“Cyber Security”, Comtel: quando il confine tra difesa e attacco si assottiglia
Il memorandum firmato da Donald Trump il 12 agosto, che apre alle imprese private statunitensi la possibilità di partecipare a operazioni cyber contro le organizzazioni criminali straniere, ha acceso il dibattito. Su questo argomento è intervenuto anche il nostro Presidente Carlo Nardello con un editoriale pubblicato su “Prima Comunicazione”.
Per anni la cybersicurezza è stata raccontata come una partita di difesa: reti da proteggere, intrusi da tenere fuori. Oggi negli Stati Uniti qualcosa cambia direzione. Il provvedimento, intitolato “Expanding Capabilities to Combat Transnational Cyber-Enabled Crime”, cerca di mettere le capacità tecnologiche del settore privato al servizio dello Stato, non più solo per proteggersi ma anche per intervenire sulle reti degli avversari.
Le aziende ammesse non diventeranno battitori liberi. Saranno selezionate e controllate all’interno di una catena federale che fa capo al National Coordination Center, con due responsabili designati rispettivamente dall’Attorney General e dal Segretario per la Homeland Security. Ogni operazione dovrà essere autorizzata e nessuna società potrà decidere da sola chi colpire. Dentro quel perimetro, però, potranno svolgere attività finora associate quasi solo alle strutture statali: le Cyber Surveillance Operations, cioè l’accesso ai sistemi dei gruppi criminali per raccogliere informazioni senza essere individuati, e le Cyber Effects Operations, che prevedono la facoltà di manipolare, degradare, interrompere e perfino distruggere sistemi, infrastrutture e dati.
Si apre inevitabilmente anche il capitolo dell’Intelligenza Artificiale, ormai parte del lavoro delle società di sicurezza, dall’analisi del codice alla ricerca delle vulnerabilità. Il memorandum richiede che le aziende autorizzate siano americane, ma non prevede, almeno per ora, che lo siano anche le tecnologie utilizzate: in teoria potrebbero entrare nella catena anche modelli sviluppati fuori dagli Stati Uniti, un tema tutt’altro che secondario quando si parla di operazioni offensive e sicurezza nazionale. Molto dipenderà dalle regole operative da scrivere entro 60 giorni.
C’è però una domanda che sorge spontanea: fino a dove può spingersi un soggetto privato, anche sotto controllo pubblico, contro un bersaglio che si trova in un altro Paese? Il testo fissa limiti netti per le operazioni che potrebbero causare morte o lesioni gravi, o raggiungere la soglia dell’uso della forza prevista dal diritto internazionale. Restano però alcune questioni aperte: l’attribuzione, perché non è sempre facile capire dove finisca un’organizzazione criminale e dove cominci l’interesse di uno Stato che la sostiene; la responsabilità civile per i danni collaterali; il rischio di ritorsioni contro le imprese che si espongono. Parte delle procedure, inoltre, finirà in un allegato classificato.
Ed è forse qui la vera notizia. Ai privati si è chiesto a lungo di aiutare a difendere il cyberspazio, mentre ora gli Stati Uniti valutano se quelle competenze possano servire anche a colpire chi attacca. È un segnale che riguarda da vicino anche le imprese italiane. In un contesto in cui la linea tra capacità private e offensiva cyber si fa sempre più sottile, la sicurezza non può essere un elemento aggiunto a posteriori: deve essere parte integrante dell’infrastruttura ICT. Comtel lavora con le aziende proprio su questo piano, aiutandole ad avere visibilità su ciò che accade nella propria rete, a reagire in tempi rapidi e a mantenere una protezione efficace nel tempo, man mano che le minacce evolvono.
Per visualizzare l'editoriale: