smau milano 2014 - stefano fratepietro

32
Cybercrime S.p.A. Tutti ne parlano, ma nessuno te l’ha mai spiegato

Upload: smau

Post on 13-Dec-2014

183 views

Category:

Technology


0 download

DESCRIPTION

"Tanto non mi succede nulla” - Le ultime parole famose prima del disastro informatico

TRANSCRIPT

Page 1: Smau Milano 2014 - Stefano Fratepietro

Cybercrime S.p.A.Tutti ne parlano, ma nessuno te l’ha mai spiegato

Page 2: Smau Milano 2014 - Stefano Fratepietro

DOTT. STEFANO FRATEPIETRO

Chief Information Security Officer - Tesla Consulting srls OSCP - Offensive Security Certified Professional OPST - OSSTMM Professional Security Tester Accredited Certification !Presidente e Project Leader - Associazione DEFT !Professore a contratto - UniMoRE STELMILIT !White hat Hacker https://www.soldierx.com/hdb/Stefano-Fratepietro

Page 3: Smau Milano 2014 - Stefano Fratepietro

IL WEB.. NON TUTTO È COME SEMBRA

Page 4: Smau Milano 2014 - Stefano Fratepietro

IL CYBERCRIME OGGI

Page 5: Smau Milano 2014 - Stefano Fratepietro

IL CYBERCRIME OGGI

Adattandosi alle strategie dei grandi player hi-tech, i cyber criminali basano oggi il proprio “dark” Business su tre semplici regole: !

✓ Marketing aggressivo ✓ Facilità di acquisto servizi e prodotti ✓ Garanzia di pagamenti anonimi

Page 6: Smau Milano 2014 - Stefano Fratepietro

IL MARKETING AGGRESSIVO

Page 7: Smau Milano 2014 - Stefano Fratepietro

FACILITA’ DI ACQUISTO DI SERVIZI O BENI

Page 8: Smau Milano 2014 - Stefano Fratepietro

FLUSSI DI DENARO E PAGAMENTI ANONIMI

Page 9: Smau Milano 2014 - Stefano Fratepietro

IL TERMINE HACKER

Un hacker è una persona che si impegna nell'affrontare sfide intellettuali per aggirare o superare creativamente le limitazioni che gli vengono imposte, non limitatamente ai suoi ambiti d'interesse (che di solito comprendono l'informatica o l’elettronica), ma in tutti gli aspetti della sua vita. ! -- Wikipedia

White Hat Hacker Black Hat HackerGrey Hat Hacker

Page 10: Smau Milano 2014 - Stefano Fratepietro

CHI È INTERESSATO? A COSA?

Page 11: Smau Milano 2014 - Stefano Fratepietro

IL CASO NY TIMES

Page 12: Smau Milano 2014 - Stefano Fratepietro

IL CASO NY TIMES

Page 13: Smau Milano 2014 - Stefano Fratepietro

ESEMPIO #1

Page 14: Smau Milano 2014 - Stefano Fratepietro

ESEMPIO #2

Page 15: Smau Milano 2014 - Stefano Fratepietro

ESEMPIO #3

Page 16: Smau Milano 2014 - Stefano Fratepietro

ESEMPIO #4

Ransomware: malware che cifra i nostri file e richiede un riscatto in denaro (anche in crypto monete) per poter riaccendere ai propri dati.

Page 17: Smau Milano 2014 - Stefano Fratepietro

LE NUOVE ARMI DIGITALI

Page 18: Smau Milano 2014 - Stefano Fratepietro

LE NUOVE ARMI DIGITALI

Page 19: Smau Milano 2014 - Stefano Fratepietro

COSA REALMENTE ACCADE

Page 20: Smau Milano 2014 - Stefano Fratepietro

SICUREZZA DIFENSIVA

!La sicurezza non è un prodotto ma un processo. !Inutile spendere milioni di euro di budget nell’IT Security se la vulnerabilità si chiama “UTONTO”.

Tutte le aziende, PMI o grandi, DEVONO difendersi

Page 21: Smau Milano 2014 - Stefano Fratepietro

SICUREZZA DIFENSIVA

Difesa del datacenter Non difesa degli asset aziendali

Sicurezza fisica

Page 22: Smau Milano 2014 - Stefano Fratepietro

SICUREZZA DIFENSIVA

Page 23: Smau Milano 2014 - Stefano Fratepietro

SICUREZZA DIFENSIVA

•Proteggere la rete aziendale

- Lan

- Wan

•Proteggere i servizi e le applicazioni

•Proteggere gli asset

•Proteggere le persone

Page 24: Smau Milano 2014 - Stefano Fratepietro

SICUREZZA DIFENSIVA - ENDPOINT PROTECTION

Access control

Firewall

Virtualization

Application Control

Device Control

Encryption

Anti-malware

Mobile Control

Data Control

Patch assessment

Web Protection

Exchange Server Protection

Page 25: Smau Milano 2014 - Stefano Fratepietro

SICUREZZA DIFENSIVA - FIREWALL E SONDE

Page 26: Smau Milano 2014 - Stefano Fratepietro

SICUREZZA DIFENSIVA - CONTROLLO DEGLI EVENTI

SIEMSecurity Information and event management

•Raccogliere gli eventi di sistema

•Log

•Netflow

•Correlazione ed interpretazione degli eventi

•Alert policy

Page 27: Smau Milano 2014 - Stefano Fratepietro

PROTEGGERSI DA COSA? DA QUELLO CHE NON CONTROLLO

• Vulnerability Assessment e Penetration Test svolti solo da personale altamente specializzato e formato

• Controlli per la sicurezza delle Web application

• Attività svolte su reti wired, wireless e Internet

• Test eseguiti in modalità White box o Black Box

• Valutazione del rischio per ogni singolo asset aziendale

• Reportistica personalizzata con le remediation ad ogni vulnerabilità riscontrata

Page 28: Smau Milano 2014 - Stefano Fratepietro

PROTEGGERSI DA COSA? SPIONAGGIO INDUSTRIALE

•Blocco degli storage esterni con censimento delle memorie di massa aziendali

•Controllo dei vettori di uscita dei dati in tempo reale

•Full disk encryption dei device in mobilità

•Policy puntuali di accesso al dato con audit log verboso

Page 29: Smau Milano 2014 - Stefano Fratepietro

PROTEGGERSI DA COSA? ATTACCHI AI DATI

Page 30: Smau Milano 2014 - Stefano Fratepietro

PROTEGGERSI DA COSA? ATTACCHI AI DATI

• Non è una penna usb! È un microkernel base Linux per la cifratura dei dati

• Crittografia 100% hardware • Generazioni di chiavi crittografiche univoche,

irripetibili e non esportabili dal dispositivo • Associazione crittografica tra più dispositivi creando

il così detto “silent circle” • Condivisione cifrata del dato indipendentemente dal

canale usato (penne usb, dropbox, file server, amazon, etc.)

Page 31: Smau Milano 2014 - Stefano Fratepietro

PROTEGGERSI DA COSA? ATTACCHI AI DATI

Page 32: Smau Milano 2014 - Stefano Fratepietro

Grazie! !

Dott. Stefano Fratepietro [email protected]://www.linkedin.com/in/stefanofratepietro https://twitter.com/stevedeft

Copyright © 2014 Tesla Consulting srls. All rights reserved. This document is provided for informational purposes only and is not intended as advertising. All warranties relating to the information in this document, either express or implied,are disclaimed to the maximum extent allowd by law. The information in this document is subject to change without notice.