BCyber

BCyber BCyber is a Swiss Cyber Security company that provides security products, training and management

๐Ÿ“š ๐๐ซ๐ข๐ฆ๐š ๐๐ข ๐ฅ๐š๐ง๐œ๐ข๐š๐ซ๐ž ๐ฎ๐ง ๐š๐ญ๐ญ๐š๐œ๐œ๐จ, ๐ฎ๐ง ๐ญ๐ก๐ซ๐ž๐š๐ญ ๐š๐œ๐ญ๐จ๐ซ ๐ฉ๐š๐ฌ๐ฌ๐š ๐ ๐ข๐จ๐ซ๐ง๐ข ๐š ๐ฅ๐ž๐ ๐ ๐ž๐ซ๐ž ๐ช๐ฎ๐ž๐ฅ๐ฅ๐จ ๐œ๐ก๐ž ๐ฉ๐ฎ๐›๐›๐ฅ๐ข๐œ๐ก๐ข ๐ญ๐ฎNon i tuoi log, ma i tuoi ...
06/05/2026

๐Ÿ“š ๐๐ซ๐ข๐ฆ๐š ๐๐ข ๐ฅ๐š๐ง๐œ๐ข๐š๐ซ๐ž ๐ฎ๐ง ๐š๐ญ๐ญ๐š๐œ๐œ๐จ, ๐ฎ๐ง ๐ญ๐ก๐ซ๐ž๐š๐ญ ๐š๐œ๐ญ๐จ๐ซ ๐ฉ๐š๐ฌ๐ฌ๐š ๐ ๐ข๐จ๐ซ๐ง๐ข ๐š ๐ฅ๐ž๐ ๐ ๐ž๐ซ๐ž ๐ช๐ฎ๐ž๐ฅ๐ฅ๐จ ๐œ๐ก๐ž ๐ฉ๐ฎ๐›๐›๐ฅ๐ข๐œ๐ก๐ข ๐ญ๐ฎ

Non i tuoi log, ma i tuoi annunci di lavoro.
E le slide che il CFO ha caricato su SlideShare nel 2021.
E il commit GitHub di un junior dev di tre anni fa.
E le foto del team building dove si vedono i badge al collo.
E la recensione su Glassdoor in cui un ex dipendente cita per nome il software gestionale.

Si chiama , Open Source Intelligence, รจ la fase di ricognizione, ed รจ gratis. Per l'attaccante e per chi difende.

Quando un cliente ci chiama dopo una compromissione e ci chiede "๐‘๐‘œ๐‘š๐‘’ โ„Ž๐‘Ž๐‘›๐‘›๐‘œ ๐‘“๐‘Ž๐‘ก๐‘ก๐‘œ ๐‘Ž ๐‘ ๐‘Ž๐‘๐‘’๐‘Ÿ๐‘’ ๐‘‹ ๐‘‘๐‘– ๐‘›๐‘œ๐‘–?", la risposta nove volte su dieci รจ che l'avete pubblicato voi. In dieci anni di presenza online. Loro hanno solo letto.

Con i , il gioco รจ cambiato di scala.
Quello che prima richiedeva settimane di scraping, dorking e correlazioni manuali oggi ๐ฎ๐ง ๐‹๐‹๐Œ ๐ฅ๐จ ๐Ÿ๐š ๐ข๐ง ๐ฏ๐ž๐ง๐ญ๐ข ๐ฆ๐ข๐ง๐ฎ๐ญ๐ข. La superficie OSINT delle aziende non รจ cresciuta, รจ diventata interrogabile in linguaggio naturale, da chiunque, gratuitamente.

Su questo Gianluca Boccacci, il nostro Head of Ethical Hacking, ha appena firmato un libro insieme a Gianluigi Bonanomi: "๐ˆ๐ฅ ๐ง๐ฎ๐จ๐ฏ๐จ ๐ฉ๐ž๐ญ๐ซ๐จ๐ฅ๐ข๐จ (๐จ๐ง๐ฅ๐ข๐ง๐ž). ๐Ž๐’๐ˆ๐๐“ ๐ž ๐ข๐ง๐ญ๐ž๐ฅ๐ฅ๐ข๐ ๐ž๐ง๐ณ๐š ๐š๐ซ๐ญ๐ข๐Ÿ๐ข๐œ๐ข๐š๐ฅ๐ž: ๐š ๐œ๐š๐œ๐œ๐ข๐š ๐๐ข ๐๐š๐ญ๐ข ๐ฉ๐ฎ๐›๐›๐ฅ๐ข๐œ๐ข ๐ง๐ž๐ฅ๐ฅ'๐ž๐ซ๐š ๐๐ž๐ข ๐œ๐ก๐š๐ญ๐›๐จ๐ญ" (Ledizioni).

I dati pubblici sono il petrolio del decennio e il problema piรน grande รจ che non hai un'azienda petrolifera con recinzioni e telecamere intorno al pozzo. Hai un giacimento aperto, e adesso anche le pompe sono diventate self-service.

Fieri di questo nuovo traguardo (da aggiungere alla lista degli innumerevoli raggiunti da Gianluca) - e sรฌ, il libro merita una raccomandazione ๐Ÿ˜Ž

๐Ÿ”— https://www.amazon.it/-/en/Gianluigi-Bonanomi/dp/B0GYBCYNC7

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ๐ฅ๐š ๐ฉ๐š๐ฌ๐ฌ๐ฐ๐จ๐ซ๐ ๐ž ๐ฅโ€™๐š๐œ๐ช๐ฎ๐š๐ซ๐ข๐จQuindi, ๐ฅ๐š ๐ฉ๐š๐ฌ๐ฌ๐ฐ๐จ๐ซ๐ ๐ž๐ซ๐š ๐›๐ฎ๐จ๐ง๐š e rispettava tutti i canoni richiesti, ๐ข๐ฅ ๐ฉ๐ซ๐จ๐›...
29/04/2026

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ๐ฅ๐š ๐ฉ๐š๐ฌ๐ฌ๐ฐ๐จ๐ซ๐ ๐ž ๐ฅโ€™๐š๐œ๐ช๐ฎ๐š๐ซ๐ข๐จ

Quindi, ๐ฅ๐š ๐ฉ๐š๐ฌ๐ฌ๐ฐ๐จ๐ซ๐ ๐ž๐ซ๐š ๐›๐ฎ๐จ๐ง๐š e rispettava tutti i canoni richiesti, ๐ข๐ฅ ๐ฉ๐ซ๐จ๐›๐ฅ๐ž๐ฆ๐š ๐ž๐ซ๐š ๐ญ๐ฎ๐ญ๐ญ๐จ ๐ข๐ง๐ญ๐จ๐ซ๐ง๐จ.

Succede spesso: policy corretta, il MFA attivo, gli accessi nominali (revisionati una volta allโ€™annoโ€ฆ) e le password lunghe abbastanza da far felice chi compila la checklist.

Poi guardi il processo:
๐ถ๐‘œ๐‘š๐‘’ ๐‘ ๐‘– ๐‘Ÿ๐‘’๐‘๐‘ข๐‘๐‘’๐‘Ÿ๐‘Ž ๐‘ข๐‘› ๐‘Ž๐‘๐‘๐‘œ๐‘ข๐‘›๐‘ก?
๐ถโ„Ž๐‘– ๐‘๐‘ข๐‘œฬ€ ๐‘โ„Ž๐‘–๐‘’๐‘‘๐‘’๐‘Ÿ๐‘’ ๐‘ข๐‘› ๐‘Ÿ๐‘’๐‘ ๐‘’๐‘ก?
๐ถ๐‘œ๐‘ ๐‘Ž ๐‘ ๐‘ข๐‘๐‘๐‘’๐‘‘๐‘’ ๐‘ž๐‘ข๐‘Ž๐‘›๐‘‘๐‘œ ๐‘’๐‘›๐‘ก๐‘Ÿ๐‘Ž ๐‘ข๐‘› ๐‘“๐‘œ๐‘Ÿ๐‘›๐‘–๐‘ก๐‘œ๐‘Ÿ๐‘’?
๐‘„๐‘ข๐‘Ž๐‘›๐‘ก๐‘œ ๐‘Ÿ๐‘’๐‘ ๐‘ก๐‘Ž ๐‘Ž๐‘ก๐‘ก๐‘–๐‘ฃ๐‘œ ๐‘ข๐‘› ๐‘ข๐‘ก๐‘’๐‘›๐‘ก๐‘’ โ€œ๐‘ก๐‘’๐‘š๐‘๐‘œ๐‘Ÿ๐‘Ž๐‘›๐‘’๐‘œโ€?
๐ถโ„Ž๐‘– ๐‘๐‘œ๐‘›๐‘ก๐‘Ÿ๐‘œ๐‘™๐‘™๐‘Ž ๐‘”๐‘™๐‘– ๐‘Ž๐‘๐‘๐‘’๐‘ ๐‘ ๐‘– ๐‘‘๐‘’๐‘”๐‘™๐‘– ๐‘Ž๐‘๐‘๐‘Ž๐‘Ÿ๐‘Ž๐‘ก๐‘– ๐‘โ„Ž๐‘’ ๐‘›๐‘’๐‘ ๐‘ ๐‘ข๐‘›๐‘œ ๐‘๐‘œ๐‘›๐‘ ๐‘–๐‘‘๐‘’๐‘Ÿ๐‘Ž ๐‘ ๐‘’๐‘Ÿ๐‘ฃ๐‘’๐‘Ÿ?

Il ๐ฉ๐ฎ๐ง๐ญ๐จ ๐๐ž๐›๐จ๐ฅ๐ž sta nel flusso operativo che unโ€™azienda usa tutti i giorni senza piรน vederlo, ๐จ๐ซ๐š๐ฆ๐š๐ข ๐žฬ€ ๐ฎ๐ง ๐Ÿ๐จ๐ ๐ฅ๐ข๐จ ๐ง๐ž๐ฅ ๐œ๐š๐ฌ๐ฌ๐ž๐ญ๐ญ๐จ; ma un attaccante sente odore di via dโ€™accesso quando la routine non viene piรน vista e diventa parte della tappezzeria.

Il caso del ๐‚๐š๐ฌ๐ข๐ง๐จฬ€ ๐œ๐จ๐ง ๐ฎ๐ง ๐ญ๐ž๐ซ๐ฆ๐จ๐ฆ๐ž๐ญ๐ซ๐จ ๐ฌ๐ฆ๐š๐ซ๐ญ ๐๐ž๐ฅ๐ฅโ€™๐š๐œ๐ช๐ฎ๐š๐ซ๐ข๐จ, sfruttato da un attaccante, resta uno degli esempi piรน surreali: secondo Darktrace, il dispositivo fu usato come foothold, poi gli attaccanti provarono a muoversi nella rete e a far uscire dati verso lโ€™esterno.

๐”๐ง ๐š๐œ๐ช๐ฎ๐š๐ซ๐ข๐จ.

Non un firewall.
Non un server critico.
Un acquario.

Da fuori fa sorridere, da dentro fa male, perchรฉ qualcuno aveva collegato un oggetto alla rete senza chiedersi che ruolo avrebbe avuto in caso di compromissione.

๐€๐ฏ๐ž๐ญ๐ž ๐š๐ฉ๐ฉ๐š๐ซ๐ž๐œ๐œ๐ก๐ข ๐ฌ๐ฆ๐š๐ซ๐ญ ๐๐ข ๐ง๐ฎ๐จ๐ฏ๐š ๐ข๐ง๐ฌ๐ญ๐š๐ฅ๐ฅ๐š๐ณ๐ข๐จ๐ง๐ž?
Ecco, forse รจ il caso di rivedere dove vanno.. a parare ๐Ÿ™„

๐ˆ๐ฅ ๐ฉ๐ž๐ง๐ญ๐ž๐ฌ๐ญ ๐ฆ๐ข๐ ๐ฅ๐ข๐จ๐ซ๐ž? ๐๐ฎ๐ž๐ฅ๐ฅ๐จ ๐œ๐ก๐ž ๐ง๐จ๐ง ๐ก๐š๐ข ๐š๐ง๐œ๐จ๐ซ๐š ๐Ÿ๐š๐ญ๐ญ๐จ ๐Ÿ˜ŽLโ€™uso delle AI per tutto, dalla ricetta delle migliori ๐Ÿ๐ž๐ญ๐ญ๐ฎ๐œ๐œ๐ข๐ง๐ž ...
28/04/2026

๐ˆ๐ฅ ๐ฉ๐ž๐ง๐ญ๐ž๐ฌ๐ญ ๐ฆ๐ข๐ ๐ฅ๐ข๐จ๐ซ๐ž? ๐๐ฎ๐ž๐ฅ๐ฅ๐จ ๐œ๐ก๐ž ๐ง๐จ๐ง ๐ก๐š๐ข ๐š๐ง๐œ๐จ๐ซ๐š ๐Ÿ๐š๐ญ๐ญ๐จ ๐Ÿ˜Ž

Lโ€™uso delle AI per tutto, dalla ricetta delle migliori ๐Ÿ๐ž๐ญ๐ญ๐ฎ๐œ๐œ๐ข๐ง๐ž ๐€๐ฅ๐Ÿ๐ซ๐ž๐๐จ (spoiler: non esistono) fino alla riparazione della console della ๐œ๐ž๐ง๐ญ๐ซ๐š๐ฅ๐ž ๐ง๐ฎ๐œ๐ฅ๐ž๐š๐ซ๐ž ๐๐ข ๐’๐ฉ๐ซ๐ข๐ง๐ ๐Ÿ๐ข๐ž๐ฅ๐, ha fatto anche cose buone, ad esempio automatizzare il lungo lavoro di reporting.

Peccato che i report di pentest siano oramai diventati una ๐ฅ๐ฎ๐ง๐ ๐š ๐ฅ๐ข๐ฌ๐ญ๐š: tante righe, tanti score, tanti colori. Che puรฒ anche sembrare rassicurante, ma inevitabilmente arriva il momento delle decisioni e nessuno sa da dove partire.

Stesso schema: il ๐›๐จ๐š๐ซ๐ vuole sapere se il rischio รจ reale, lโ€™๐ˆ๐“ vuole sapere cosa chiudere prima e il ๐‚๐ˆ๐’๐Ž vuole capire se una vulnerabilitร  isolata puรฒ diventare una catena dโ€™attacco. Ci si aggiunge anche il ๐ญ๐ž๐š๐ฆ ๐ญ๐ž๐œ๐ง๐ข๐œ๐จ che vuole dettagli, prove, screenshot, passaggi ripetibili.

Ecco, il ๐ซ๐ž๐ฉ๐จ๐ซ๐ญ ๐๐ข ๐ฎ๐ง ๐ฉ๐ž๐ง๐ญ๐ž๐ฌ๐ญ fatto bene deve parlare a tutti questi livelli, deve dire: โ€œ๐‘ž๐‘ข๐‘’๐‘ ๐‘ก๐‘Ž ๐‘๐‘œ๐‘ ๐‘Ž ๐‘’ฬ€ ๐‘’๐‘ ๐‘๐‘œ๐‘ ๐‘ก๐‘Ž, ๐‘ž๐‘ข๐‘’๐‘ ๐‘ก๐‘Ž ๐‘ ๐‘– ๐‘๐‘ข๐‘œฬ€ ๐‘ ๐‘“๐‘Ÿ๐‘ข๐‘ก๐‘ก๐‘Ž๐‘Ÿ๐‘’, ๐‘ž๐‘ข๐‘’๐‘ ๐‘ก๐‘Ž ๐‘๐‘œ๐‘Ÿ๐‘ก๐‘Ž ๐‘Ž ๐‘๐‘Ÿ๐‘’๐‘‘๐‘’๐‘›๐‘ง๐‘–๐‘Ž๐‘™, ๐‘ž๐‘ข๐‘’๐‘ ๐‘ก๐‘Ž ๐‘Ž๐‘๐‘Ÿ๐‘’ ๐‘š๐‘œ๐‘ฃ๐‘–๐‘š๐‘’๐‘›๐‘ก๐‘œ ๐‘™๐‘Ž๐‘ก๐‘’๐‘Ÿ๐‘Ž๐‘™๐‘’ ๐‘’ ๐‘ž๐‘ข๐‘’๐‘ ๐‘ก๐‘Ž ๐‘๐‘ข๐‘œฬ€ ๐‘‘๐‘–๐‘ฃ๐‘’๐‘›๐‘ก๐‘Ž๐‘Ÿ๐‘’ ๐‘ข๐‘› ๐‘–๐‘š๐‘๐‘Ž๐‘ก๐‘ก๐‘œ ๐‘–๐‘š๐‘๐‘œ๐‘Ÿ๐‘ก๐‘Ž๐‘›๐‘ก๐‘’ ๐‘ ๐‘ข๐‘™ ๐‘๐‘ข๐‘ ๐‘–๐‘›๐‘’๐‘ ๐‘ โ€.

Il resto รจ fuffa.
Anche perchรฉ oggi il perimetro non finisce piรน dove finiva prima: ci sono stampanti, router, telecamere, sensori, NAS, access point, device di filiale, appliance vecchie, oggetti comprati anni fa e mai inseriti davvero in una gestione security - e non solo a casa.

Il caso lo ha mostrato anni fa con brutalitร : router, videocamere IP e DVR con credenziali di fabbrica sono diventati ๐›๐จ๐ญ ๐ฉ๐ž๐ซ ๐ƒ๐ƒ๐จ๐’ ๐ฌ๐ฎ ๐ฅ๐š๐ซ๐ ๐š ๐ฌ๐œ๐š๐ฅ๐š.

Da un report, quindi, cโ€™รจ una domanda utile che deve sempre emergere: ๐ช๐ฎ๐š๐ฅ๐ž ๐œ๐จ๐ฆ๐›๐ข๐ง๐š๐ณ๐ข๐จ๐ง๐ž ๐๐ข ๐ž๐ซ๐ซ๐จ๐ซ๐ข ๐ฉ๐ž๐ซ๐ฆ๐ž๐ญ๐ญ๐ž ๐š ๐ช๐ฎ๐š๐ฅ๐œ๐ฎ๐ง๐จ ๐๐ข ๐ž๐ง๐ญ๐ซ๐š๐ซ๐ž, ๐ซ๐ž๐ฌ๐ญ๐š๐ซ๐ž ๐ž ๐Ÿ๐š๐ซ๐ž ๐๐š๐ง๐ง๐จ?

(e se il vostro ultimo test non vi ha aiutato a rispondere, forse vi ha dato solo una lista, non una direzione)

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ..๐žฬ€ ๐œ๐จ๐ฆ๐ž ๐Ÿ๐ข๐ฅ๐ฆ ๐๐ข ๐จ๐ซ๐ซ๐จ๐ซ๐ž!Una ๐ฆ๐š๐œ๐œ๐ก๐ข๐ง๐š ๐ญ๐ž๐ฆ๐ฉ๐จ๐ซ๐š๐ง๐ž๐š accesa da tre anni (tre, three, trois).Sembra una f...
27/04/2026

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ..๐žฬ€ ๐œ๐จ๐ฆ๐ž ๐Ÿ๐ข๐ฅ๐ฆ ๐๐ข ๐จ๐ซ๐ซ๐จ๐ซ๐ž!

Una ๐ฆ๐š๐œ๐œ๐ก๐ข๐ง๐š ๐ญ๐ž๐ฆ๐ฉ๐จ๐ซ๐š๐ง๐ž๐š accesa da tre anni (tre, three, trois).
Sembra una frase da inventario fatto male (o da film horror di serie B), in realtร  รจ una delle cose che, in un assessment, fanno ve**re voglia di fermarsi e respirare.

La scena รจ questa:
- un ambiente creato per un test
- un servizio esposto โ€œsolo per qualche giornoโ€
- una credenziale usata da piรน persone, perchรฉ tanto era roba interna
- una regola firewall lasciata lรฌ, perchรฉ nessuno voleva rischiare di rompere qualcosa

Poi passano i mesi, e cambia il fornitore, e cambia il sysadmin, e cambia la prioritร  (che al mercato mio padre comprรฒ) ma ๐ฅ๐š ๐ฆ๐š๐œ๐œ๐ก๐ข๐ง๐š ๐ซ๐ž๐ฌ๐ญ๐š.

Quando guardi una rete con occhi da attaccante, i sistemi importanti non sono sempre quelli che il cliente indica come critici;a volte ๐ข๐ฅ ๐ฉ๐ž๐ซ๐œ๐จ๐ซ๐ฌ๐จ ๐ฉ๐š๐ฌ๐ฌ๐š ๐๐š ๐œ๐ข๐จฬ€ ๐œ๐ก๐ž ๐ง๐ž๐ฌ๐ฌ๐ฎ๐ง๐จ ๐ง๐จ๐ฆ๐ข๐ง๐š ๐ฉ๐ข๐ฎฬ€.

Una stampante con pannello web esposto.
Un router dimenticato in una sede secondaria.
Un NAS con firmware vecchio.
Un appliance che โ€œ๐‘”๐‘’๐‘ ๐‘ก๐‘–๐‘ ๐‘๐‘’ ๐‘ ๐‘œ๐‘™๐‘œ ๐‘ข๐‘›๐‘Ž ๐‘๐‘œ๐‘ ๐‘Žโ€.

Nel 2025 ha documentato vulnerabilitร  su ๐œ๐ž๐ง๐ญ๐ข๐ง๐š๐ข๐š ๐๐ข ๐ฆ๐จ๐๐ž๐ฅ๐ฅ๐ข ๐๐ซ๐จ๐ญ๐ก๐ž๐ซ ๐ž ๐Ž๐„๐Œ ๐œ๐จ๐ฅ๐ฅ๐ž๐ ๐š๐ญ๐ข: in un caso, conoscendo il seriale della stampante, un attaccante poteva generare la password admin di default. E il seriale poteva essere recuperato via HTTP, HTTPS, IPP, SNMP o PJL.

La porta dโ€™ingresso raramente ha scritto โ€œporta dโ€™ingressoโ€, spesso ha un cartellone con scritto โ€œprinterโ€, โ€œtestโ€, โ€œoldโ€, โ€œbackupโ€, โ€œtemporaryโ€ - e nessuno la guarda piรน.

โš–๏ธ ๐‹๐š ๐ซ๐ž๐ฌ๐ฉ๐จ๐ง๐ฌ๐š๐›๐ข๐ฅ๐ข๐ญ๐šฬ€ ๐ฉ๐ž๐ซ ๐ฅ๐š ๐ ๐ž๐ฌ๐ญ๐ข๐จ๐ง๐ž ๐๐ž๐ฅ ๐ซ๐ข๐ฌ๐œ๐ก๐ข๐จ ๐œ๐ฒ๐›๐ž๐ซ ๐ง๐จ๐ง ๐ฉ๐ฎ๐จฬ€ ๐ž๐ฌ๐ฌ๐ž๐ซ๐ž ๐๐ž๐ฅ๐ž๐ ๐š๐ญ๐š ๐š๐ฅ๐ฅ'๐ˆ๐“Una delle novitร  piรน rilevanti de...
24/04/2026

โš–๏ธ ๐‹๐š ๐ซ๐ž๐ฌ๐ฉ๐จ๐ง๐ฌ๐š๐›๐ข๐ฅ๐ข๐ญ๐šฬ€ ๐ฉ๐ž๐ซ ๐ฅ๐š ๐ ๐ž๐ฌ๐ญ๐ข๐จ๐ง๐ž ๐๐ž๐ฅ ๐ซ๐ข๐ฌ๐œ๐ก๐ข๐จ ๐œ๐ฒ๐›๐ž๐ซ ๐ง๐จ๐ง ๐ฉ๐ฎ๐จฬ€ ๐ž๐ฌ๐ฌ๐ž๐ซ๐ž ๐๐ž๐ฅ๐ž๐ ๐š๐ญ๐š ๐š๐ฅ๐ฅ'๐ˆ๐“

Una delle novitร  piรน rilevanti della normativa (e tra le meno discusse) รจ che la responsabilitร  per la gestione del rischio cyber non puรฒ essere delegata all'IT; ricade sugli organi di gestione: il consiglio di amministrazione, i vertici esecutivi, chi firma le decisioni strategiche.

๐๐จ๐ง ๐žฬ€ ๐ฎ๐ง๐š ๐ฌ๐Ÿ๐ฎ๐ฆ๐š๐ญ๐ฎ๐ซ๐š ๐ง๐จ๐ซ๐ฆ๐š๐ญ๐ข๐ฏ๐š.
Se un incidente significativo si verifica e emerge che il board non aveva approvato politiche adeguate, non aveva stanziato risorse sufficienti, o non aveva ricevuto informazioni regolari sullo stato della sicurezza, ๐ฅ๐š ๐ซ๐ž๐ฌ๐ฉ๐จ๐ง๐ฌ๐š๐›๐ข๐ฅ๐ข๐ญ๐šฬ€ ๐žฬ€ ๐ฉ๐ž๐ซ๐ฌ๐จ๐ง๐š๐ฅ๐ž, ๐ง๐จ๐ง ๐ฌ๐จ๐ฅ๐จ ๐š๐ณ๐ข๐ž๐ง๐๐š๐ฅ๐ž.

Abbiamo chiesto a Christian Leblanc, qual รจ il ruolo del DPO: โ€œ๐‘ˆ๐‘›๐‘œ ๐‘‘๐‘’๐‘– ๐‘๐‘œ๐‘š๐‘๐‘–๐‘ก๐‘– ๐‘‘๐‘’๐‘™ ๐ท๐‘ƒ๐‘‚ ๐‘’ฬ€ ๐‘Ÿ๐‘–๐‘“๐‘’๐‘Ÿ๐‘–๐‘Ÿ๐‘’ ๐‘Ž๐‘– ๐‘ฃ๐‘’๐‘Ÿ๐‘ก๐‘–๐‘๐‘– ๐‘‘๐‘’๐‘™๐‘™'๐‘œ๐‘Ÿ๐‘”๐‘Ž๐‘›๐‘–๐‘ง๐‘ง๐‘Ž๐‘ง๐‘–๐‘œ๐‘›๐‘’, ๐‘๐‘œ๐‘› ๐‘‘๐‘Ž๐‘ก๐‘– ๐‘’๐‘‘ ๐‘’๐‘ฃ๐‘–๐‘‘๐‘’๐‘›๐‘ง๐‘’, ๐‘– ๐‘Ÿ๐‘–๐‘ ๐‘โ„Ž๐‘– ๐‘™๐‘’๐‘”๐‘Ž๐‘ก๐‘– ๐‘Ž๐‘™ ๐‘ก๐‘Ÿ๐‘Ž๐‘ก๐‘ก๐‘Ž๐‘š๐‘’๐‘›๐‘ก๐‘œ ๐‘‘๐‘’๐‘– ๐‘‘๐‘Ž๐‘ก๐‘– ๐‘๐‘’๐‘Ÿ๐‘ ๐‘œ๐‘›๐‘Ž๐‘™๐‘– ๐‘’ ๐‘™๐‘’ ๐‘’๐‘ฃ๐‘’๐‘›๐‘ก๐‘ข๐‘Ž๐‘™๐‘– ๐‘™๐‘Ž๐‘๐‘ข๐‘›๐‘’ ๐‘œ ๐‘๐‘Ž๐‘Ÿ๐‘’๐‘›๐‘ง๐‘’ ๐‘›๐‘’๐‘™๐‘™๐‘’ ๐‘š๐‘–๐‘ ๐‘ข๐‘Ÿ๐‘’ ๐‘‘๐‘– ๐‘ ๐‘–๐‘๐‘ข๐‘Ÿ๐‘’๐‘ง๐‘ง๐‘Ž ๐‘๐‘Ÿ๐‘’๐‘ฃ๐‘–๐‘ ๐‘ก๐‘’ ๐‘‘๐‘Ž๐‘™๐‘™'๐‘Ž๐‘Ÿ๐‘ก. 32 (๐‘’, ๐‘๐‘’๐‘Ÿ ๐‘’๐‘ ๐‘ก๐‘’๐‘›๐‘ ๐‘–๐‘œ๐‘›๐‘’, ๐‘‘๐‘’๐‘”๐‘™๐‘– ๐‘Ž๐‘Ÿ๐‘ก๐‘ก. 33, 34 ๐‘’ 35) ๐‘‘๐‘’๐‘™ ๐บ๐ท๐‘ƒ๐‘…. ๐‘„๐‘ข๐‘Ž๐‘›๐‘‘๐‘œ ๐‘ž๐‘ข๐‘’๐‘ ๐‘ก๐‘œ ๐‘“๐‘™๐‘ข๐‘ ๐‘ ๐‘œ ๐‘–๐‘›๐‘“๐‘œ๐‘Ÿ๐‘š๐‘Ž๐‘ก๐‘–๐‘ฃ๐‘œ ๐‘š๐‘Ž๐‘›๐‘๐‘Ž ๐‘œ ๐‘’ฬ€ ๐‘๐‘Ž๐‘Ÿ๐‘ง๐‘–๐‘Ž๐‘™๐‘’, ๐‘–๐‘™ ๐‘๐‘Ÿ๐‘œ๐‘๐‘™๐‘’๐‘š๐‘Ž ๐‘›๐‘œ๐‘› ๐‘Ÿ๐‘–๐‘”๐‘ข๐‘Ž๐‘Ÿ๐‘‘๐‘Ž ๐‘ ๐‘œ๐‘™๐‘œ ๐‘™๐‘Ž ๐‘๐‘Ÿ๐‘–๐‘ฃ๐‘Ž๐‘๐‘ฆ, ๐‘š๐‘Ž ๐‘Ž๐‘›๐‘โ„Ž๐‘’ ๐‘™๐‘Ž ๐‘”๐‘œ๐‘ฃ๐‘’๐‘Ÿ๐‘›๐‘Ž๐‘›๐‘๐‘’. ๐ฟ'๐ธ๐ท๐‘ƒ๐ต, ๐‘โ„Ž๐‘’ ๐‘๐‘œ๐‘œ๐‘Ÿ๐‘‘๐‘–๐‘›๐‘Ž ๐‘™๐‘’ ๐‘Ž๐‘ข๐‘ก๐‘œ๐‘Ÿ๐‘–๐‘ก๐‘Žฬ€ ๐‘”๐‘Ž๐‘Ÿ๐‘Ž๐‘›๐‘ก๐‘– ๐‘‘๐‘’๐‘”๐‘™๐‘– ๐‘†๐‘ก๐‘Ž๐‘ก๐‘– ๐‘š๐‘’๐‘š๐‘๐‘Ÿ๐‘–, ๐‘™๐‘œ โ„Ž๐‘Ž ๐‘ ๐‘’๐‘”๐‘›๐‘Ž๐‘™๐‘Ž๐‘ก๐‘œ ๐‘ก๐‘Ÿ๐‘Ž ๐‘™๐‘’ ๐‘๐‘Ÿ๐‘–๐‘ก๐‘–๐‘๐‘–๐‘ก๐‘Žฬ€ ๐‘๐‘–๐‘ขฬ€ ๐‘Ÿ๐‘–๐‘๐‘œ๐‘Ÿ๐‘Ÿ๐‘’๐‘›๐‘ก๐‘–. ๐ด๐‘›๐‘โ„Ž๐‘’ ๐‘–๐‘™ ๐‘ž๐‘ข๐‘Ž๐‘‘๐‘Ÿ๐‘œ ๐‘›๐‘œ๐‘Ÿ๐‘š๐‘Ž๐‘ก๐‘–๐‘ฃ๐‘œ ๐‘’๐‘ข๐‘Ÿ๐‘œ๐‘๐‘’๐‘œ ๐‘ฃ๐‘Ž ๐‘›๐‘’๐‘™๐‘™๐‘Ž ๐‘ ๐‘ก๐‘’๐‘ ๐‘ ๐‘Ž ๐‘‘๐‘–๐‘Ÿ๐‘’๐‘ง๐‘–๐‘œ๐‘›๐‘’ ๐‘’ ๐‘Ÿ๐‘Ž๐‘“๐‘“๐‘œ๐‘Ÿ๐‘ง๐‘Ž ๐‘–๐‘™ ๐‘๐‘œ๐‘›๐‘๐‘’๐‘ก๐‘ก๐‘œ. ๐ผ๐‘›๐‘“๐‘Ž๐‘ก๐‘ก๐‘–, ๐‘™๐‘Ž ๐ท๐‘–๐‘Ÿ๐‘’๐‘ก๐‘ก๐‘–๐‘ฃ๐‘Ž ๐‘๐ผ๐‘†2 (2022/2555), ๐‘Ÿ๐‘’๐‘๐‘’๐‘๐‘–๐‘ก๐‘Ž ๐‘–๐‘› ๐ผ๐‘ก๐‘Ž๐‘™๐‘–๐‘Ž ๐‘๐‘œ๐‘› ๐‘–๐‘™ ๐ท.๐‘™๐‘”๐‘ . 138/2024 ๐‘–๐‘š๐‘๐‘œ๐‘›๐‘’ ๐‘Ž๐‘”๐‘™๐‘– ๐‘œ๐‘Ÿ๐‘”๐‘Ž๐‘›๐‘– ๐‘‘๐‘– ๐‘Ž๐‘š๐‘š๐‘–๐‘›๐‘–๐‘ ๐‘ก๐‘Ÿ๐‘Ž๐‘ง๐‘–๐‘œ๐‘›๐‘’ ๐‘™๐‘Ž ๐‘Ÿ๐‘’๐‘ ๐‘๐‘œ๐‘›๐‘ ๐‘Ž๐‘๐‘–๐‘™๐‘–๐‘ก๐‘Žฬ€ ๐‘‘๐‘– ๐‘ฃ๐‘Ž๐‘™๐‘ข๐‘ก๐‘Ž๐‘Ÿ๐‘’ ๐‘–๐‘™ ๐‘Ÿ๐‘–๐‘ ๐‘โ„Ž๐‘–๐‘œ ๐‘‘๐‘– ๐‘๐‘ฆ๐‘๐‘’๐‘Ÿ๐‘ ๐‘’๐‘๐‘ข๐‘Ÿ๐‘–๐‘ก๐‘ฆ ๐‘’ ๐‘‘๐‘– ๐‘ฃ๐‘’๐‘Ÿ๐‘–๐‘“๐‘–๐‘๐‘Ž๐‘Ÿ๐‘›๐‘’ ๐‘™'๐‘Ž๐‘ก๐‘ก๐‘ข๐‘Ž๐‘ง๐‘–๐‘œ๐‘›๐‘’. ๐ด๐‘™๐‘™โ€™๐‘Ž๐‘Ÿ๐‘ก. 23 ๐‘‘๐‘’๐‘™ ๐‘‘๐‘’๐‘๐‘Ÿ๐‘’๐‘ก๐‘œ ๐‘ ๐‘– ๐‘™๐‘’๐‘”๐‘”๐‘’ ๐‘โ„Ž๐‘’ โ€œ๐‘™๐‘’ ๐‘๐‘’๐‘Ÿ๐‘ ๐‘œ๐‘›๐‘’ ๐‘“๐‘–๐‘ ๐‘–๐‘โ„Ž๐‘’ ๐‘๐‘œ๐‘› ๐‘“๐‘ข๐‘›๐‘ง๐‘–๐‘œ๐‘›๐‘– ๐‘‘๐‘–๐‘Ÿ๐‘–๐‘”๐‘’๐‘›๐‘ง๐‘–๐‘Ž๐‘™๐‘– ๐‘๐‘œ๐‘ ๐‘ ๐‘œ๐‘›๐‘œ ๐‘’๐‘ ๐‘ ๐‘’๐‘Ÿ๐‘’ ๐‘Ÿ๐‘–๐‘ก๐‘’๐‘›๐‘ข๐‘ก๐‘’ ๐‘Ÿ๐‘’๐‘ ๐‘๐‘œ๐‘›๐‘ ๐‘Ž๐‘๐‘–๐‘™๐‘– ๐‘–๐‘› ๐‘๐‘Ž๐‘ ๐‘œ ๐‘‘๐‘– ๐‘ฃ๐‘–๐‘œ๐‘™๐‘Ž๐‘ง๐‘–๐‘œ๐‘›๐‘’โ€.
๐‘„๐‘ข๐‘–๐‘›๐‘‘๐‘–, ๐‘๐‘Ÿ๐‘–๐‘ฃ๐‘Ž๐‘๐‘ฆ ๐‘’ ๐‘๐‘ฆ๐‘๐‘’๐‘Ÿ๐‘ ๐‘’๐‘๐‘ข๐‘Ÿ๐‘–๐‘ก๐‘ฆ ๐‘›๐‘œ๐‘› ๐‘ ๐‘œ๐‘›๐‘œ ๐‘๐‘–๐‘ขฬ€ ๐‘š๐‘Ž๐‘ก๐‘’๐‘Ÿ๐‘–๐‘’ ๐‘’๐‘ ๐‘๐‘™๐‘ข๐‘ ๐‘–๐‘ฃ๐‘Ž๐‘š๐‘’๐‘›๐‘ก๐‘’ ๐‘Ÿ๐‘’๐‘™๐‘Ž๐‘ก๐‘–๐‘ฃ๐‘’ ๐‘Ž๐‘™๐‘™๐‘’ ๐‘“๐‘ข๐‘›๐‘ง๐‘–๐‘œ๐‘›๐‘– ๐‘ก๐‘’๐‘๐‘›๐‘–๐‘โ„Ž๐‘’, ๐‘๐‘’๐‘›๐‘ ๐‘–ฬ€ ๐‘Ÿ๐‘’๐‘ ๐‘๐‘œ๐‘›๐‘ ๐‘Ž๐‘๐‘–๐‘™๐‘–๐‘ก๐‘Žฬ€ ๐‘‘๐‘’๐‘™ ๐‘๐‘œ๐‘›๐‘ ๐‘–๐‘”๐‘™๐‘–๐‘œ ๐‘‘๐‘– ๐‘Ž๐‘š๐‘š๐‘–๐‘›๐‘–๐‘ ๐‘ก๐‘Ÿ๐‘Ž๐‘ง๐‘–๐‘œ๐‘›๐‘’.โ€

La domanda che vale la pena porre al tuo board oggi: l'ultima volta che avete discusso formalmente di rischio cyber in CDA, quando รจ stata?

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ๐ฅ๐ข๐ง๐ž๐š ๐๐ข ๐ฉ๐ซ๐จ๐๐ฎ๐ณ๐ข๐จ๐ง๐ž ๐ข๐ง๐œ๐ž๐ฉ๐ฉ๐š๐ญ๐šL'azienda produce ๐œ๐จ๐ฆ๐ฉ๐จ๐ง๐ž๐ง๐ญ๐ข ๐ฉ๐ž๐ซ ๐ฅ'๐š๐ฎ๐ญ๐จ๐ฆ๐จ๐ญ๐ข๐ฏ๐ž: linee di produzione auto...
22/04/2026

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ๐ฅ๐ข๐ง๐ž๐š ๐๐ข ๐ฉ๐ซ๐จ๐๐ฎ๐ณ๐ข๐จ๐ง๐ž ๐ข๐ง๐œ๐ž๐ฉ๐ฉ๐š๐ญ๐š

L'azienda produce ๐œ๐จ๐ฆ๐ฉ๐จ๐ง๐ž๐ง๐ญ๐ข ๐ฉ๐ž๐ซ ๐ฅ'๐š๐ฎ๐ญ๐จ๐ฆ๐จ๐ญ๐ข๐ฏ๐ž: linee di produzione automatizzate, PLC che controllavano i macchinari e un reparto IT totalmente separato dall'OT (o almeno cosรฌ credeva il cliente).

Durante la ricognizione abbiamo trovato un segmento di rete dove i due mondi si toccavano.
Un PC di supervisione usato dai tecnici di manutenzione per accedere sia ai sistemi gestionali che ai PLC di linea (Windows 7, mai aggiornato, raggiungibile dalla rete corporate).
Da lรฌ alla workstation, dalla workstation ai PLC, il percorso era diretto.
Non abbiamo toccato nulla, era un engagement autorizzato e il confine era chiaro, ma abbiamo ๐ฆ๐จ๐ฌ๐ญ๐ซ๐š๐ญ๐จ ๐š๐ฅ ๐œ๐ฅ๐ข๐ž๐ง๐ญ๐ž ๐œ๐จ๐ฌ๐š ๐ฌ๐š๐ซ๐ž๐›๐›๐ž ๐ฌ๐ญ๐š๐ญ๐จ ๐ฉ๐จ๐ฌ๐ฌ๐ข๐›๐ข๐ฅ๐ž: modificare i parametri di pressione su una pressa idraulica, alterare i cicli di raffreddamento, mandare fuori tolleranza una linea intera senza che nessun allarme scattasse, perchรฉ i sistemi di monitoraggio non erano progettati per rilevare comandi legittimi inviati da un utente non autorizzato.

Giorni di fermo produzione, contratti non rispettati, penali, e nel caso peggiore un incidente fisico su linea.. il presupposto che la separazione tra IT e OT sia reale solo perchรฉ รจ stata disegnata cosรฌ su carta anni fa, non regge piรน.

๐Ÿชซ Il fatto che un   riesca a ๐ฉ๐š๐ฌ๐ฌ๐š๐ซ๐ž ๐ข ๐œ๐จ๐ง๐ญ๐ซ๐จ๐ฅ๐ฅ๐ข ๐๐ž๐ฅ๐ฅโ€™๐€๐ฉ๐ฉ ๐’๐ญ๐จ๐ซ๐ž รจ un promemoria piuttosto insistente di quanto la tecnol...
20/04/2026

๐Ÿชซ Il fatto che un riesca a ๐ฉ๐š๐ฌ๐ฌ๐š๐ซ๐ž ๐ข ๐œ๐จ๐ง๐ญ๐ซ๐จ๐ฅ๐ฅ๐ข ๐๐ž๐ฅ๐ฅโ€™๐€๐ฉ๐ฉ ๐’๐ญ๐จ๐ซ๐ž รจ un promemoria piuttosto insistente di quanto la tecnologia sia piรน avanti dellโ€™umano.

La ๐Ÿ๐ข๐๐ฎ๐œ๐ข๐š ๐ข๐ฆ๐ฉ๐ฅ๐ข๐œ๐ข๐ญ๐š negli store ufficiali continua a essere uno dei vettori piรน sfruttati; cambiano le tecniche, ma il principio di base resta: ๐‘ ๐‘’ ๐‘™โ€™๐‘ข๐‘ก๐‘’๐‘›๐‘ก๐‘’ ๐‘ ๐‘– ๐‘“๐‘–๐‘‘๐‘Ž โ€œ๐‘Ž ๐‘๐‘Ÿ๐‘–๐‘œ๐‘Ÿ๐‘–โ€, ๐‘™โ€™๐‘Ž๐‘ก๐‘ก๐‘Ž๐‘๐‘๐‘Ž๐‘›๐‘ก๐‘’ โ„Ž๐‘Ž ๐‘”๐‘–๐‘Žฬ€ ๐‘š๐‘’๐‘ก๐‘Žฬ€ ๐‘‘๐‘’๐‘™ ๐‘™๐‘Ž๐‘ฃ๐‘œ๐‘Ÿ๐‘œ ๐‘“๐‘Ž๐‘ก๐‘ก๐‘œ.

Ecco, questo caso dimostra quanto sia ๐Ÿ๐จ๐ง๐๐š๐ฆ๐ž๐ง๐ญ๐š๐ฅ๐ž ๐š๐Ÿ๐Ÿ๐ข๐š๐ง๐œ๐š๐ซ๐ž ๐š๐ฅ๐ฅ๐š ๐ญ๐ž๐œ๐ง๐จ๐ฅ๐จ๐ ๐ข๐š ๐š๐ง๐œ๐ก๐ž ๐š๐ฐ๐š๐ซ๐ž๐ง๐ž๐ฌ๐ฌ ๐ž ๐œ๐จ๐ง๐ญ๐ซ๐จ๐ฅ๐ฅ๐จ ๐๐ž๐ฅ ๐œ๐จ๐ฆ๐ฉ๐จ๐ซ๐ญ๐š๐ฆ๐ž๐ง๐ญ๐จ, soprattutto in ambito crypto dove lโ€™impatto รจ immediato e spesso irreversibile.

In March 2026, we uncovered more than twenty phishing apps in the Apple App Store masquerading as popular crypto wallets.

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ๐š ๐ฌ๐ญ๐š๐ซ ๐ฆ๐š๐ฅ๐ž ๐ง๐จ๐ง ๐ฌ๐จ๐ง๐จ ๐ฌ๐จ๐ฅ๐จ ๐ข ๐ฆ๐š๐ฅ๐š๐ญ๐ข..L'ospedale aveva un ๐ฌ๐ข๐ฌ๐ญ๐ž๐ฆ๐š ๐‘๐ˆ๐’ per la gestione delle immagini r...
20/04/2026

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ๐š ๐ฌ๐ญ๐š๐ซ ๐ฆ๐š๐ฅ๐ž ๐ง๐จ๐ง ๐ฌ๐จ๐ง๐จ ๐ฌ๐จ๐ฅ๐จ ๐ข ๐ฆ๐š๐ฅ๐š๐ญ๐ข..

L'ospedale aveva un ๐ฌ๐ข๐ฌ๐ญ๐ž๐ฆ๐š ๐‘๐ˆ๐’ per la gestione delle immagini radiologiche, raggiungibile dall'esterno, credenziali di default mai cambiate dal setup iniziale.
L'abbiamo trovato in ๐ช๐ฎ๐š๐ซ๐š๐ง๐ญ๐š๐๐ฎ๐ž ๐ฆ๐ข๐ง๐ฎ๐ญ๐ข ๐๐ข ๐ซ๐ข๐œ๐จ๐ ๐ง๐ข๐ณ๐ข๐จ๐ง๐ž ๐ฉ๐š๐ฌ๐ฌ๐ข๐ฏ๐š.

Dentro c'erano anni di referti, TAC, risonanze con nome e cognome, codice fiscale, diagnosi. ๐ƒ๐š๐ญ๐ข ๐œ๐ก๐ž ๐ฏ๐š๐ฅ๐ ๐จ๐ง๐จ ๐ฆ๐จ๐ฅ๐ญ๐จ ๐ฉ๐ข๐ฎฬ€ ๐๐ข ๐ฎ๐ง ๐ง๐ฎ๐ฆ๐ž๐ซ๐จ ๐๐ข ๐œ๐š๐ซ๐ญ๐š ๐๐ข ๐œ๐ซ๐ž๐๐ข๐ญ๐จ sul mercato nero: una cartella clinica completa, infatti, puรฒ arrivare a dieci volte il prezzo, perchรฉ non si cancella e si puรฒ usare per anni - e anni, e anni e anni.

Non abbiamo sfruttato nessuna vulnerabilitร  esotica perchรฉ ๐ข๐ฅ ๐ฌ๐ข๐ฌ๐ญ๐ž๐ฆ๐š ๐ž๐ซ๐š ๐ฌ๐ž๐ฆ๐ฉ๐ฅ๐ข๐œ๐ž๐ฆ๐ž๐ง๐ญ๐ž ๐ž๐ฌ๐ฉ๐จ๐ฌ๐ญ๐จ ๐ฌ๐ฎ ๐ข๐ง๐ญ๐ž๐ซ๐ง๐ž๐ญ con le credenziali che il produttore mette nel manuale (nota bene: *quel* manuale รจ pubblico).

Quando l'abbiamo mostrato al responsabile IT, la prima reazione รจ stata che quel sistema "๐‘›๐‘œ๐‘› ๐‘‘๐‘œ๐‘ฃ๐‘’๐‘ฃ๐‘Ž ๐‘’๐‘ ๐‘ ๐‘’๐‘Ÿ๐‘’ ๐‘Ÿ๐‘Ž๐‘”๐‘”๐‘–๐‘ข๐‘›๐‘”๐‘–๐‘๐‘–๐‘™๐‘’ ๐‘‘๐‘Ž๐‘™๐‘™'๐‘’๐‘ ๐‘ก๐‘’๐‘Ÿ๐‘›๐‘œ" - a sua discolpa, era davvero impaurito e costernato!
Non lo sapeva, semplicemente non lo sapeva e ๐ง๐ž๐ฌ๐ฌ๐ฎ๐ง๐จ ๐ฅ๐จ ๐š๐ฏ๐ž๐ฏ๐š ๐ฆ๐š๐ข ๐ฏ๐ž๐ซ๐ข๐Ÿ๐ข๐œ๐š๐ญ๐จ.
Era stato configurato cosรฌ anni prima da un tecnico esterno e nessuno ci aveva piรน messo mano.

In ambito sanitario questo accade piรน spesso di quanto si pensi, perchรฉ i sistemi clinici hanno ๐œ๐ข๐œ๐ฅ๐ข ๐๐ข ๐ฏ๐ข๐ญ๐š ๐ฅ๐ฎ๐ง๐ ๐ก๐ข๐ฌ๐ฌ๐ข๐ฆ๐ข, vengono gestiti da fornitori specializzati (e spesso imposti) che raramente pensano alla sicurezza, e l'๐ˆ๐“ ๐จ๐ฌ๐ฉ๐ž๐๐š๐ฅ๐ข๐ž๐ซ๐จ ๐ฌ๐ฉ๐ž๐ฌ๐ฌ๐จ ๐ง๐จ๐ง ๐ก๐š ๐ง๐žฬ ๐ฅ๐ž ๐ซ๐ข๐ฌ๐จ๐ซ๐ฌ๐ž ๐ง๐žฬ ๐ฅ๐š ๐ฏ๐ข๐ฌ๐ข๐›๐ข๐ฅ๐ข๐ญ๐šฬ€ ๐ฉ๐ž๐ซ ๐ญ๐ž๐ง๐ž๐ซ๐ž ๐ญ๐ฎ๐ญ๐ญ๐จ ๐ฌ๐จ๐ญ๐ญ๐จ ๐œ๐จ๐ง๐ญ๐ซ๐จ๐ฅ๐ฅ๐จ.

Il risultato รจ che i dati piรน sensibili che un paziente affida a una struttura sanitaria finiscono esposti su un sistema che nessuno sta guardando, raggiungibile da chiunque sappia cosa cercare.
.๐ž ๐œ๐ก๐ข ๐š๐ญ๐ญ๐š๐œ๐œ๐š ๐ฌ๐š ๐ž๐ฌ๐š๐ญ๐ญ๐š๐ฆ๐ž๐ง๐ญ๐ž ๐œ๐จ๐ฌ๐š ๐œ๐ž๐ซ๐œ๐š๐ซ๐ž.

๐๐ˆ๐’๐Ÿ ๐ข๐ฆ๐ฉ๐จ๐ง๐ž ๐ฅ๐š ๐ง๐จ๐ญ๐ข๐Ÿ๐ข๐œ๐š ๐ฉ๐ซ๐ž๐ฅ๐ข๐ฆ๐ข๐ง๐š๐ซ๐ž ๐๐ข ๐ฎ๐ง ๐ข๐ง๐œ๐ข๐๐ž๐ง๐ญ๐ž ๐ฌ๐ข๐ ๐ง๐ข๐Ÿ๐ข๐œ๐š๐ญ๐ข๐ฏ๐จ ๐ž๐ง๐ญ๐ซ๐จ ๐Ÿ๐Ÿ’ ๐จ๐ซ๐ž ๐๐š๐ฅ๐ฅ๐š ๐ฌ๐œ๐จ๐ฉ๐ž๐ซ๐ญ๐š. ๐’๐จ๐ฅ๐จ ๐ฎ๐ง๐š ๐Ÿ๐จ๐ซ๐ฆ๐š๐ฅ๐ข๐ญ๐šฬ€ ๐›๐ฎ๐ซ๐จ๐œ...
14/04/2026

๐๐ˆ๐’๐Ÿ ๐ข๐ฆ๐ฉ๐จ๐ง๐ž ๐ฅ๐š ๐ง๐จ๐ญ๐ข๐Ÿ๐ข๐œ๐š ๐ฉ๐ซ๐ž๐ฅ๐ข๐ฆ๐ข๐ง๐š๐ซ๐ž ๐๐ข ๐ฎ๐ง ๐ข๐ง๐œ๐ข๐๐ž๐ง๐ญ๐ž ๐ฌ๐ข๐ ๐ง๐ข๐Ÿ๐ข๐œ๐š๐ญ๐ข๐ฏ๐จ ๐ž๐ง๐ญ๐ซ๐จ ๐Ÿ๐Ÿ’ ๐จ๐ซ๐ž ๐๐š๐ฅ๐ฅ๐š ๐ฌ๐œ๐จ๐ฉ๐ž๐ซ๐ญ๐š. ๐’๐จ๐ฅ๐จ ๐ฎ๐ง๐š ๐Ÿ๐จ๐ซ๐ฆ๐š๐ฅ๐ข๐ญ๐šฬ€ ๐›๐ฎ๐ซ๐จ๐œ๐ซ๐š๐ญ๐ข๐œ๐š? ๐๐Ž!

Pensate a cosa succede nelle prime 24 ore di un incidente reale (non quelli simulati in cui cโ€™รจ la pausa merenda e siamo tutti a commentare i risultati della nazionale): i sistemi sono ancora parzialmente in piedi o giร  giรน, il team tecnico sta cercando di capire il perimetro della compromissione, ๐ง๐ž๐ฌ๐ฌ๐ฎ๐ง๐จ ๐ฌ๐š ๐š๐ง๐œ๐จ๐ซ๐š ๐œ๐จ๐ง ๐œ๐ž๐ซ๐ญ๐ž๐ณ๐ณ๐š ๐œ๐จ๐ฌ๐š ๐žฬ€ ๐ฌ๐ญ๐š๐ญ๐จ ๐ญ๐จ๐œ๐œ๐š๐ญ๐จ e cosa no.

In mezzo a tutto questo, ๐ช๐ฎ๐š๐ฅ๐œ๐ฎ๐ง๐จ ๐๐ž๐ฏ๐ž ๐๐ž๐œ๐ข๐๐ž๐ซ๐ž ๐œ๐จ๐ฌ๐š ๐œ๐จ๐ฆ๐ฎ๐ง๐ข๐œ๐š๐ซ๐ž ๐š๐ฅ๐ฅ'๐š๐ฎ๐ญ๐จ๐ซ๐ข๐ญ๐šฬ€ ๐œ๐จ๐ฆ๐ฉ๐ž๐ญ๐ž๐ง๐ญ๐ž, con quale livello di dettaglio, e assumersene la responsabilitร  formale.

๐๐ฎ๐ž๐ฅ ๐ช๐ฎ๐š๐ฅ๐œ๐ฎ๐ง๐จ, ๐ง๐ž๐ฅ๐ฅ๐š ๐ฆ๐š๐ ๐ ๐ข๐จ๐ซ ๐ฉ๐š๐ซ๐ญ๐ž ๐๐ž๐ฅ๐ฅ๐ž ๐š๐ณ๐ข๐ž๐ง๐๐ž, ๐ง๐จ๐ง ๐ž๐ฌ๐ข๐ฌ๐ญ๐ž ๐š๐ง๐œ๐จ๐ซ๐š ๐œ๐จ๐ฆ๐ž ๐ซ๐ฎ๐จ๐ฅ๐จ ๐๐ž๐Ÿ๐ข๐ง๐ข๐ญ๐จ.

Il DPO conosce gli obblighi GDPR sulla ๐ง๐จ๐ญ๐ข๐Ÿ๐ข๐œ๐š ๐๐ž๐ข ๐๐š๐ญ๐š ๐›๐ซ๐ž๐š๐œ๐ก: ๐Ÿ•๐Ÿ ๐จ๐ซ๐ž ๐š๐ฅ๐ฅ'๐š๐ฎ๐ญ๐จ๐ซ๐ข๐ญ๐šฬ€, con un perimetro normativo relativamente chiaro. ๐๐ˆ๐’๐Ÿ ๐š๐ ๐ ๐ข๐ฎ๐ง๐ ๐ž ๐ฎ๐ง ๐ฅ๐ข๐ฏ๐ž๐ฅ๐ฅ๐จ: notifica separata, autoritร  diversa, tempistiche diverse, criteri di "significativitร " che richiedono una valutazione tecnica immediata. Le due notifiche possono sovrapporsi nello stesso incidente e non sono intercambiabili.

Ora la domanda, quella scomoda: nella vostra azienda esiste un processo scritto che stabilisce chi attiva la notifica NIS2, entro quando, con quali informazioni minime, e chi ha l'autoritร  di firmarla?

Se la risposta รจ "๐‘™๐‘œ ๐‘”๐‘’๐‘ ๐‘ก๐‘–๐‘Ž๐‘š๐‘œ ๐‘›๐‘’๐‘™ ๐‘š๐‘œ๐‘š๐‘’๐‘›๐‘ก๐‘œ", eh.. no Alpitour (finissima ma necessaria).

๐‹๐ž ๐€๐๐ˆ ๐๐ข๐ฆ๐ž๐ง๐ญ๐ข๐œ๐š๐ญ๐ž ๐ฌ๐จ๐ง๐จ ๐ข๐ฅ ๐ญ๐š๐ฅ๐ฅ๐จ๐ง๐ž ๐โ€™๐€๐œ๐ก๐ข๐ฅ๐ฅ๐ž ๐๐ž๐ฅ๐ฅ๐š ๐ฌ๐ข๐œ๐ฎ๐ซ๐ž๐ณ๐ณ๐š ๐ฉ๐ž๐ซ๐ข๐ฆ๐ž๐ญ๐ซ๐š๐ฅ๐žUn endpoint deprecato, ma ancora attivo, รจ una p...
13/04/2026

๐‹๐ž ๐€๐๐ˆ ๐๐ข๐ฆ๐ž๐ง๐ญ๐ข๐œ๐š๐ญ๐ž ๐ฌ๐จ๐ง๐จ ๐ข๐ฅ ๐ญ๐š๐ฅ๐ฅ๐จ๐ง๐ž ๐โ€™๐€๐œ๐ก๐ข๐ฅ๐ฅ๐ž ๐๐ž๐ฅ๐ฅ๐š ๐ฌ๐ข๐œ๐ฎ๐ซ๐ž๐ณ๐ณ๐š ๐ฉ๐ž๐ซ๐ข๐ฆ๐ž๐ญ๐ซ๐š๐ฅ๐ž

Un endpoint deprecato, ma ancora attivo, รจ una porta spalancata per gli attaccanti. Non basta dismetterlo sulla carta: se resta accessibile, resta un rischio!

Follow us on Bluesky, Twitter (X), Mastodon and Facebook at

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ๐ข๐ฅ ๐‚๐• ๐ฆ๐š๐ฅ๐ž๐๐ž๐ญ๐ญ๐จL'azienda stava reclutando, aveva un processo di selezione attivo: ๐๐ž๐œ๐ข๐ง๐ž ๐๐ข ๐‚๐• ๐ข๐ง ๐š๐ซ...
13/04/2026

๐Ÿ”ด ๐‘๐ž๐ ๐“๐ž๐š๐ฆ ๐’๐ญ๐จ๐ซ๐ข๐ž๐ฌ: ๐ข๐ฅ ๐‚๐• ๐ฆ๐š๐ฅ๐ž๐๐ž๐ญ๐ญ๐จ

L'azienda stava reclutando, aveva un processo di selezione attivo: ๐๐ž๐œ๐ข๐ง๐ž ๐๐ข ๐‚๐• ๐ข๐ง ๐š๐ซ๐ซ๐ข๐ฏ๐จ ogni settimana, ๐š๐ฉ๐ž๐ซ๐ญ๐ข ๐๐š๐ฅ ๐ซ๐ž๐ฌ๐ฉ๐จ๐ง๐ฌ๐š๐›๐ข๐ฅ๐ž ๐‡๐‘ direttamente sul suo portatile aziendale.

Durante l'engagement, abbiamo creato un profilo LinkedIn molto verosimile: nome, foto, esperienza coerente con la posizione aperta, qualche post per simulare una pagina ben popolata. Abbiamo mandato una candidatura spontanea, una bella lettera di presentazione e il CV, in PDF, con un ๐ฉ๐š๐ฒ๐ฅ๐จ๐š๐ ๐ข๐ง๐œ๐จ๐ซ๐ฉ๐จ๐ซ๐š๐ญ๐จ.

L'HR lo ha aperto il martedรฌ mattina.. e il venerdรฌ, ora del caffรฉ delle 10:00, eravamo sul Domain Controller - non abbiamo bucato nessun firewall, non abbiamo sfruttato nessuna vulnerabilitร  tecnica critica. ๐€๐›๐›๐ข๐š๐ฆ๐จ ๐ฌ๐จ๐ฅ๐จ ๐ฆ๐š๐ง๐๐š๐ญ๐จ ๐ฎ๐ง ๐‚๐• a qualcuno il cui lavoro รจ aprire CV da sconosciuti.

Il problema, attenzione, non รจ l'HR: รจ che ๐ง๐ž๐ฌ๐ฌ๐ฎ๐ง๐จ ๐š๐ฏ๐ž๐ฏ๐š ๐ฆ๐š๐ข ๐ฉ๐ž๐ง๐ฌ๐š๐ญ๐จ che il processo di recruiting potesse essere un vettore d'attacco. Nessuna procedura per verificare i file in entrata da candidati esterni, nessuna sandbox, nessun ๐š๐ฐ๐š๐ซ๐ž๐ง๐ž๐ฌ๐ฌ ๐ฌ๐ฎ ๐œ๐จ๐ฌ๐š ๐ฌ๐ข๐ ๐ง๐ข๐Ÿ๐ข๐œ๐š ๐š๐ฉ๐ซ๐ข๐ซ๐ž ๐š๐ฅ๐ฅ๐ž๐ ๐š๐ญ๐ข da fonti non verificate.

Gli attaccanti non cercano il punto piรน protetto, ma quello piรน ovvio, ๐ช๐ฎ๐ž๐ฅ๐ฅ๐จ ๐œ๐ก๐ž ๐ง๐ž๐ฌ๐ฌ๐ฎ๐ง๐จ ๐ฌ๐ญ๐š ๐ ๐ฎ๐š๐ซ๐๐š๐ง๐๐จ.

Se nella tua azienda l'HR apre decine di allegati a settimana da mittenti sconosciuti, sai giร  qual รจ la superficie di attacco piรน trascurata. Che fai, adesso?

Indirizzo

Piazza Boffalora 4
Chiasso
6830

Notifiche

Lasciando la tua email puoi essere il primo a sapere quando BCyber pubblica notizie e promozioni. Il tuo indirizzo email non verrร  utilizzato per nessun altro scopo e potrai annullare l'iscrizione in qualsiasi momento.

Contatta L'azienda

Invia un messaggio a BCyber:

Condividi