Home  /  Blog  / Privacy

Proteggere la privacy nell’era digitale

Robert Václavík · Fondatore2 minuti di lettura🎧 12 min di ascolto
Ascolta questo articolo 12 min · versione audio

Mi sono guadagnato da vivere proteggendo le persone per molti anni e nel corso di questo tempo il centro di gravità del rischio si è spostato notevolmente. Una grande quantità di informazioni che un tempo dovevano essere tracciate fisicamente, ora un utente malintenzionato può ottenerla da un'e-mail, da un telefono o da ciò che qualcuno ha pubblicato su se stesso. In questo articolo descrivo esattamente cosa faccio al riguardo e cosa consiglio alle persone che proteggo.

Un attacco oggi di solito non inizia con la sorveglianza, ma con un messaggio

Lo schema che incontro più spesso con i clienti sembra senza pretese. Arriva un messaggio che sembra provenire da un manager o da un collega: una firma simile, un modo di scrivere simile, ritagliato in modo simile. E chiede quella che sembra una cosa da poco: inoltrare l'itinerario di viaggio, confermare un indirizzo, inviare un contatto.

Quella piccola cosa è proprio il problema. Un itinerario di viaggio significa orari, indirizzi e percorsi esatti. Questa non è più solo una fuga di dati: è un progetto per chiunque voglia cogliere qualcuno nel posto sbagliato. Il lato fisico e quello digitale della protezione si incontrano esattamente a questo punto.

Nel corso degli anni in questo settore di lavoro, mi sono abituato a leggere un ambiente: chi guarda, chi si gira, quale finestra non è vuota per caso. Ma il mondo è andato avanti. Le informazioni che una volta dovevano essere fisicamente tracciate ora possono essere semplicemente richieste, consultate o lette direttamente da fonti disponibili al pubblico.

Considero una fuga di dati altrettanto seriamente quanto una porta forzata

Gli attacchi che incontro con i clienti di solito non iniziano con un hacking sofisticato. Iniziano con phishing — un messaggio che sembra provenire da qualcuno degno di fiducia, che ti chiede un'unica risposta. Un clic, un login, una conferma di pagamento. L'attaccante si prende cura del resto da solo.

Accanto a questo sta malware, che entra in un dispositivo tramite un allegato o un programma di installazione scaricato e raccoglie silenziosamente ciò che scrivi e dove vai. E poi c'è ransomware, che crittografa i tuoi dati e si offre di rivenderteli in cambio di un riscatto. Furto di identità tende ad essere quello silenzioso: qualcuno agisce in tuo nome e lo scopri solo quando devi dedicare molti sforzi a spiegarlo.

Le conseguenze tendono ad essere di tre tipi e nessuna di queste è piacevole. Perdita finanziaria, che di solito può essere risolta in qualche modo. Danni alla reputazione, che sono molto più difficili da riparare. E il costo psicologico, perché la sensazione che uno sconosciuto stia leggendo la tua posta non ti lascia facilmente la testa.

Ma quello che mi interessa di più è una quarta cosa, una cosa a cui di solito non si pensa nell'IT. I dati trapelati possono essere riuniti in una routine: dove vivi, quando parti, dove porti i tuoi figli, dove pranzi. Questo è esattamente ciò che dovrebbe sapere qualcuno che voglia minacciare fisicamente una persona. Ecco perché tratto l'igiene dei dati come parte della protezione personale e non come un argomento separato.

Computer portatile in un appartamento buio, di sera
La maggior parte delle violazioni non inizia dalla porta, ma dal dispositivo lasciato sbloccato.

Una password che non dovete ricordare è spesso la scelta più sicura

L'errore più comune che vedo fare dai clienti non è una password debole. Sta usando uno password in dieci posti diversi. Tutto ciò che serve è che trapeli da un singolo servizio non importante e un utente malintenzionato lo proverà ovunque. E quel servizio tende ad essere quello di cui ti sei dimenticato molto tempo fa.

Una buona password è lunga e non la usi da nessun'altra parte. Una frase intera che riesci a ricordare è meglio di una breve parola con un numero attaccato alla fine. E soprattutto: uno diverso per ogni account. Nessuno può ricordarlo, ed è proprio per questo che non dovresti provarci: ecco a cosa serve un gestore di password.

Un gestore di password è qualcosa che i clienti tendono a ignorare all’inizio e poi a rifiutarsi di rinunciare. Genera una password univoca, la memorizza e la compila per te. Devi solo ricordarne uno: quello principale, che non devi mai usare da nessun'altra parte. Gli account critici, in particolare la posta elettronica, dovrebbero avere la propria password senza eccezioni. L’email è essenzialmente il portachiavi di tutto il resto: chi la controlla può usarla per ripristinare l’accesso praticamente ovunque.

Una seconda serratura più difficile da aprire da remoto

L’autenticazione a due fattori è, secondo la mia esperienza, una delle misure con il miglior rapporto tra tempo investito e beneficio ottenuto. Può essere acceso in un attimo, dopodiché indovinare la password non è sufficiente per accedere: è necessario anche un secondo passaggio di conferma. Qualcuno che ha solo una password rubata di solito non ha a disposizione quel secondo passaggio.

Accendilo ovunque puoi. In via prioritaria, su e-mail, servizi bancari, cloud storage e social media. Se devi scegliere un metodo, preferisco un'app di autenticazione o una chiave di sicurezza fisica rispetto ai codici SMS. Gli SMS sono meglio di niente, ma in determinate circostanze un numero di telefono può essere reindirizzato e il secondo blocco cade.

Un dettaglio pratico da aggiungere. Stampa i codici di backup che un servizio ti offre quando lo attivi e conservali fisicamente, possibilmente insieme ai tuoi documenti importanti. Ho incontrato persone a cui è stato bloccato l'accesso al proprio account a causa della stessa sicurezza che avevano attivato da sole.

La parte noiosa che decide tutto

Il resto è igiene. Non c'è niente di interessante in questo, ed è proprio per questo che viene trascurato. Gli aggiornamenti vengono posticipati perché in questo momento non è conveniente. I backup vengono risolti solo dopo che i dati sono già andati persi. E il Wi-Fi pubblico in un hotel sembra innocuo fino al momento in cui qualcuno lo ascolta.

Quando esamino i dispositivi di un cliente con loro, utilizzo sempre questo elenco:

Niente di tutto questo è tecnicamente impegnativo e la maggior parte degli articoli può essere gestita da solo. La differenza tra chi l'ha già fatto e chi continua a rimandare diventa chiara solo nel momento in cui non c'è più nulla da recuperare.

  • Il sistema operativo, le app e il software di sicurezza vengono aggiornati, possibilmente automaticamente
  • Backup di dati importanti su un'unità esterna o in un archivio cloud crittografato e verificati per essere effettivamente ripristinabili
  • Una VPN sulle reti pubbliche: negli hotel, negli aeroporti, nei bar
  • Software scaricabile solo dagli store ufficiali e dal sito Web del produttore, mai da un collegamento in un messaggio
  • Revisione regolare delle autorizzazioni dell'app sul telefono: posizione, microfono, fotocamera, contatti
  • Un'app di messaggistica crittografata per chiamate e messaggi sensibili, non normali SMS

Ciò che riveli di te stesso senza volerlo

Non sono contrario ai social media. Chiedo solo ai clienti due cose: non condividere la tua posizione in tempo reale e non pubblicare nulla che consenta di dedurre uno schema. Una foto delle vacanze può aspettare fino al tuo ritorno a casa. Non è necessario che una foto dell'auto mostri la targa leggibile o i dintorni della casa. E un post regolare dallo stesso luogo nello stesso giorno ogni settimana è un'informazione che terrei per me, nella tua posizione.

La stessa regola vale per la famiglia e per le persone a te più vicine. Le misure di sicurezza di solito non vengono aggirate dal cliente, ma attraverso il partner, i figli, un assistente o un autista. La protezione della privacy che si ferma a una persona è solo a metà dell’opera.

Funziona allo stesso modo per le aziende. La sicurezza dell'insieme corrisponde alla persona meno attenta della squadra, e questa non è necessariamente quella nel ruolo più giovane. Ecco perché includo i rischi digitali nei controlli di sicurezza e perché spingo così tanto sulla formazione delle persone: sul riconoscimento del phishing, sulla verifica delle richieste insolite attraverso un secondo canale e sulle regole di base per la gestione della tecnologia. Quindi utilizzo CCTV e sistemi di monitoraggio crittografati e configurati per conformarsi al GDPR, perché una misura che di per sé crea un problema legale non raggiunge il suo scopo.

Punti chiave

Se dovessi riassumere l’intero articolo in un unico pensiero, sarebbe questo: le informazioni su di te oggi sono una cosa delicata quanto le chiavi di casa tua, e meritano lo stesso livello di cura. Nessuna paura, nessuna paranoia. Solo buon ordine.

In termini pratici, ciò significa quattro passaggi che nessuno farà per te. Password univoche in un gestore di password. Autenticazione a due fattori ovunque possibile, con la posta elettronica come priorità. Aggiornamenti e backup effettivamente in esecuzione. E una decisione consapevole su ciò che lasci uscire nel mondo riguardo a te stesso, sia a te che alle persone intorno a te.

Nessuna di queste misure garantisce nulla e nessuno può onestamente prometterti che un attacco non ti toccherà mai. Il punto è un altro: ridurre la quantità di informazioni che si possono ottenere su di te e aumentare la possibilità che qualcuno si accorga in tempo di un'irregolarità.

La misura più semplice di tutte è un’abitudine, non un elemento tecnologico: verificare una richiesta insolita attraverso un canale diverso da quello su cui è arrivata. Alzare il telefono e chiedere. Questo può essere imparato e funziona anche dove la tecnologia fallisce.

Se non sei sicuro della situazione attuale della tua famiglia o della tua azienda, possiamo affrontarlo insieme con calma. Offro una consulenza senza impegno in cui esaminiamo sia il lato digitale che quello fisico e stabiliamo cosa vale la pena affrontare subito e cosa può aspettare. Considero la discrezione come un dato di fatto.

"Non considero la fuga di dati personali come un problema informatico, bensì come un'informazione su dove e quando una persona si sposta."— Robert Václavík

Ambito dell’articolo

Il contenuto è una guida pratica e non introduce un servizio autonomo oltre il catalogo attuale di Bodyguard Group®. Gli interventi tecnici, legali o specialistici devono essere affidati a un professionista competente nel relativo ambito.

Vi serve un livello di protezione adeguato?

Consultate i 12 servizi specializzati attualmente offerti da Bodyguard Group®. Una prima richiesta riservata aiuta a individuare il servizio adatto e i casi in cui occorre un altro specialista.

Vedi i servizi disponibili