Please enable JavaScript.
Coggle requires JavaScript to display documents.
INTRODUZIONE ALLA SICUREZZA INFORMATICA E ALLE RETI - Coggle Diagram
INTRODUZIONE ALLA SICUREZZA INFORMATICA E ALLE RETI
1. SICUREZZA INFORMATICA
La sicurezza informatica protegge sistemi e informazioni attraverso tre obiettivi fondamentali, indicati con CIA:
Confidentiality (Riservatezza)
impedire l'accesso ai dati da parte di soggetti non autorizzati.
Integrity (Integrità)
impedire modifiche o alterazioni non autorizzate di dati e sistemi.
Availability (Disponibilità)
garantire che sistemi e dati siano accessibili quando necessario.
2. LA SFIDA DELLA SICUREZZA
La sicurezza è difficile perché:
Fattori tecnici
l'attaccante deve trovare una sola vulnerabilità;
il sistema deve invece proteggere tutte le possibili vulnerabilità;
servono aggiornamento e monitoraggio continui.
Fattori umani
gli utenti possono percepire la sicurezza come un ostacolo;
possono aggirare misure troppo complesse.
→ Da qui nasce il principio di accettabilità psicologica: una sicurezza troppo scomoda può diventare inefficace.
ATTACCHI DI SICUREZZA
Attacchi passivi
L'attaccante osserva senza modificare le informazioni.
Esempio: intercettazione di una comunicazione.
Contromisure: cifratura e traffic padding.
Sono difficili da individuare.
Attacchi attivi
L'attaccante modifica, distrugge o interrompe risorse e comunicazioni.
Sono generalmente più facilmente rilevabili rispetto a quelli passivi.
SERVIZI DI SICUREZZA
I servizi di sicurezza indicano cosa vogliamo proteggere.
Principali servizi:
Authentication → verifica dell'identità.
Access Control → stabilisce chi può accedere e cosa può fare.
Confidentiality → protegge le informazioni dalla lettura non autorizzata.
Integrity → protegge i dati dalle modifiche non autorizzate.
Non-repudiation → impedisce di negare una comunicazione o un'azione.
Availability → garantisce la disponibilità del sistema.
Autenticazione
Data origin authentication → verifica l'origine di un messaggio.
Peer entity authentication → verifica l'identità delle entità che comunicano.
Autenticazione ≠ Autorizzazione
Autenticazione = Chi sei?
Access Control = Cosa puoi fare?
INTEGRITÀ
L'integrità può riguardare:
Singolo messaggio → verifica che un messaggio non sia stato modificato.
Flusso di dati → verifica ordine, presenza e correttezza dei messaggi.