.

.

Ciao

Benvenuta e benvenuto nel Blog di Christian Bernieri. Sei in un posto dove riflettere e rimuginare in libertà su privacy, sicurezza, protezione dei dati personali e sui fatti che accadono nel mondo, sempre in salsa privacy. Con una tempistica assolutamente randomica, con format per nulla omogenei, con un linguaggio decisamente inappropriato, senza alcuna padronanza della grammatica e della sintassi, ti propongo articoli che nessun editore accetterebbe mai di pubblicare... Divertiti.
Visualizzazione post con etichetta sicurezza. Mostra tutti i post
Visualizzazione post con etichetta sicurezza. Mostra tutti i post

08 agosto 2024

Pensieri d’estate: il tasto dolente.

Pensieri d’estate:  il tasto dolente.

Agosto è arrivato con il tipico sollievo che accompagna il termine di una grande fatica, dopo un inatteso pit stop causato dal Covid e la conseguente brusca interruzione della tournée estiva che, come di consueto, mi ha portato in giro per l’Italia e mi ha fatto incontrare migliaia di persone.


Questo è ciò che vedo se alzo gli occhi dal computer:




Ora respiro, attorno a me c’è silenzio, posso riprendere il filo dei miei pensieri e provare a metabolizzare i ricordi, le esperienze e le emozioni vissute e accumulate in modo alluvionale durante questo fantastico ”tourbillon de la vie”.


Mi immagino una montagna di sfere colorate, in stile Inside Out, e mi sorprendo del fatto che tra le tante ce ne sia una che ruzzola fuori dalla catasta in modo ricorrente, come se desiderasse essere presa in considerazione prima delle altre pur senza avere la pretesa di essere più importante.


Una mattina mi reco dal cliente per il consueto audit e per la formazione programmata. Inizio curiosando, giro, mi intrufolo, smanetto, sposto, apro, ispeziono, verifico e dialogo con tutti prendendo appunti. Noto un UPS che emette un breve fischio che si ripete, sempre uguale, ogni 4 secondi. Dopo pochi minuti già non ne potevo più di quel segnale.

Guardo meglio e vedo il display che riporta un guasto alla batteria. Poverino, sta facendo il suo mestiere, è fastidioso ma non è colpa sua, lo hanno progettato così.


Parlando con il personale scopro che quel fischio martirizza lavoratori e clienti da diversi mesi e che nessuno ha fatto nulla. Raccolgo preghiere di intercessione affinché venga mandato qualcuno a risolvere il problema del fischio che sta portando molte persone sull’orlo della disperazione.


Dopo mezz'ora di fischio metto da parte la mia terzietà e mi faccio coinvolgere, rimbocco le maniche e mi acquatto per vedere meglio… e premo un ammiccante pulsantino accanto al display. 



Silenzio.







Un silenzio assordante che si è fatto immediatamente notare e che ha portato tutti i presenti a curiosare increduli e verificare con mano l’atto di magia che ha sconfitto il mostro.


Dopo questa premessa verrebbe subito alla mente la storiella dell’ingegnere che fattura 2 € per aver girato una vite e altri 9.998 € per aver saputo quale vite girare, ma non è stato il mio primo pensiero. Tuttora non lo ritengo il centro della questione.


La situazione è ben più complessa e svela un piccolo mondo che possiamo trovare, identico, quasi ovunque, un problema comune alle aziende Zen.

 

It is not my job - Abbiamo lavoratori bravissimi nel loro mestiere, ma incapaci di gestire ciò che non li compete, timorati di ogni tecnologia al punto da evitare di leggere un display e premere un pulsante di tacitazione.

Zero security - Abbiamo un UPS non funzionante che, in caso di blackout, non farà il proprio lavoro, compromettendo i sistemi, i dati, la continuità operativa del lavoro.

Fire and forget - Abbiamo un’azienda, avvertita del guasto, che ha inviato un tecnico per risolvere la questione ma che non verifica né dà alcun seguito a questa iniziativa, forse fidandosi troppo dei propri collaboratori.

I'd like to help you with this but… - Abbiamo un tecnico incapace di vedere oltre il proprio compito, incurante delle implicazioni del fischio, del guasto dell’UPS e distaccato al punto tale da ritenersi soddisfatto dalla mera compilazione del rapporto di intervento.

System Failure - Abbiamo un sistema che non funziona, bloccato a causa della propria stessa rigidità e complessità e, come conseguenza, abbiamo malfunzionamenti, disagio, senso di approssimazione e trascuratezza.


Tutto ciò non sarebbe dovuto esistere, l’azienda ha speso soldi e risorse per evitare questo scenario ma il risultato è estremamente deludente.

Il mio estemporaneo passaggio ha risolto la parte più fastidiosa della vicenda, il fischio, ma non penso di aver apportato alcun effettivo miglioramento, anzi, forse ho peggiorato le cose. In assenza di quel logorante buzzer, si allontanerà ancora di più il momento della sostituzione dell’UPS e tutto ciò che può aver bisogno del suo fulmineo intervento rimarrà a lungo senza protezione.


Sono certo che nessun lavoratore si lamenterà dell’UPS guasto, anche perché non dà più alcun fastidio.

Il tecnico continuerà ad attendere con pazienza l’approvazione del preventivo di spesa che giace sotto una catasta di altre incombenze di più alto rango.

L’azienda proseguirà la propria attività confidando nel fatto che tutto funzioni alla perfezione, che i sistemi siano protetti, che la continuità operativa sia garantita, che i soldi stanziati per le manutenzioni siano stati un ottimo investimento.

L’azienda Zen, in salute, serena e focalizzata sul business. Secondo l’antica medicina cinese, un buon medico è tale se cura in modo da mantenere uno stato di benessere. La comparsa di una malattia attesta l’incapacità del medico.

Se l’azienda Zen applicherà questo principio, potremmo avere un problema di attribuzione delle responsabilità perché nessuno metterà in discussione il sistema nel suo complesso. Più probabilmente si cercherà il “medico” che non ha curato il sistema mentre era in salute, permettendo così che si verificasse la tragedia… 

In pratica, ci sarà un tecnico IT sul banco degli imputati, ma non è lui la persona da biasimare.



Il mio passaggio darà luogo ad una piccola relazione dai contenuti inattesi, ben diversa da ciò che si potrebbe attendere il lavoratore stressato dal fischio e certamente sarà un sollievo per il reparto IT. 

Non segnalerò né l'UPS rotto né il fastidioso buzzer, bensì un intero sistema che necessita un miglioramento radicale, un meccanismo inceppato che vanifica ogni sforzo e mortifica il risultato.


Da “It is not my job” si dovrà passare ad un senso di responsabilità collettiva: non è rilevante “chi avrebbe dovuto farlo” ma ciascuno si dovrà riconoscere tra le persone che avrebbero potuto fare la differenza.


Da “Zero security” si dovrà passare alla consapevolezza che l’intero sistema è resistente tanto quanto lo è il suo anello più debole. 


Da “Fire and forget” si dovrà passare ad un sistema che attribuisca e tracci i compiti, documenti ogni passaggio e permetta di ricostruire a posteriori con precisione ogni evento.


Da “I'd like to help you with this but…” si dovrà passare ad un sistema proattivo all’interno del quale ciascuno si senta un ingranaggio necessario ad un grande e complesso meccanismo.


Da “System Failure” si dovrà passare ad un sistema degno di questo nome.




Il tutto con una inconfessabile speranza: non vedere mai più un problema "risolto" con un cartello come questo.





Prosit.






SEI UN PROFESSIONISTA?



SI


FANTASTICO! Fammi sapere come la pensi, il confronto è essenziale per migliorarsi.


Se non hai tempo per farlo, rifletti su questo: il mio contributo ti ha aiutato? Ha evitato che facessi una sconfinata figura di merda con un cliente? Ti ha permesso di fare bella figura in una riunione? Ti ha agevolato nella stesura di un parere?


bene... allora mi devi una birra.

NO


Se sei arrivato fino a qui meriti un plauso. Complimenti!

Se ti è piaciuto l'articolo, se ti ha dato spunti utili per la tua vita privata o professionale, prendi in considerazione l'idea di ringraziarmi e puoi farlo in due modi:


- Condividendo il mio lavoro sui tuoi social. Questo aiuterà altre persone

- Con una donazione. Questo aiuterà me.




👇 👇 Clicca qui 👇 👇






 

 



19 luglio 2024

To breach or not to breach - l'indisponibilità dei dati è un Data Breach?


Ogni volta la stessa storia, ogni maledetta volta.

Perché, dopo ogni incidente informatico, devo vedere la stessa identica scena?

Perchè arriva lui, chiamiamolo "Furio", con il ditino alzato e la pretesa di insegnarmi che il caso del giorno, secondo lui, non è un Data Breach e che la perdita di disponibilità non è prevista dal GDPR?


Sempre con il ditino alzato.... "mi fai vedere dove sta scritto?"

Furio, io te lo spezzo quel ditino!



Contravvenendo alle tradizioni, sarò molto breve, dopo alcune evidenze mi limiterò ad un veloce commento.


Nel suo parere 03/2014 sulla notifica delle violazioni4 e nelle Linee-guida WP 250, il WP29 ha spiegato che le violazioni possono essere classificate in base ai seguenti tre noti principi di sicurezza delle informazioni:

"Violazione della riservatezza" — in caso di divulgazione non autorizzata o accidentale di dati personali o di accesso non autorizzato o accidentale agli stessi.

"Violazione dell'integrità" — in caso di modifica non autorizzata o accidentale di dati personali.

"Violazione della disponibilità" — in caso di perdita accidentale o non autorizzata dell'accesso ai dati personali o di loro distruzione accidentale o non autorizzata.

(Cfr. le Linee-guida WP 250, pag. 7. — Occorre tener conto del fatto che una violazione dei dati può riguardare una o più categorie simultaneamente.)




Più di recente, sempre l'EDPB ha chiarito ulteriormente con le recenti Guidelines 9/2022 on personal data breach notification under GDPR Version 2.0 Adopted 28 March 2023

2. Types of personal data breaches
In its Opinion 03/2014 on breach notification, WP29 explained that breaches can be categorised
according to the following three well-known information security principles:
• “Confidentiality breach” - where there is an unauthorised or accidental disclosure of, or access
to, personal data.
• “Integrity breach” - where there is an unauthorised or accidental alteration of personal data.
• “Availability breach” - where there is an accidental or unauthorised loss of access to, or
destruction of, personal data.

È assodato che l'“accesso” è fondamentalmente parte della “disponibilità”. Si veda, ad esempio, il NIST SP80053rev4, che definisce la “disponibilità” come: “Garantire un accesso tempestivo e affidabile alle informazioni e il loro utilizzo”, disponibile all'indirizzo http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53r4.pdf

Anche il CNSSI-4009 fa riferimento a: “Accesso tempestivo e affidabile ai dati e ai servizi informativi per gli utenti autorizzati”. 

Si veda https://rmf.org/wpcontent/uploads/2017/10/CNSSI-4009.pdf. 

ISO/IEC 27000:2016 definisce anche la “disponibilità” come “Proprietà di essere accessibile e utilizzabile su richiesta da parte di un'entità autorizzata”: https://www.iso.org/obp/ui/#iso:std:isoiec:27000:ed-4:v1:en.


Valutare se c'è stata una violazione della disponibilità può essere poco intuitivo ma si capisce facilmente se si considera la distruzione come una indisponibilità permanente e se si accetta che una perdita temporanea della disponibilità possa avere gli stessi effetti pratici della distruzione.

Un grande aiuto arriva dall'articolo 32 del GDPR: nell'implementazione di misure tecniche e organizzative per garantire un livello di sicurezza adeguato al rischio, occorre prendere in considerazione, tra l'altro, “la capacità di garantire in modo continuativo la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi di elaborazione e servizi” e ‘la capacità di ripristinare tempestivamente la disponibilità e l'accesso ai dati personali in caso di incidenti fisici o tecnici’.

L'art 32 precede l'art 33 che ci racconta cosa fare in caso di Data Breach... no, non è affatto una casualità. Sono due articoli consecutivi da leggere tutto d'un fiato.


Pertanto, anche un incidente di sicurezza che renda indisponibili i dati personali solo per un certo periodo di tempo è una violazione, un Data Breach, in quanto la mancanza di accesso ai dati può avere un impatto significativo sui diritti e sulle libertà delle persone fisiche. Ce lo dice il GDPR, lo ha ben chiarito l'EDPB.



Ecco il momento dei pensieri in libertà: un selezione di casi reali, un drammatico spaccato di drammi quotidiani.


Se sei in sala e devi essere operato, hai bisogno di accedere ai tuoi dati sanitari contenuti nei server dell'ospedale. Peccato che il server è offline. Mannaggia. Chiunque potrebbe sconsigliare di procedere con il bisturi senza poter consultare cartelle cliniche, esami, radiografie, diagnostica per immagini ecc. Diciamo che i medici potranno aspettare 2 o 3 ore ma poi arriva l'infermiera e ti riporta in corsia: tutto da rifare e da riprogrammare.

Se il sistema tornerà online la mattina dopo, non sarà d'aiuto. Il danno è fatto. Si può solo sperare che non sia una cosa grave ma, a volte, una settimana può fare una bella differenza.

Indisponibilità temporanea che ha gli stessi effetti pratici di una cancellazione permanente - n.1



Se stai partendo per le vacanze ma il terminal è bloccato da un aggiornamento di un componente di sicurezza, ti assicuro, non la prenderai molto bene: salta la coincidenza del traghetto, salta il noleggio della autovettura, salta il diving, salta la prenotazione delle attività fissate a destinazione, salta la magnifica vacanza nel resort, peraltro già pagata a prezzo scontato con la formula "non rimborsabile" e, immagino, probabilmente saltano anche i nervi. Anche se il terminal tornerà normale dopo 24 ore, verranno pronunciate parole poco gradite al clero e persino evocate divinità precolombiane, oggi quasi del tutto dimenticate. 

Indisponibilità temporanea che ha gli stessi effetti pratici di una cancellazione permanente - n.2



Se sei in vacanza e fra 3 giorni scadono i termini per un pagamento tipo rottamazione, rateazione, ecc, di quelle rigidamente programmate e concordate con l'agenzia delle entrate/riscossione e, entrando nell'homebanking, ti accorgi che è tutto bloccato, non la prendi bene. Sai che quel pagamento deve partire a qualunque costo e ti inventi di tutto, parti all'attacco del callcenter, mandi pec a tutti, supplichi l'agenzia di riferimento e, alla fine, consumi il tasto F5 nella speranza di poter fare quella maledetta operazione.

Passata la mezzanotte smetterai di premere F5 perchè, a quel punto, se l'omebanking tornasse online, la prenderesti veramente sul personale arrivando ad insultare la mamma, la sorella e anche gli antenati del signor Banca.

Indisponibilità temporanea che ha gli stessi effetti pratici di una cancellazione permanente - n.3



In breve, una temporanea mancanza di disponibilità può avere gli stessi effetti di una indisponibilità permanente, leggasi distruzione, se impedisce all'interessato di avvalersi dei suoi dati nel momento in cui ne ha la necessità. Il successivo ripristino della disponibilità non sempre può rimediare alle conseguenze generate dalla indisponibilità temporanea del dato. È questo che determina il carattere di violazione dell'evento, qualificandolo come Data Breach, a prescindere dalla causa che può essere tecnica, umana, volontaria, accidentale, malevola, fortuita, divina, ecc.


Furio, ora puoi abbassare il ditino. Grazie


Prosit




SEI UN PROFESSIONISTA?



SI


FANTASTICO! Fammi sapere come la pensi, il confronto è essenziale per migliorarsi.


Se non hai tempo per farlo, rifletti su questo: il mio contributo ti ha aiutato? Ha evitato che facessi una sconfinata figura di merda con un cliente? Ti ha permesso di fare bella figura in una riunione? Ti ha agevolato nella stesura di un parere?


bene... allora mi devi una birra.

NO


Se sei arrivato fino a qui meriti un plauso. Complimenti!

Se ti è piaciuto l'articolo, se ti ha dato spunti utili per la tua vita privata o professionale, prendi in considerazione l'idea di ringraziarmi e puoi farlo in due modi:


- Condividendo il mio lavoro sui tuoi social. Questo aiuterà altre persone

- Con una donazione. Questo aiuterà me.




👇 👇 Clicca qui 👇 👇






 

 






04 febbraio 2024

Venti di cambiamento


Windy è una risorsa fondamentale per chi viaggia per lavoro o per turismo, per chi vola, per chi cammina in montagna, per chi naviga in mare e per tutti coloro che desiderano informazioni meteorologiche affidabili e complete.

Da un po' non andavo sul sito senza protezioni attive e oggi mi sono imbattuto in questa novità: i popup... aria di cambiamento? Si, direi che c'è un po' di maretta.

Entrando compare un popup all'apparenza corretto e rassicurante. Nessun trattamento invasivo, nessuna condivisione, solo la richiesta di usare dati anonimi  per proteggere il sito e garantire il servizio.

Hem... ok, non serve un DPO per iniziare a storcere il naso. Per usare dati anonimi dovrei chiedere il permesso a qualcuno? Si, ma se è anonimo, a chi lo chiedo?

In alteri termini, un po' più tecnici, i dati anonimi, per definizione, non sono affatto dati personali. Proprio per questo, con i dati anonimi si può fare tutto ciò che si vuole senza dover chiedere niente a nessuno.

Comunque, dato che questo permesso non ha alcun senso, clicco su "reject" per necare un consenso inutile.


Prima schermata


Tadaaaaa  Qui arriva la sorpresa. 
Altro che dati anonimi, il primo banner forse va riletto alla luce di ciò che accade se si nega quel consenso, apparentemente inutile ma chiesto con garbo e, soprattutto, con una alternativa.

La spiegazione proposta è più articolata e ciò che prima era condensato in una riga, diventa ben più ricco di dettagli.

Rispettiamo la tua decisione, teniamo in considerazione la tua privacy e la prendiamo molto sul serio ed è per questo che usiamo i tuoi dati solo in forma anonima e bla bla bla. 
 


Seconda schermata - Premendo "Reject"


Quell' "however" funziona come funziona il "MA" in italiano e tutto ciò che precede un "MA", di solito, è spazzatura.
Qualsiasi cosa venga scritta prima del "ma" perde significato e, anche se assolutamente vera, viene dissolta da quelle due letterine.

Quindi, dato che Windy deve proteggere il sito dai robot, da chi sgraffigna informazioni e contenuti, dagli attacchi mirati ad interrompere il servizio, non ce ne frega più niente della tua privacy. Per questo, oltre che per mantenere windy gratuito (!!!), se si vuole veramente bloccare le funzionalità analitiche anonime (!!!) è necessario registrarsi e loggarsi.  Pare che, per windy, questo sia l'unico sistema possibile per garantire che il servizio soddisfi tutti e per proteggere il sito windy.com 

Direi che qui iniziano ad affacciarsi dubbi e considerazioni che meritano una risposta.


Non sarà, forse, che questo è un cookie wall o un consent wall?
Non vorrei che, senza volerlo o come effetto collaterale, si realizzasse la drammatica situazione che abbiamo visto di recente nell'editoria italiana: un muro che si può scavalcare solo abdicando alla propria riservatezza, in mutante, accettando trattamenti invasivi che, in altre circostanza, mai avremmo accettato. Oppure pagando.


Personalmente non ho nulla contro i servizi a pagamento, azi, li sostengo volentieri, ma ho molte cose contro le imposizioni e le mistificazioni. 
Un consenso obbligatorio, Dio ci scampi, sarebbe un bel problema da gestire per Windy.

Registrarsi come alternativa al consenso non mi piace molto perchè apre la porta a trattamenti ulteriori che, a quel punto, trovano base di legittimazione del contratto, ammesso e non concesso che questo sia lecito e conforme al GDPR, come peraltro sostiene facebook da anni.


Resta da capire il senso di chiedere il permesso per trattare dati anonimi dato che, in quanto anonimi, non c'è bisogno di alcun permesso o consenso. L'unica spiegazione è che non siano veramente anonimi e allora, in effetti tutto cambia.


Ogni DPO vede qui un problema spesso trascurato che però potrebbe spiegare questa strana richiesta. Quando si vuole rendere un dato personale anonimo, lo si deve processare cioè lo si deve trattare. Per trattarlo, anche solo per renderlo anonimo, è quindi necessaria una base di legittimazione che spesso è il consenso. Francamente lo eviterei perché la base di legittimazione migliore non è il consenso e si potrebbe benissimo esplorare il legittimo interesse per questa tipologia di trattamenti.
Potrebbe essere? boh! Da come è scritto certamente no. Personalmente non credo che Windy avesse in mente questo trattamento, l'anonimizzazione, per il quale si chiede consenso.

ma attenzione....
- because such processing is necessary for the purposes of the legitimate interests pursued either by us or by a third party and such legitimate interests are not overridden by your privacy or related rights as an individual. Our legitimate interests include e.g. the necessary maintenance of our infrastructure, statistical analysis of the use of the Services, and protection of our legally protected rights;
Consultando l'informativa privacy si scopre che le stesse finalità che sono richiamate da questi due banner sono associate al LEGITTIMO INTERESSE e non al consenso. 

Questa è decisamente una stranezza poiché, come si poteva intuire, si potrebbero ricondurre i trattamenti desiderati al legittimo interesse e così parrebbe proprio leggendo l'informativa, tuttavia il banner chiede un consenso, oppure la registrazione e il login. 

Il login trasforma un visitatore in un utente e permette di attivare altre basi di legittimazione come gli obblighi e le previsioni contrattuali, i terms and conditions, per dirla in termini anglofoni.

Quindi?  Che sta succedendo in casa Windy.com?

Non si può dire senza interpellare chi si occupa di protezione dei dati personali e così ho fatto.
Non resta che attendere la risposta.

Stay tuned.











06 marzo 2018

Nasce Il Pensatoio

Nasce il pensatoio, un mio spazio, privato ma non troppo, autarchico, indipendente, critico e privo di freni inibitori o condizionamenti.
Non ho risposte ma ho un sacco di domande.
Il pensatoio nasce come personale necessità di ragionare liberamente, commettendo enormi errori, a volte esponendomi, alla ricerca di pallide tracce di possibili soluizioni.
Il pensatoio è accessibile, liberamente consultabile da chiunque perchè ho bisogno di condividere le ruminazioni, sia per un necessario confronto, sia nella speranza di poter offrire spunti di riflessione ad amici e colleghi.
Da appassionato cinefilo, il pensatoio trae ispirazione da un oggetto magico utilizzato dal Prof. Albus Dumbledore (in italiano, il Prof. Silente). Da appassionato e studioso di data protection, il pensatoio vuole accostarsi all'opera del, ben più reale, Prof Peter Fleischer il cui lavoro seguo ormai da 20 anni e che ha donato al mondo incredibili spunti di riflessione.
E sia… le danze sono aperte.