anche al fine di consentire il trattamento disgiunto di tali dati dagli altri dati personali che permettono di identificare direttamente gli interessati.

Ma, aldilà delle misure minime, condizione per la liceità dei trattamenti è che vengano rispettati gli obblighi di sicurezza di cui all'art. 31 del Codice, e che pertanto i dati personali siano custoditi e controllati, anche in relazione alle conoscenze acquisite in base al progresso tecnico, alla natura dei dati e alle specifiche caratteristiche del trattamento, in modo da ridurre al minimo, mediante l'adozione di idonee e preventive misure di sicurezza, i rischi di distruzione o perdita, anche accidentale, dei dati stessi, di accesso non autorizzato o di trattamento non consentito o non conforme alle finalità della raccolta.

E, prendendo spunto dal "caso" così come descritto dai media, sembra difficile sostenere che l'adozione di una cifratura WEP per proteggere i dati di una ASL sia da ritenersi misura "idonea", proprio perché è oramai un dato assodato che si tratti di una tecnica di cifratura assolutamente insufficiente e superata, da evitare anche in ambito casalingo, e assolutamente inaccettabile in una struttura sanitaria.

In conclusione, ed aldilà delle (facili) polemiche, la notizia potrebbe servire come spunto per iniziare una verifica seria e capillare circa l'effettiva adozione delle misure di sicurezza (non solo informatiche) nella sanità e, più in generale, nell'ambito della Pubblica Amministrazione.

Avv. Giovanni Battista Gallus
www.giuristitelematici.it


Fonte: Punto Informatico
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


In sella alla Fiido Nomads Pro: e-bike con motore centrale da 100 Nm per il divertimento a 360 gradi In sella alla Fiido Nomads Pro: e-bike con motor...
ASUS Zenbook 14 (UX3480AA): tanta autonomia con uno chassis bello e robusto ASUS Zenbook 14 (UX3480AA): tanta autonomia con ...
MSI PRO MAX: QD-OLED ultrawide per lavorare, creare e giocare MSI PRO MAX: QD-OLED ultrawide per lavorare, cre...
Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura Samsung Micro RGB R95H, il primo LCD a LED rossi...
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre iPhone 18 Pro: la recensione del miglior iPhone ...
Weekend di offerte Amazon: vano a ruba l...
Blink ai minimi su Amazon: videocamere M...
Fire TV Stick 4K a 27,99€, Echo Dot a 29...
Samsung e Thierry Henry: svelata la nuov...
Schermo OLED e touch: il MacBook sta per...
Addio conversioni: Google Drive e Docs o...
Arriva il portale di Google che smascher...
Gli iPhone 18 Pro non convincono: Apple ...
NVIDIA torna su macOS con un driver non ...
Engwe ha un modello che è il SUV ...
Le migliori offerte del weekend Amazon: ...
Cina e UE, intesa sulle auto ibride: Pec...
2 lavatrici slim COMFEE’ a 255€ o 280€ s...
Anche a ottobre tornano i coupon nascost...
Robot ECOVACS DEEBOT MINI a 198,98€ su A...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 09:11.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v