Hedya
  • HOME
  • INGEGNERIA
  • SISTEMI IOT
  • FORMAZIONE
  • CONTATTI
  • CHI SIAMO
  • NEWS AND INSIGHTS
  • Cerca

Articoli

News

Il Garante privacy presenta la relazione 2019: ancora troppe vulnerabilità informatiche

GDPR e tutela degli interessati: quali regole per garantire la protezione dati?

Lo scorso 23 giugno, l’Autorità Garante per la protezione dei dati personali ha presentato la Relazione annuale sull’attività svolta nel corso del 2019.

Nel complesso, le attività consultive e di vigilanza dell’Autorità di controllo si sono incentrate innanzitutto sulle importanti novità introdotte dal GDPR. Al contempo, sono state esaminate le più rilevanti questioni connesse alla tutela dei diritti fondamentali nel mondo digitale, quali ad esempio:

  • Le implicazioni etiche della tecnologia;
  • L’economia fondata sui dati e la monetizzazione delle informazioni personali, i Big data e le grandi piattaforme;
  • L’intelligenza artificiale e le problematiche poste dagli algoritmi;
  • La sicurezza dei sistemi e la protezione dello spazio cibernetico;
  • La pervasività delle diverse forme di controllo e sorveglianza, nonché il ricorso sempre più diffuso ai dati biometrici;
  • Le fake news, l’Internet delle cose e il revenge porn.

 

Tra i molteplici temi trattati, l’Autorità ha rilevato forti ed elevate criticità sul fronte della cybersecurity: in particolare, la proliferazione di attacchi informatici nel corso del 2019 sarebbe causata dalla scarsa attenzione in ordine alla predisposizione delle più opportune misure di sicurezza. Tale carenza risulta presente non solo nel contesto delle pubbliche amministrazioni, ma anche delle imprese e delle piattaforme on line.

Le tipologie di violazione dei dati personali più frequenti hanno riguardato:

  • Attacchi informatici volti all’acquisizione di dati personali (quali credenziali di accesso, dati relativi a strumenti di pagamento, dati di contatto);
  • Accesso non autorizzato a caselle di posta elettronica (ordinaria e certificata);
  • Perdita o indisponibilità di dati personali causata da malware di tipo ransomware;
  • Smarrimento o furto di dispositivi digitali o documenti cartacei contenenti dati personali;
  • Comunicazione o diffusione accidentale di dati personali.

 

L’eccessiva vulnerabilità dei sistemi pubblici e privati sarebbe confermata dal cospicuo numero di data breach notificati nel 2019 al Garante da parte di soggetti pubblici e privati, che ammontano a ben 1443.

Per tali ragioni, il Garante ha fornito indicazioni su come difendersi dai software dannosi, in particolare dai ransomware, i programmi informatici che rendono il dispositivo elettronico (pc, tablet, smartphone, smart tv per poi chiedere un riscatto ostaggio dell’hacker, che richiede poi alla vittima una ricompensa in denaro considerevole per ripristinare i dati e i documenti.

Secondo il Garante, l’attenzione riposta sulla sicurezza dovrebbe essere massima, dal momento che costituisce una minaccia particolarmente pericolosa nell’epoca del Covid-19, che ha portato molte più persone e per molto più tempo ad essere connesse online.

 

La necessità di formazione in materia di GDPR e professioni digitali: Hedya propone i percorsi formativi innovativi

La recente posizione adottata dall’Autorità di controllo per la protezione dati dimostra che per poter operare correttamente sul web e nei luoghi di lavoro, occorre una buona conoscenza dei principi e delle novità introdotte dal GDPR.

Per tali ragioni, Hedya propone gli innovativi percorsi di formazione:

  • Il percorso formativo“IL RESPONSABILE PER LA TRANSIZIONE AL DIGITALE” per il corretto svolgimento dei compiti del Responsabile per la Transizione al Digitale, considerato il driver della transizione al Digitale.
  • Il percorso formativo “LE NUOVE PROFESSIONI DIGITALI. Obiettivi, definizioni e obblighi per le Pubbliche Amministrazioni”.

 

Inoltre, Hedya propone:

  • percorsi di formazione e aggiornamento;
  • percorsi di approfondimento e perfezionamento;
  • servizi di consulenza per verificare la conformità alla normativa rilevante in materia.

 

Si segnalano, per i percorsi formativi e di aggiornamento:

  • Corso “GDPR: LE PRINCIPALI NOVITÀ SULLA PROTEZIONE DEI DATI PERSONALI”, per ottenere un’adeguata formazione in materia di gestione dei dati personali;
  • Corso “DPO: DATA PROTECTION OFFICER”, per intraprendere un percorso professionale di elevata specializzazione per svolgere le funzioni tipiche del Data Protection Officer.
  • Non da ultimo, risulta indispensabile formare l’amministratore di sistema attraverso il corso “Amministratore di sistema”, appositamente dedicato a tale figura.

 

 

30 Giugno 2020/da Hedya
News

Diffamazione online, per il Tribunale di Milano sussiste l’obbligo di deindicizzazione

GDPR e tutela degli interessati: come opera la deindicizzazione?

Come già esaminato in un recente post, i diritti degli interessati costituiscono il nucleo della protezione dati. Il GDPR, infatti, rispetto alla previgente disciplina contenuta nella Direttiva europea 1995/46/Ce, investe l’interessato di più ampie facoltà, affinché lo stesso possa effettivamente esercitare forme più incisive di controllo sul trattamento dei propri dati personali.

Nel catalogo dei diritti dell’interessato, inoltre, la giurisprudenza ha riconosciuto anche il cd. Diritto all’oblio, reso effettivo attraverso l’obbligo – in capo ai motori di ricerca – di deindicizzazione dei contenuti presenti in rete. La deindicizzazione consente l’opacizzazione del contenuto dei siti web: pertanto, ciò implica che il dato personale non sia effettivamente rimosso dall’insieme dei dati memorizzati nel web; questi, al contrario, viene soltanto sottratto ad una modalità di reperimento diretta ed istantanea, ben potendo accedere al contenuto delle pagine indicizzate attraverso i singoli siti sorgente.

Con la recente pronuncia del Tribunale di Milano (Tribunale Milano Sez. I, Sent., 24-01-2020), l’obbligo di deindicizzazione da parte dei motori di ricerca ha subito una nuova espansione.

In particolare, il Tribunale ha evidenziato che:

  • I motori di ricerca devono essere qualificati come Titolari autonomi del Trattamento. Essi, infatti, sono vere e proprie raccolte di dati, informazioni ed opere, consultabili attraverso la digitazione di “parole chiave”. Ne consegue, pertanto, che i search engine aggregano informazioni (sia estratte da data-base propri o trovate in rete attraverso spiders) che sono offerte, così organizzate, all’utente.
  • In applicazione del diritto all’oblio, con particolare riferimento al diritto dell’interessato alla costruzione e tutela della propria identità informatica, il motore di ricerca è obbligato alla deindicizzazione dei contenuti ogniqualvolta simile richiesta risulti corredata da sentenza passata in giudicato relativa ad una condanna per diffamazione (comprovante quindi la falsità delle notizie contenute nei siti sorgente).

 

In sintesi, il Tribunale di Milano ha statuito l’onere, gravante sui motori di ricerca, di provvedere alla deindicizzazione dei dati personali rispetto ai siti sorgente contenenti notizie diffamatorie. L’Autorità giudiziaria ha inoltre chiarito che la mancata evasione della richiesta di deindicizzazione espone il motore di ricerca all’obbligo di risarcire il danno ingerenato da una simile omissione.

 

La necessità di formazione in materia di GDPR e professioni digitali: Hedya propone i percorsi formativi innovativi

La recente posizione adottata dall’Autorità giudiziaria dimostra che per poter operare correttamente sul web e nei luoghi di lavoro, occorre una buona conoscenza dei principi e delle novità introdotte dal GDPR.

Per tali ragioni, Hedya propone gli innovativi percorsi di formazione:

  • Il percorso formativo“IL RESPONSABILE PER LA TRANSIZIONE AL DIGITALE” per il corretto svolgimento dei compiti del Responsabile per la Transizione al Digitale, considerato il driver della transizione al Digitale.
  • Il percorso formativo “LE NUOVE PROFESSIONI DIGITALI. Obiettivi, definizioni e obblighi per le Pubbliche Amministrazioni”.

 

Inoltre, Hedya propone:

  • percorsi di formazione e aggiornamento;
  • percorsi di approfondimento e perfezionamento;
  • servizi di consulenza per verificare la conformità alla normativa rilevante in materia.

 

Si segnalano, per i percorsi formativi e di aggiornamento:

  • Corso “GDPR: LE PRINCIPALI NOVITÀ SULLA PROTEZIONE DEI DATI PERSONALI”, per ottenere un’adeguata formazione in materia di gestione dei dati personali;
  • Corso “DPO: DATA PROTECTION OFFICER”, per intraprendere un percorso professionale di elevata specializzazione per svolgere le funzioni tipiche del Data Protection Officer.
  • Non da ultimo, risulta indispensabile formare l’amministratore di sistema attraverso il corso “Amministratore di sistema”, appositamente dedicato a tale figura.

 

 

29 Giugno 2020/da Hedya
News

Indennità Covid-19 nel mirino hacker: clonato il portale INPS

L’Inps nel mirino malware: quali condotte adottate dagli hacker?

Come abbiamo esaminato nei precedenti post, nel corso degli ultimi mesi si sono verificati numerosi attacchi malevoli, che hanno sfruttato il timore del contagio e lo stato di necessità economica della popolazione.

Da ultimo, infatti, il portale dell’Inps è stato oggetto di un importante data breach, classificato dal Garante per la protezione dei dati personali come un episodio a rischio “elevato” per i diritti e le libertà dei soggetti coinvolti.

La popolarità e la centralità che l’Inps ha assunto nel corso degli ultimi due mesi, in ragione delle massicce richieste di sussidi economici, hanno costituito gli indispensabili presupposti per il lancio di una nuova campagna malevola. Al fine di indurre i contribuenti in inganno, è stato predisposto un portale che richiamava graficamente ed intuitivamente il sito dell’Istituto di previdenza; l’unica più spiccata differenza con il sito ufficiale consiste nel dominio della pagina fake, creato in data 25 maggio 2020 e registrato come “inps-it[.]top”.

In particolare, sfruttando la richiesta di indennità Covid-19, gli hacker hanno esposto una pagina clone del sito INPS sul dominio fake, proponendo in download una sedicente “domanda per la nuova indennità COVID-19”: il file, in realtà, restituisce un file APK malevolo per utenti Android (con Build$VERSION.SDK_INT < 26). Il malware così veicolato è dunque destinato esclusivamente agli utenti Android.

Dalla prima analisi svolta da Cert-AgID, si è verificato che il download della domanda determina l’installazione sul dispositivo del file “acrobatreader.apk”, contenente un malware di tipo Trojan–Banker. Come esaminato nei precedenti post, una volta installati, i Banking Troyan possono osservare e tracciare le azioni compiute dall’utente: in tal caso, il malware propone le istruzioni per abilitare il servizio di accessibilità, al fine di sfruttare le legittime funzioni di tale servizio e quindi consentire al malware un accesso più ampio alle API di sistema per dialogare con altre app presenti sul dispositivo, al fine di carpire password ovvero informazioni bancarie e della carta di credito.

L’attività fraudolenta così realizzata si aggiunge alla nota campagna di phishing dello scorso aprile, causata ai danni degli utenti Inps.

Le minacce informatiche costituiscono una costante sfida nel trattamento dati. Esse richiedono, in capo al Titolare del trattamento, il rispetto dei principi e delle regole imposte dal GDPR, in particolare:

  • La sicurezza del trattamento, come previsto dall’art. 32 GDPR;
  • L’implementazione di misure che garantiscano la privacy by default e by design;
  • Il rispetto dei diritti dell’interessato;

 

Si ricorda, inoltre, che il primo fattore di vulnerabilità dei sistemi – ivi compreso quello relativo alla data protection – è costituito dall’errore umano, causato da un’errata valutazione o da una scarsa percezione del problema e delle criticità conseguibili.

Tra questi, rientra anche il download di installer che, fraudolentemente, si spacciano per applicazioni molto conosciute: questi, in realtà, contengono varie minacce, come quelle adware “advertising supported software” (software sovvenzionato da pubblicità).  Si tratta software che adoperano metodologie subdole, che possono determinare il trasferimento su un altro programma, al fine di provocarne con l’inganno l’installazione su PC, tablet o dispositivo mobile.

 

 

L’importanza della formazione e della consulenza specialistica come fattore di prevenzione

 

Le nuove minacce congeniate dai cyber- criminali espongono gli operatori economici e le Pubbliche amministrazioni a nuove criticità e preoccupazioni. In questi casi, l’assenza di formazione ed informazione su tali aspetti costituiscono i primi fattori di vulnerabilità del sistema organizzativo aziendale e pubblico.

Per tali ragioni, Hedya presenta gli innovativi percorsi di formazione:

  • “Smart working, Privacy e Cyber Security”;
  • “La Protezione dei Dati Personali nei luoghi di lavoro pubblici e privati”.

I percorsi formativi sono rivolti al personale di enti pubblici e privati, a tutti i datori di lavoro e liberi professionisti interessati alla materia.

 

Inoltre, Hedya propone:

  • percorsi di formazione e aggiornamento;
  • percorsi di approfondimento e perfezionamento;
  • servizi di consulenza per verificare la conformità alla normativa rilevante in materia.

 

Si segnalano, per i percorsi formativi e di aggiornamento:

  • Corso “GDPR: LE PRINCIPALI NOVITÀ SULLA PROTEZIONE DEI DATI PERSONALI”, per ottenere un’adeguata formazione in materia di gestione dei dati personali;
  • Corso “DPO: DATA PROTECTION OFFICER”, per intraprendere un percorso professionale di elevata specializzazione per svolgere le funzioni tipiche del Data Protection Officer.
  • Non da ultimo, risulta indispensabile formare l’amministratore di sistema attraverso il corso “Amministratore di sistema”, appositamente dedicato a tale figura.

 

 

 

3 Giugno 2020/da Hedya
News

Il Corona Virus infetta anche online: nuovi malware per rubare dati personali

Malware “Coronavirus”: come agisce?

 

Nel corso degli ultimi giorni si sta diffondendo una nuova epidemia virale a livello globale, che sfrutta il timore di massa generato dal Coronavirus. I primi rapporti (Ibm, Kaspersky, Mimecast, KnowBe) segnalano una massiccia presenza del fenomeno in Giappone, che però si sta progressivamente manifestando anche nel Regno Unito e negli Stati Uniti.

La nuova strategia hacker si presenta come una campagna di email, inviate da una sedicente istituzione pubblica sulla salute, per fornire utili informazioni sul Coronavirus: le email rinviano ad istruzioni testuali o video, contenute in allegato file pdf, mp4 e docx, dove si annida il malware Emotet, uno dei più pericolosi diffusi via posta. Infine, come confermato dal rapporto Ibm, le e-mail terminano anche con un indirizzo postale legittimo, un numero di telefono e fax, per indurre l’utente a confidare nell’affidabilità del contenuto.

Sfruttando l’apprensione e la necessità di informazione, gli utenti meno accorti credono di scaricare un file all’apparenza innocuo.

Emotet è un banking trojan: se gli allegati sono aperti con un programma dotato di macro attive, il virus viene eseguito e va alla ricerca dei dati di accesso a banking online presenti nel pc.

Il malware, inoltre, trasforma il computer della vittima in uno strumento per diffondersi altrove: questi, infatti invia in automatico altre email simili, all’insaputa dell’utente, anche ai destinatari ricavati dai contatti della vittima.

 

 

 

L’importanza della formazione e della consulenza specialistica come fattore di prevenzione

 

Le nuove minacce congeniate dai cyber- criminali espongono gli operatori economici e le Pubbliche amministrazioni a nuove criticità e preoccupazioni. In questi casi, l’assenza di formazione ed informazione su tali aspetti costituiscono i primi fattori di vulnerabilità del sistema organizzativo aziendale e pubblico.

Per tali ragioni, Hedya propone:

  • percorsi di formazione e aggiornamento;
  • percorsi di approfondimento e perfezionamento;
  • servizi di consulenza per verificare la conformità alla normativa rilevante in materia.

 

Si segnalano, per i percorsi formativi e di aggiornamento:

  • Corso “GDPR: LE PRINCIPALI NOVITÀ SULLA PROTEZIONE DEI DATI PERSONALI”, per ottenere un’adeguata formazione in materia di gestione dei dati personali;
  • Corso “DPO: DATA PROTECTION OFFICER”, per intraprendere un percorso professionale di elevata specializzazione per svolgere le funzioni tipiche del Data Protection Officer.
  • Non da ultimo, risulta indispensabile formare l’amministratore di sistema attraverso il corso “Amministratore di sistema”, appositamente dedicato a tale figura.

 

 

3 Febbraio 2020/da Hedya

Iscriviti alla newsletter

Febbraio 2023
L M M G V S D
 12345
6789101112
13141516171819
20212223242526
2728  
« Lug    

Hedya® S.r.l. – Via R. Koch 15, 09121 Cagliari
Phone: +39 3206307243
Email: info@hedya.it, formazione@hedya.it
Pec: hedya@legalmail.it
P.Iva: 03452520921

Privacy Contatti |Cookie Policy
Febbraio 2023
L M M G V S D
 12345
6789101112
13141516171819
20212223242526
2728  
« Lug    
Scorrere verso l’alto