Economia

PRIMOPIANO

Internet, l'allarme di Kaspersky: "Gli hacker, criminali economici"

Il magnate russo fondatore del gigante degli antivirus racconta l'evoluzione della sicurezza: "Non ci sono più Robin Hood, in rete gli attacchi hanno come obiettivo i settori che possono pagare riscatti"

4 minuti di lettura
Eugene Kaspersky, fondatore dell'omonima azienda russa specializzata in sicurezza informatica (valore di oltre 1,1 miliardi di dollari nel 2016) si scusa per il ritardo all'appuntamento: "Volevo vedere il lago di Como, la bellezza di quest'Italia continua sempre a sorprendermi, mi sono incantato e ho perso un po' la cognizione del passare delle ore". Il giorno dopo sarà al Gran Premio di Monza, dove la sua società è tra i maggiori sponsor della Ferrari. Ma recupera subito il tempo perduto, parlando per oltre un'ora e rispondendo anche alle domande più ostiche, non tirandosi indietro neanche quando gli chiedo del suo paese natale, la Russia e dei presunti coinvolgimenti degli hacker russi nelle azioni di cyberspionaggio contro politici e aziende americane. Ma il suo campo di battaglia è l'analisi dei costi del cybercrime, gli scenari che si profilano in questo 2016 e i rischi che si corrono senza adeguate politiche culturali e di prevenzione.

Quali sono i settori industriali e le infrastrutture essenziali oggi più a rischio?
"Prima di rispondere direttamente, vorrei fare una panoramica generale e una premessa. Il mondo moderno non può più fare a meno dei computer, in tutte le declinazioni, dei cyber sistemi. Una volta c'erano infrastrutture gestite manualmente e in modo analogico, non si pensava a proteggerle dai cyber attacchi, ma semmai dall'errore umano o dal sabotaggio materiale. Oggi, le infrastrutture sono tutte connesse attraverso reti digitali, operano in tempo reale. Il computer è in grado di evitare l'errore umano, fa molto prima, in minor tempo e con maggior velocità quello che finora era fatto dagli uomini. La debolezza di questa situazione è che si è sviluppata una nuova vulnerabilità, quella appunto dell'interconnessione e di Internet. Ma queste infrastrutture - penso a quelle energetiche, la distribuzione del gas e dell'acqua - sono state costruite fisicamente quando non c'era l'informatica così sviluppata. In pratica oggi abbiamo un ibrido, controlli digitali su sistemi "manuali" e analogici. Questo comporta un fatto fondamentale: basta agire - ovviamente in modo criminale - sui controlli digitali per generare una catena di eventi potenzialmente catastrofici".

Come e su quali infrastrutture?
"C'è un ampio spettro e molte vulnerabilità. Faccio qualche esempio per capirsi meglio. In Germania c'è stato un attacco ad un'industria siderurgica che consisteva nel far spegnere, attraverso la Rete, gli altiforni. Praticamente, se fosse andato completamente a buon fine, l'attacco avrebbe cancellato l'industria siderurgica, perché come è noto gli altiforni non possono mai essere spenti. In Ucraina, lo scorso anno, c'è stato un black-out provocato da pirati informatici che potenzialmente poteva produrre centinaia di vittime. In Usa, una piccola diga è stata aperta in remoto e solo l'intervento umano ha impedito allagamenti drammatici. A rischio, quindi sono tutte le infrastrutture. Se dovessi fare una classifica, porrei al primo posto quelle energetiche - senza energia elettrica si ferma tutto - poi quelle sanitarie, i sistemi di purificazione e distribuzione dell'acqua e così via, fino ad arrivare alle grandi, medie e piccole imprese".

Come proteggersi?
"Intanto capendo quanto sia indispensabile proteggere queste strutture in questa fase così "ibride". Sembrerebbe ovvio, ma non è così. Troppo spesso gli investimenti in sicurezza informatica non sono commisurati ai danni potenziali e reali, a quanto è già possibile conoscere in termini economici. Il rapporto del nostro Kaspersky Lab sull'impatto finanziario della sicurezza It per le imprese riporta dati significativi. Un singolo attacco ad un'azienda medio-grande costa oltre 860 mila dollari, ad un'impresa piccola 86 mila dollari. Ma se l'attacco viene scoperto dopo una settimana, le Pmi hanno costi aggiuntivi del 44%, mentre le grandi imprese solo del 27%".

Una volta l'hacker era considerato un "cavaliere" della libertà, aveva - si diceva - dei principi etici...
"Oggi, se mai c'è stata quest'etica, il cybercrime è un'impresa economica che non ha alcuna remora a mettere a rischio vite umane. Pensiamo solo alle azioni contro ospedali. Si rischiano morti soltanto per avere un riscatto, il cybercriminale non si preoccupa minimamente dei danni collaterali delle sue azioni, non esistono confini etici. E sempre più prende piede il cyberspionaggio, industriale e - ora - anche politico- istituzionale. Non mi riferisco solo al terrorismo cyber, in evoluzione sicuramente, ma a tutte quelle attività che attraverso i sistemi informatici tendono a carpire profitto economico illecito, dati privati e sensibili. E questo a tutti i livelli, dai computer e smartphone delle grandi aziende fino ai cellulari che abbiamo in tasca e ai sistemi, ad esempio, di videosorveglianza ".

A questo punto faccio vedere a Kaspersky che sul mio cellulare posso controllare e vedere le videocamere di sorveglianza a casa mia. Sorride, alza il sopracciglio e rivela: "La mia casa in Russia non ha videocamere di controllo, non ha collegamenti a Internet, non ha domotica in remoto. Capisco che queste cose sono ormai diventate indispensabili ed hanno una loro indubbia utilità, ma se voglio proteggere la mia privacy - e il mio ruolo pubblico me lo impone - devo lasciar perdere queste comodities ".

E allora quale sicurezza si può utilizzare nel mondo digitale?
"E' una questione di buon senso. Qualche volta si deve rinunciare ad un po' di privacy o di riservatezza delle informazioni personali. E questo vale anche per le infrastrutture strategiche di una nazione. I rappresentanti governativi cominciano a capire questa esigenza, a capire il problema e, man mano che avvengono episodi di cybercriminalità, è più facile parlarne e aprirsi, far conoscere quali sono i problemi e le debolezze per trovare soluzioni concordate per proteggere tali strutture. Voglio fare ancora qualche esempio. Parto dalla nostra macchinetta del caffé che oggi è in grado di avvertire il fornitore della fine delle capsule. Una porta di comunicazione è aperta in due sensi, fornire questa informazione al fornitore ma anche far entrare il fornitore nella nostra casa. E se al posto del fornitore c'è un cybercriminale ecco che acquisirà le informazioni che potrà usare per carpire nostre abitudini, nostri dati, etc. E il suo obiettivo è sempre e solo quello di impadronirsi, alla fine del nostro portafoglio. Virtuale o reale. Un altro esempio è l'autovettura connessa in rete: certo, avverte il centro di assistenza di eventuali problemi, possiamo addirittura accendere il motore a distanza, aprirne le portiere, regolare il riscaldamento o il raffreddamento prima di entrare in macchina, tutto per il nostro comfort. Ma la contropartita è che se non ci sono sufficienti livelli di sicurezza, questi dati sono a disposizione degli hacker che possono così non solo acquisire le nostre preferenze di guida, i nostri percorsi abituali, gli orari precisi, ma anche arrivare a impadronirsi dell'autovettura. In questo caso, magari, interviene fisicamente il classico ladro d'auto che non deve neanche forzare le porte o il blocchetto d'accensione ".

Dalla micro-cybercriminalità alla macro criminalità informatica: gli americani accusano gli hacker russi di interferire con le elezioni presidenziali. Quanto di questo è vero o è a vostra conoscenza?
"Premetto che non siamo direttamente coinvolti nelle indagini e che non abbiamo accesso a dati riservati. E' vero, gli hacker sembrano parlare russo, sembrano operare - per i fusi orari e altro - da paesi russi. Ma nessuno è in grado di stabilire chi siano realmente i mandanti. Il cyberspazio è un ambiente complesso, dove ciò che appare piò non essere esattamente ciò che è. Dico solo una cosa: se fossero effettivamente i governi ad agire nella cybercriminalità - tutti i governi - difficilmente ne avremmo conoscenza diretta. Questi cybercriminali sembrano, alla fine, ben poco professionali se si fanno scoprire così facilmente".