Archivi tag: cifratura

I documenti sono criptati, la password verrà inviata nella mail successiva

Ogni volta che ricevo una messaggio del genere mi viene da pensare che forse stiamo vanificando buona parte dello scopo per cui abbiamo cifrato il documento e secondo me varrebbe la pena riflettere sui potenziali scenari di rischio.

Se infatti inviamo un file cifrato via email e, subito dopo, mandiamo la password alla stessa casella, la protezione aggiunta è piuttosto limitata, anzi direi quasi nulla.

Pensiamo ad esempio a una casella compromessa: chi riesce ad accedere alla posta troverà probabilmente sia il messaggio con il documento sia quello successivo con la password. Lo stesso vale se inviamo un file cifrato tramite WhatsApp e poi scriviamo la password nella stessa chat.

Ci sono poi situazioni molto più comuni e meno “cyber”: in aziende, studi professionali ed enti è normalissimo trovare caselle email e PEC condivise tra più persone… mandando documento e password alla stessa casella, tutti quelli che possono leggere l’una possono leggere anche l’altra.

Oppure può semplicemente capitare di sbagliare destinatario: se mando alla persona sbagliata prima il documento e subito dopo la password, aver utilizzato due messaggi diversi cambia poco, mentre se avessi inviato la password al cellulare o altro contatto diretto del destinatario, avrei reso “inerte” l’allegato cifrato.

Una buona abitudine è quindi separare realmente la consegna del documento da quella della password, su due canali diversi, ad esempio documento cifrato alla PEC o alla mail dell’ufficio e password comunicata direttamente alla persona interessata, tramite un recapito già conosciuto e verificato.

Come canale secondario vanno benissimo Whatsapp, SMS, telefonata vocale a numero noto (non basta ricevere una telefonata, anche da numero in chiaro) e non è così importante che sia cifrato anche il secondo canale se è ben separato dal primo, basta sia diverso e noto, il più possibile legato al soggetto che ha effettivamente diritto di visionare i dati cifrati.

Così una PEC condivisa può ricevere tranquillamente il documento senza che tutti possano aprirlo e un eventuale accesso abusivo alla casella non fornisce automaticamente anche la password e persino un errore nell’indirizzo del destinatario ha conseguenze più limitate.

Ovviamente anche il secondo canale può essere compromesso e ogni situazione ha il proprio threat model, però almeno, a quel punto, per ottenere documento e password bisogna riuscire ad accedere a due canali distinti.

Poco importa come viene cifrato il dato, anche se chiaramente per un singolo documento (ad esempio una perizia informatica in PDF con contenuti riservati) l’ideale è la cifratura embedded, nel PDF, nel Docx, che permette l’apertura diretta anche su smartphone semplicemente inserendo la password ogni volta.

Per insiemi di file, meglio optare per un 7zip (o eventualmente uno zip, ma anche un Rar va bene) cifrato in maniera simmetrica con AES256 e cifratura anche dei nomi file, anche se chiaramente si deve poi suggerire al ricevente d’installare – se già non lo ha fatto – il software di compressione/decompressione 7zip.

Notare che talvolta su MacOS le App per decomprimere non decifrano correttamente gli archivi cifrati, un software che in genere funziona senza problemi è Keka e lo si può suggerire a chi riceve il nostro messaggio se ha un Apple, tra l’altro scaricandolo dal sito web è gratuito, da App Store ha un costo minimale.

Parlando poi di GDPR e “accountability”, sicuramente mandare un file cifrato ci protegge anche da eventuali problematiche che dovessero occorrere al documento e agli eventuali dati personali in essi contenuti e responsabilizza di molto chi lo riceve. Ad esempio se dovesse diffondere il documento, dovrebbe divulgare anche la chiave, prendendosi la responsabilità della divulgazione mentre a noi non potrà mai essere contestata una diffusione e talvolta “dispersione” di qualcosa di cui abbiamo inviato la chiave soltanto a un soggetto specifico.

Suggerirei quindi, in conclusione, di sostituire la frase sopra con “I documenti sono cifrati e la password verrà comunicata al destinatario tramite un canale separato e sicuro”, si fa anche bella figura. 😊

Intervista al TG1 sulla sicurezza informatica di Telegram

Oggi è andato in onda su RaiUno, al TG1 Mattina Estate, un servizio su Telegram, gli aspetti di sicurezza informatica della piattaforma di instant messaging e social network Telegram e sulla vicenda che ha riguardato il suo fondatore Pavel Durov.

All’interno del servizio del TG1 andato in onda su RaiUno è presente una mio piccolo intervento sulle questioni tecniche che differenziano Telegram dalle altre piattaforme come Whatsapp, Facebook, Instagram, TikTok, etc… e che hanno probabilmente contribuito alla vicende giudiziarie di cui il fondatore della piattaforma è stato protagonista qualche giorno fa in Francia.

Telegram risulta particolarmente interessante per chi cerca anonimato perché permette di slegare l’utenza dal proprio numero di telefono o indirizzo di posta elettronica, permette l’utilizzo tramite proxy/vpn/Tor e non risente di censura, richieste giudiziarie, sequestri e chiusure di utenze, gruppi e canali dato che la politica della piattaforma è quella di non interferire con la libertà di espressione degli utenti.

A questo si aggiunge il fatto che Telegram non abilita di default la cifratura end-to-end sulle chat, non ne permette l’attivazione sui gruppi e mantiene tutti i dati non cifrati end-to-end sui propri server. In informatica forense, questo aspetto implica una maggior difficoltà di accesso ai dati locali sui dispositivi durante la copia forense, dato che non esiste un database completo ma le chat Telegram sono localmente presenti in una sorta di “cache” che mantiene gli ultimi messaggi o quelli comunque visionati dall’utente.

TG1 Estate Mattina - Telegram, sicurezza e informatica forense

Durante le perizie informatiche, la piattaforma Telegram è spesso protagonista di analisi forense dato che presenta questioni complesse legate alla cifratura delle comunicazioni, al cloud, all’accesso al database. Le indagini digitali tramite tecniche d’informatica forense su Telegram sono quindi particolarmente complesse perché si uniscono diverse problematiche, oltre alla cifratura e all’anonimato, rendendo quindi piuttosto complessa l’identificazione dei soggetti, la loro utenza, indirizzi IP e men che meno possibili elementi anagrafici.

Durante la breve intervista al TG1 ho presentato, in poche parole, le questioni relative alla cifratura e all’archiviazione che possono aver – a mio avviso – influito nella decisione della Francia di fermare il fondatore della piattaforma quantomeno per chiarimenti o richieste di collaborazione.

Il servizio del TG1 Mattina Estate su Telegram e Pavel Duro è visionabile, previo accesso a RaiPlay, al link Telegram, le insidie dei social al minuto 54:38,