✕

L’Italia arruola gli hacker etici: caccia aperta alle vulnerabilità invisibili

Ascolta l'audio

L’Autorità per la cybersicurezza apre un canale ufficiale per permettere di segnalare le falle ancora sconosciute e accelerare l’arrivo di soluzioni, prima che siano sfruttate dai cybercriminali. Le segnalazioni potranno essere anonime
1 minuti di lettura

ROMA – L’Italia apre un canale ufficiale con gli hacker etici. Sono “smanettoni” dalle grandi competenze informatiche che non amano né violare né delinquere. L’Agenzia per la cybersicurezza nazionale invita questi esperti, i ricercatori, i membri della comunità digitale a segnalare soprattutto le vulnerabilità zero day. Si tratta di falle digitali ancora sconosciute e, a volte, prive di una soluzione immediata, di un rimedio già pronto.

In questo modo, l’Agenzia cerca di individuare e favorire la chiusura di una falla in un sistema digitale prima che i criminali informatici se ne accorgano. Prevenire meglio che curare, insomma. Segnalare, ma dove? Gli hacker buoni e collaborativi contatteranno il Csirt, la struttura operativa dell’Agenzia che gestisce gli incidenti informatici nel Paese. Per le segnalazioni funzionerà una piattaforma sul sito dell’Agenzia. Potranno anche essere anonime e saranno più gradite se conterranno una descrizione tecnica della criticità avvistata.

…

ROMA – L’Italia apre un canale ufficiale con gli hacker etici. Sono “smanettoni” dalle grandi competenze informatiche che non amano né violare né delinquere. L’Agenzia per la cybersicurezza nazionale invita questi esperti, i ricercatori, i membri della comunità digitale a segnalare soprattutto le vulnerabilità zero day. Si tratta di falle digitali ancora sconosciute e, a volte, prive di una soluzione immediata, di un rimedio già pronto.

In questo modo, l’Agenzia cerca di individuare e favorire la chiusura di una falla in un sistema digitale prima che i criminali informatici se ne accorgano. Prevenire meglio che curare, insomma. Segnalare, ma dove? Gli hacker buoni e collaborativi contatteranno il Csirt, la struttura operativa dell’Agenzia che gestisce gli incidenti informatici nel Paese. Per le segnalazioni funzionerà una piattaforma sul sito dell’Agenzia. Potranno anche essere anonime e saranno più gradite se conterranno una descrizione tecnica della criticità avvistata.

Patrimonio condiviso

A quel punto, il Csirt verificherà il problema e potrà contattare l’azienda che fornisce un servizio viziato da una simile falla. L’azienda dovrà farsi in quattro per scovare un rimedio e aggiornare il servizio, a beneficio delle realtà che lo usano.

Quando l’emergenza sarà risolta, l’Agenzia per la cybersicurezza nazionale potrà dare tutte le informazioni sul caso, perché diventino patrimonio condiviso.

Una precisazione. Un hacker etico non potrà entrare nei sistemi informatici altrui solo perché è convinto di scovare una vulnerabilità e di poterla segnalare all’Agenzia. Insomma: la volontà di collaborare con le istituzioni non si traduce in una licenza per compiere reati o intrusioni.

La direttiva europea

Il progetto dell’Agenzia è stato curato dal direttore generale Andrea Quacivi e punta – spiega lui – “al rafforzamento complessivo della resilienza dell’ecosistema digitale nazionale”. Il meccanismo messo in piedi è previsto dal decreto legislativo 138 del 2024, che recepisce in Italia la direttiva europea NIS2.

Leggi i commenti