In questo articolo Indice dei contenuti 2 sezioni
Un accesso non autorizzato all’anagrafe della Danimarca ha permesso di sottrarre informazioni relative a 8,8 milioni di profili. A colpire, più ancora delle dimensioni del furto, è il modo in cui i dati sono stati raggiunti. Non si è trattato di un assalto frontale ai sistemi pubblici ma dello sfruttamento dell’accesso legittimo che un’azienda privata aveva al registro anagrafico nazionale. In altre parole qualcuno è passato da una porta che risultava regolarmente aperta, e proprio per questo l’episodio solleva interrogativi molto concreti su chi può consultare archivi così sensibili e con quali controlli.
Il meccanismo, almeno nella sua logica di fondo, è piuttosto semplice da capire anche per chi non mastica di sicurezza informatica. Quando un soggetto esterno riceve il permesso di interrogare una banca dati pubblica, quel permesso diventa un punto di ingresso a tutti gli effetti. Se finisce nelle mani sbagliate o viene usato in modo improprio, le protezioni pensate per tenere fuori gli estranei servono a poco, perché chi entra si presenta con credenziali in regola. Nel caso danese è andata esattamente così: la violazione ha fatto leva su un’autorizzazione esistente e non su una falla aperta a forza.
Nomi, indirizzi e numeri identificativi: cosa è stato esposto
Sul fronte delle informazioni coinvolte il quadro è chiaro. Tra i dati sottratti figurano nomi, indirizzi e numeri identificativi. Presi uno per uno possono sembrare elementi quasi banali, del resto un nome e una via di residenza non sono certo segreti di Stato. Il problema nasce quando queste voci arrivano tutte insieme, già ordinate e collegate tra loro, e soprattutto quando sono accompagnate da un codice che identifica in modo univoco ciascuna persona.
Un archivio di questo tipo, con milioni di schede complete, rappresenta materiale prezioso per chi vuole costruire truffe credibili o tentativi di furto d’identità. Avere sotto mano il nome corretto, l’indirizzo esatto e il codice personale di qualcuno rende molto più facile spacciarsi per un ente, una banca o un ufficio pubblico. È questa combinazione a trasformare una lista anagrafica in qualcosa di decisamente più delicato, e la quantità di profili coinvolti amplifica la portata della faccenda.
Il nodo degli accessi concessi ai privati
L’aspetto che probabilmente farà più discutere riguarda il rapporto tra le istituzioni e le società private autorizzate a consultare il registro. Non c’è stato bisogno di aggirare difese sofisticate né di scovare vulnerabilità nascoste nei sistemi statali. È bastato utilizzare un canale previsto e legittimo, quello concesso a un’impresa esterna, per arrivare a un patrimonio informativo che riguarda una platea vastissima di persone.
Questo sposta l’attenzione dalla solidità tecnica delle infrastrutture pubbliche alla catena di fiducia che le circonda. Ogni soggetto abilitato a entrare in una banca dati nazionale diventa infatti un anello di quella catena, e la sicurezza complessiva finisce per dipendere anche da come quell’accesso viene custodito e sorvegliato. Nel caso dell’anagrafe danese l’anello che ha ceduto è stato proprio quello legato all’azienda privata, con il risultato che le informazioni su 8,8 milioni di profili sono state portate via sfruttando un’autorizzazione regolarmente concessa.
Fonte: TecnoAndroid








