ARTICLE AD BOX
Parigi – Le minacce cyber sono più insidiose oggi di quanto non lo fossero ieri, e lo saranno ancora di più prima che si faccia domani. Una volta, per “crackare” un programma o un’applicazione ci volevano settimane e capacità specialistiche sviluppate nel corso di anni, adesso bastano un modello IA, un prompt generico e poche ore (se non minuti) per provocare danni immani. Il dominio cibernetico continua infatti a evolvere a velocità sempre maggiore, e a imprimergli una spinta decisiva sono l’accessibilità dei modelli IA, che ha accorciato i tempi e moltiplicato la platea di attori ostili, e nuove tecnologie di frontiera come il Quantum, che entro pochi anni minaccia di rendere inutili le forme di protezione finora impiegate. L’unico modo per fronteggiare questi attacchi è rispondere al fuoco con il fuoco, anticipando gli attaccanti e schierando le nuove tecnologie a protezione degli ecosistemi digitali. Questi i temi al centro del Cyber Summit di Thales, tenutosi a Parigi e a cui Airpress ha partecipato, parlando con esperti e addetti ai lavori per capire come prepararsi oggi alle minacce di domani.
Il nodo dell’accessibilità
“Alcuni anni fa, per progettare e lanciare attacchi informatici sofisticati, sarebbe stato necessario mobilitare un team di esperti di cybersecurity, non una singola persona”, ha detto Patrice Caine, amministratore delegato di Thales. “Oggi è sempre meno così. Un singolo individuo può accedere al dark web e trovare delle vere e proprie “cyber-armi” già disponibili e piuttosto efficaci per sferrare un attacco informatico”. Il problema non è tanto l’esistenza dell’IA, quanto più la sua facile accessibilità. Come ha detto Antoine Leblais, Chief information security officer del gruppo assicurativo Foyer, “è come se oggi, nel computer di chiunque, si trovasse un pulsante nucleare”.
Gli agenti IA, da mesi a minuti per un attacco
Secondo Caine l’IA sta cambiando le regole della cybersecurity su tre fronti: scala, velocità e autonomia. Scala, perché ciò che prima richiedeva un team adesso può farlo una persona sola. Velocità, perché operazioni che richiedevano settimane o mesi adesso si comprimono in giorni, se non in ore. Autonomia, perché gli agenti non si limitano più ad assistere l’attaccante, ma conducono da soli intere operazioni offensive. Il risultato è un restringimento drastico della finestra temporale tra la scoperta di una vulnerabilità e il suo sfruttamento (il cosiddetto time-to-exploit). Per Leblais, un attaccante può trasformare una patch in un’arma in meno di un’ora, tanto che più che di “zero-day” bisognerebbe parlare ormai di “zero-hour”.
La risposta, allora, deve necessariamente adeguarsi a questi ritmi. Nell’ambito di una demo sono stati simulati due scenari di risposta a un attacco informatico condotto da un’IA: uno secondo gli schemi di verifica e intervento tradizionali (a conduzione umana) e un altro in cui per rispondere è stato impiegato un agente autonomo. Il risultato? Mentre il team di cyber incident response ha impiegato 42 giorni per individuare e chiudere la falla, l’agente IA ha fatto la stessa cosa in circa quattro ore. Si è trattato, appunto, di rispondere al fuoco con il fuoco: IA contro IA. Così cambia anche il modo di intendere la resilienza dei sistemi: non la capacità di reagire dopo o durante un attacco, ma l’essere pronti da prima, con sistemi costruiti per limitare l’impatto quando, e non se, l’avversario riesce a entrare.
Quantum, la minaccia che verrà
Oggi per proteggere una comunicazione digitale, che sia un bonifico, una chat o un aggiornamento software, si usano chiavi crittografiche, ovvero lunghe sequenze di numeri che servono a “chiudere” l’informazione in una busta e a farla aprire solo da chi ne ha diritto. Il sistema più diffuso funziona a coppie: una chiave pubblica, che chiunque può usare per chiudere la busta, e una privata, che solo il destinatario possiede per aprirla. Tutto si regge su un presupposto matematico: risalire dalla prima alla seconda richiederebbe a un computer tradizionale secoli di calcoli. Un computer quantistico sufficientemente potente, che sfrutta le leggi della fisica quantistica anziché il calcolo binario, potrebbe invece riuscirci in tempi molto più brevi. E in gioco non c’è solo la riservatezza. Chi ottiene la chiave privata può leggere il contenuto, ma anche alterarlo e richiudere la busta, riapponendo una firma digitale (il sigillo che garantisce che nessuno l’abbia manomessa) che il destinatario crederà autentica. Vale per un ordine di pagamento come per un aggiornamento software o per il lock che certifica l’identità di un sito.
Computer capaci di tanto non esistono ancora in forma diffusa. Le stime più ottimistiche parlano del 2028-2030, altre guardano agli anni Trenta. Ma, intanto, il rischio c’è già. Si tratta della logica “harvest now, decrypt later”, per cui si intercettano e si archiviano oggi comunicazioni cifrate per aprirle quando la tecnologia sarà pronta. La risposta più immediata è la crittografia post-quantistica (Pqc), che consiste nel creare nuovi problemi matematici che nemmeno un computer quantistico potrebbe risolvere in fretta. Esiste anche la distribuzione quantistica delle chiavi (Qkd), che affida lo scambio delle chiavi alla fisica: le chiavi viaggiano codificate in particelle di luce (fotoni) e qualsiasi tentativo di intercettarle ne altera lo stato, rivelando l’intrusione.
Il rischio più grande, aspettare
Sul post-quantum, “molte aziende e molti attori pensano ancora che ci sia tempo. Capisco che oggi siano più concentrati sulle minacce dell’IA”, ha detto Eva Rudin, senior vice president Cyber Security Products di Thales, intervistata da Airpress a margine del summit. Un’attenzione comprensibile, che rischia però di far scivolare in secondo piano un fronte con tempi di risposta molto più lunghi. Da qui la sua classifica delle priorità della cybersicurezza di oggi e di domani.
In cima alla lista c’è l’IA, “la minaccia più grande nel breve termine, adesso, in questo preciso momento”. Non crea nuove vulnerabilità, ma scopre molto più in fretta quelle che esistono già, e a cambiare è il tempo per sfruttarle: “Parliamo di un’IA che in poche ore individua la falla e in pochi giorni la sfrutta”, quando prima servivano mesi. Per le aziende, abituate ad aggiornare i sistemi ogni mese o ogni trimestre, le strade sono due: “O riusciamo a proteggerci dall’esterno per non essere attaccati, e non è semplice, oppure dobbiamo accelerare il modo in cui applichiamo le patch”.
Segue il Quantum, che è una minaccia più lontana nel tempo, ma “assolutamente catastrofica”, perché potrebbe mettere fuori uso infrastrutture critiche come telecomunicazioni, ospedali e reti elettriche, già bersaglio di attacchi in Ucraina, e perché difenderle richiede anni. Per questo, osserva Rudin, grandi gruppi tecnologici, banche e operatori di telefonia puntano ad avere protezioni post-quantistiche entro il 2029, perché sanno che “dispiegarle sulle loro reti richiederà molto tempo”.
Al terzo posto, la compartimentazione. Negli ultimi anni le aziende hanno costruito difese pensate per singole aree, un sistema per i dati, uno per gli accessi, uno per le reti, spesso diversi per ogni divisione o per ogni sede. Il rischio, spiega Rudin, nasce negli spazi tra un compartimento e l’altro. “Abbiamo buone soluzioni per proteggere questa parte, quella e quell’altra”, ha spiegato, ma questo significa che il perimetro non è omogeneo e che “è da lì che gli attaccanti possono entrare”. Serve, insomma, anche un perimetro generale, che tenga d’occhio l’intero ecosistema e impedisca di infilarsi tra elementi protetti singolarmente.
Infine Rudin colloca tra le priorità immediate l’integrità della supply chain. Basta che un subfornitore venga infettato perché diventi un cavallo di Troia capace di invalidare la sicurezza dell’intera rete.
Il filo che unisce tutte queste minacce, e le relative contromisure, è il fattore tempo: sempre meno per reagire a un attacco, sempre di più quello necessario per prepararsi a minacce che ancora non si sono manifestate. Per questo il rischio più grande di tutti, conclude Rudin, è quello di rimanere in attesa. Dall’altra parte degli schermi, chi attacca non lo fa.

51 minute_ago
1




English (US) ·