Dobbiamo tenere conto del valore delle informazioni e considerarle come un bene di grande pregio. Qualsiasi attività volta all’utilizzo delle informazioni per commettere determinati reati – uso, controllo, manipolazione, sottrazione – viene definita come minaccia informatica; da qui deriva l’importanza della sicurezza delle informazioni.
La sicurezza delle informazioni è definita come l’insieme di iniziative e misure preventive e reattive volte a salvaguardare e proteggere le informazioni in quanto elemento fondamentale affinché un paese, una società o un’azienda possano svolgere le proprie comunicazioni, fornire informazioni o effettuare operazioni senza incorrere in rischi. Tuttavia, la sicurezza delle informazioni deve affrontare le minacce informatiche, analizzarle, prevenirle, combatterle e trovare soluzioni rapide per eliminarle.
Il concetto di sicurezza delle informazioni si basa su quattro pilastri:
- Disponibilità: la disponibilità consente agli utenti autorizzati di accedere alle informazioni in qualsiasi momento, in modo sicuro quando necessario, con la privacy come principio fondamentale, evitando accessi illegittimi che impediscano l’accesso alle nostre informazioni.
- Riservatezza: le informazioni devono essere accessibili solo al personale autorizzato. Ciò implica che il sistema di sicurezza protegga e garantisca che tutte le informazioni e i dati raccolti non vengano divulgati senza autorizzazione.
- Integrità: garantire la sicurezza delle informazioni presentando i dati senza modifiche, ovvero informazioni corrette prive di modifiche non autorizzate o errori.
- Autenticazione: la certezza che le informazioni provenienti da un determinato utente provengano effettivamente da chi afferma di essere, verificando e garantendo che l’origine dei dati sia corretta.
Il concetto di «sicurezza informatica » è complementare a quello di «difesa informatica» e concretizza la difesa nazionale digitale; pertanto, la difesa informatica, oltre a svolgere un’attività di prevenzione degli attacchi come fa la sicurezza informatica, risponde a tali attacchi con nuove contromisure al fine di salvaguardare la sicurezza.
È in questo contesto globale che lo sviluppo di concetti come il «ciberterrorismo» o il «crimine informatico » è sempre più presente nelle nostre società, rendendo necessaria l’esistenza di meccanismi di «ciberdifesa».
Si profila un nuovo campo di battaglia: Internet, dove le minacce informatiche aumentano e si registra una crescente attività sia da parte degli Stati – nell’ottica di espandere i propri interessi geopolitici attraverso azioni informatiche di natura offensiva – sia da parte di organizzazioni terroristiche, gruppi della criminalità organizzata e altri attori individuali.
Questi gruppi approfittano della situazione e dell’anonimato offerto dal cyberspazio per raggiungere i propri obiettivi a costi minimi e con rischi ridotti, data la difficoltà di attribuzione.
Per il Dipartimento della Difesa degli Stati Uniti, il cyberspazio è definito come «un dominio globale all’interno dell’ambiente informativo costituito da una rete interdipendente di infrastrutture informatiche: Internet, reti di telecomunicazioni, sistemi informatici, processori integrati e controllori» (P1-02 D. of Defense, 2009).
Nell’ambito dell’Unione Europea, il cyberspazio è definito come «lo spazio virtuale attraverso il quale circolano i dati elettronici dei computer di tutto il mondo». Per questa organizzazione sovranazionale a cui apparteniamo: «Mantenere un cyberspazio aperto, libero e sicuro è una sfida globale che l’UE deve affrontare insieme ai partner e alle organizzazioni internazionali competenti, al settore privato e alla società civile» (Consiglio dell’Unione europea 2013 (12.02) (OR. en) 6225/13 ).
Il furto di dati e informazioni, gli attacchi ransomware e di denial-of-service, l’hacking di dispositivi mobili e di sistemi industriali e gli attacchi informatici contro le infrastrutture critiche sono esempi di minacce informatiche, e questo è l’approccio della Strategia di Sicurezza Spagnola (ESN, 2017).
La Strategia di sicurezza spagnola (ESN, 2017), così come le strategie di sicurezza attuate dagli altri paesi del nostro contesto, definisce e identifica le principali minacce e sfide per la sicurezza nazionale negli spazi comuni globali come ambiti di particolare vulnerabilità, tra cui la sicurezza delle informazioni.
In un contesto internazionale caratterizzato da crescenti tensioni, gli spazi comuni globali sono oggetto di una concorrenza e di un confronto sempre più intensi.
È necessario adottare un nuovo approccio al concetto di sicurezza, poiché la sicurezza informatica deve partire dalla certezza che nessuno Stato o gruppo di Stati, agendo in modo isolato, possa affrontare le minacce attuali.
Di fronte a una minaccia trasnazionale che mette alla prova concetti quali la difesa informatica o la sicurezza informatica, è necessario «costruire» la fiducia non solo tra gli Stati, ma anche con altri attori non statali attraverso il dialogo, la negoziazione, la cooperazione e il compromesso.
Di fronte alle nuove sfide, per quanto riguarda i rischi e le minacce di questa natura, occorre progredire verso un concetto di sicurezza concettuale ampliata, che si evolve e si rinnova, a differenza delle epoche precedenti e come conseguenza della globalizzazione, all’interno di uno spazio definito da tre elementi di riferimento: circolazione, complessità e contingenza.
Nel nuovo contesto di sicurezza, è necessario prestare maggiore attenzione ai problemi posti dalle interdipendenze e dai flussi piuttosto che alla separazione, sempre più ipotetica, tra sicurezza interna e sicurezza esterna, e riflettere su una «circolazione globale» delle minacce.
Affrontare le minacce informatiche a livello globale
Nell’attuale contesto internazionale, caratterizzato da tensioni di bassa intensità, con zone limitate di conflitti violenti, la «circolazione globale» provoca un’ampia gamma di problemi, tra cui la sicurezza delle informazioni, ed è necessario affrontare le minacce informatiche, prevenirle, analizzarle e combatterle fornendo soluzioni e risposte rapide per eliminarle.
La teoria della complessità, intesa come stadio intermedio tra lo stato stabile e quello caotico, ha conosciuto un ampio sviluppo negli ultimi 25 anni.
In sostanza, un sistema complesso di circolazione funziona più come un organismo vivente che come un sistema meccanico, composto da varie parti interconnesse o intrecciate, i cui legami contengono informazioni aggiuntive.
Maggiore è la circolazione, più complessa diventa, più dipende dalle contingenze di tempo e spazio; e così, come la complessità e la circolazione comportano contingenza, la contingenza comporta rischio.
La sovranità nazionale cessa di avere l’importanza che le veniva attribuita negli approcci tradizionali, lasciando spazio a una «sovranità globale».
Nel 1994, il Programma delle Nazioni Unite per lo Sviluppo (PNUD ) ha incluso nel suo Rapporto annuale sullo sviluppo umano il concetto di «sicurezza umana».
Il suddetto Rapporto formula una critica alla concezione tradizionale di sicurezza affermando che:
«La sicurezza era stata interpretata in modo restrittivo per troppo tempo: come sicurezza del territorio contro l’aggressione esterna, come protezione degli interessi nazionali nella politica estera o come sicurezza mondiale di fronte alla minaccia di un olocausto nucleare. La sicurezza è stata associata più allo Stato-nazione che alle persone…»
Dobbiamo riflettere ed essere preparati ad affrontare i problemi legati all’attribuzione di un attacco informatico; le potenzialità e le minacce derivanti dall’applicazione delle tecniche di Big Data nell’individuazione dei rischi per la sicurezza e il modo in cui il fattore umano e l’ingegneria sociale rappresentano le vie più comuni attraverso cui avvengono gli attacchi informatici e la loro diffusione.
L’importanza della preparazione in materia di sicurezza informatica
Ma l’aspetto fondamentale, quando si parla di sicurezza delle informazioni, è l’importanza delle azioni di sensibilizzazione, consapevolezza e preparazione accademica delle nostre nuove generazioni in materia di sicurezza informatica, sicurezza delle informazioni, formazione e divulgazione.
Tra queste iniziative, e dall’Università Online UAX di Madrid, prepariamo i nostri studenti orientandoli verso una disciplina professionale sempre più richiesta: un Master specializzato in sicurezza informatica e sicurezza delle informazioni.
Una formazione in materia di sicurezza informatica, tenendo conto dei rischi e delle minacce che gravano sulla nostra società attuale, è un elemento strategico e fondamentale, poiché gli attacchi informatici mettono a rischio l’integrità di un paese e lo stile di vita dei suoi cittadini, e noi, in quanto società resilienti, dobbiamo «formarci per vincere» qualsiasi rischio o sfida che ci si presenti.
Essere società resilienti: la resilienza è quella capacità di riprendersi da un colpo e di adattarsi positivamente alle situazioni avverse, quel processo in cui i paesi affrontano il rischio con fermezza, al di là della semplice resistenza, e riescono a superare uno stimolo avverso.
La resilienza informatica si presenta come quella capacità che un paese ha di gestire il rischio esistente e di superarlo in modo rapido e deciso, con un impatto minimo sulle nostre società.
È importante disporre di una formazione continua che assicuri la protezione delle nostre società, perché sarà il modo per conoscere in ogni momento lo stato di protezione delle nostre infrastrutture, il che ci consentirà di disporre degli strumenti necessari per una gestione efficiente che garantisca la nostra sicurezza in caso di attacchi informatici.
Ma non bisogna dimenticare che il rischio non significa solo pericolo, ma anche opportunità. Chi sa cogliere queste opportunità sta riuscendo a trasformare in profondità le proprie società, adattandole a un futuro che probabilmente sarà molto diverso.
Autore: Luis A. Aparicio-Ordás González-García*
* Luis Ángel Aparicio-Ordás González-García. Dottore in Giurisprudenza. Università Alfonso X el Sabio di Madrid. Facoltà di Scienze Sociali e Giuridiche. Membro del Comitato scientifico dell’Università Militare di Nueva Granada. Bogotá. (Colombia). Professore-Dottore presso l’ESERP (School of Business & Social Sciences) di Madrid. Ricercatore principale presso l’Osservatorio scientifico sui rischi e le minacce terroristiche. Docente-tutor del Corso di Studi Strategici Avanzati per Ufficiali Superiori Iberoamericani. Centro Superiore di Studi della Difesa Nazionale (CESEDEN), Ministero della Difesa. 2015-2016. (Spanish Higher Defence Studies College) Centro Superiore di Studi sulla Difesa Nazionale (CESEDEN), Ministero della Difesa. Madrid. 2013 International Security Studies Group. Membro del Gruppo di Studi sulla Sicurezza Internazionale GESI-SEDEF.