GDPR: sanzioni per 2,92 miliardi di euro

gdpr sanzioni

Dal 28 gennaio 2022 le sanzioni emesse dal GDPR hanno sono aumentate del 168% rispetto al 2021.

Il 2022 ha registrato un nuovo record in merito alle sanzioni emesse ai sensi del GDPR e delle notifiche di data breach a livello europeo: dal 28 gennaio 2022 hanno raggiunto complessivamente i 2,92 miliardi di euro, con un aumento del 168% rispetto all’anno precedente.

Questi dati emergono dal report annuale “GDPR fines and data breach survey: January 2023”, pubblicato dallo studio legale internazionale DLA Piper. Il documento mette in evidenza che le sanzioni più elevate sono quelle comminate a Meta Platforms Ireland Ltd., a dimostrazione del fatto che i social media, a causa dell’ampio trattamento in materia dei dati personali, sono stati oggetto di una particolare attenzione da parte delle autorità di regolamentazione.

Molte delle sanzioni inflitte riguardano la profilazione del comportamento degli utenti e la possibilità di utilizzare la base giuridica della “necessità contrattuale” per legittimare la raccolta in modo massivo di dati personali. Mentre il DPC irlandese aveva inizialmente confermato questa possibilità, lo European Data Protection Board ha invece manifestato un orientamento diverso.

Diminuzione dei data breach

L’indagine rivela anche che il volume totale dei data breach notificati è leggermente diminuito rispetto all’anno precedente. Il totale medio giornaliero si è infatti ridotto da 328 notifiche a 300.

Questo avviene probabilmente perché i soggetti coinvolti stanno diventando più cauti nel notificare i data breach alle autorità privacy per paura di sanzioni, richieste di risarcimento e indagini.

Il ruolo dei dati per addestrare l’intelligenza artificiale

Oltre al rapporto tra l’utilizzo dei dati personali in relazione alla pubblicità e ai social media, nel report viene messa in luce una crescente attenzione per l’Intelligenza Artificiale. Quest’anno, in particolare, sono state condotte diverse indagini sulla società di riconoscimento facciale Clearview AI a seguito di numerose denunce da parte di organizzazioni per i diritti digitali, con l’emissione di diverse sanzioni.

Poiché l’intelligenza artificiale e le piattaforme di apprendimento automatico sono sempre più diffuse, il report prevede un rapido aumento delle indagini e della normativa, con particolare attenzione sia ai fornitori che agli utenti dell’IA.

Trasferimento internazionale di dati

Infine, l’indagine riporta anche alcune decisioni degne di nota prese dalle autorità privacy in merito all’applicazione dei requisiti del GDPR Schrems II e del Capitolo V a specifici trasferimenti internazionali di dati personali.

Non è possibile difatti adottare un approccio basato sul rischio quando si valutano i trasferimenti di dati personali verso Paesi terzi, sostenendo che questi sono assolutamente vietati se la mera possibilità di accesso da parte di governi esteri dà luogo ad un qualsiasi rischio di danno.

Come essere compliant al GDPR ed evitare sanzioni

A fronte del nuovo Regolamento UE 679/2016, le aziende sono dunque obbligate a introdurre una serie di misure specifiche, soprattutto per non incorrere nelle pesanti sanzioni previste.

Protezione dei dati

Le aziende devono saper dimostrare, attraverso una documentazione specifica, di aver fatto tutto ciò che è nelle loro possibilità per proteggere i dati personali acquisiti. Sono inoltre chiamate a preservare questi dati personali dalla modifica fortuita o illecita o dalla perdita, dalla distruzione e dalle divulgazioni o dagli accessi non autorizzati.

Per questo è importante monitorare il sistema delle protezioni regolarmente, in modo da individuare eventuali violazioni (interne o esterne) ed effettuare comunicazioni tempestive alle autorità e ai soggetti interessati.

Utilizzo dei dati

Tutte le organizzazioni devono utilizzare i dati personali in modo corretto, lecito e trasparente, dimostrando anche di aver ricevuto un consenso esplicito per tutti i trattamenti effettuati.

È necessario inoltre disporre di misure di data governance che includano la continua valutazione del rischio e la predisposizione di una documentazione dettagliata.

Conoscenza dei dati

L’azienda deve avere infine una chiara conoscenza di quali siano i trattamenti effettuati e le categorie di dati gestiti, come vengono trattati e protetti, dove siano localizzati e chi è autorizzato a trattare i dati personali.

Vuoi evitare di incorrere in pesanti sanzioni? Contattaci a info@assitech.net per una consulenza gratuita sul GDPR.

Cryptolocker: Bitdefender pubblica un tool gratuito per MegaCortex

bitdefender megacortex

Il noto brand di antivirus e VPN Bitdefender ha rilasciato recentemente uno strumento gratuito per decrittografare i file bloccati dal ransomware noto come MegaCortex.

Cos’è Megacortex

Si tratta di un malware scoperto a maggio 2019 che utilizzava componenti sia automatizzate che manuali per infettare il maggior numero possibile di vittime. Questo ransomware prende maggiormente di mira le aziende piuttosto che dai singoli utenti e potrebbe sfruttare reti già compromesse in un precedente attacco.

Da novembre 2019 i cybercriminali dietro MegaCortex hanno iniziato ad implementare tattiche di estorsione doppia, arrivando a chiedere alle proprie vittime fino a svariati milioni di dollari in cambio dello strumento di sblocco.

La situazione non è passata inosservata, tanto che l’FBI ha diramato un avviso a dicembre 2019 circa la presenza di campagne ransomware basate su MegaCortex. All’interno della stessa rete erano presenti altri malware come Qbot ed Emotet.

Il tool di Bitdefenderper il ripristino dei dati

Bitdefender ha realizzato e rilasciato gratuitamente il decryptor per MegaCortex in collaborazione con l’Europol e alla Procura di Zurigo, la Polizia svizzera e i ricercatori del progetto NoMoreRansom, organizzazione no profit che da anni si impegna ad aiutare le vittime di attacchi ransomware per il recupero dei dati.

Il tool è disponibile all’indirizzo www.nomoreransom.org ed è stato realizzato partendo da alcune chiavi private provenienti da attacchi ransomware. Queste permettono alle vittime di ripristinare i dati bloccati da MegaCortex senza dover pagare alcun riscatto.

Come emerso da alcuni studi, pagare il riscatto non garantisce sempre il recupero di tutti i dati colpiti da un attacco ransomware. Per questo motivo è consigliabile rivolgersi immediatamente ad esperti nel settore o a organizzazioni come NoMoreRansom, che molto spesso riescono a intervenire in modo risolutivo, grazie al supporto di aziende e ricercatori di sicurezza di tutto il settore.

Cos’è un Cryptolocker

Un cryptolocker è una minaccia malware che ha acquisito parecchia notorietà negli ultimi anni. Una volta avviato, questo infetta il computer e cerca i file da crittografare. Ciò include qualsiasi dato presente sui dischi rigidi e tutti i media collegati, ad esempio USB o qualsiasi unità di rete condivisa.

Inoltre, il malware cerca file e cartelle archiviati nel cloud. Una volta infettato il pc, i file vengono bloccati utilizzando la cosiddetta crittografia asimmetrica.

Questo metodo si basa su due chiavi, una pubblica e una privata. Gli hacker crittografano i dati utilizzando la chiave pubblica, ma questi possono essere decrittografati solo utilizzando la chiave privata univoca in loro possesso.

Metodi di infezione

Il metodo più comune avviene tramite e-mail con allegati sconosciuti. Sebbene gli allegati sembrino spesso file .doc o .pdf, in realtà contengono una doppia estensione: un eseguibile nascosto (.exe). Una volta aperto, l’allegato crea una finestra e attiva un downloader, che infetta il computer.

Poiché il programma è un Trojan, non può auto-replicarsi: deve infatti essere scaricato per poter infettare il pc. Oltre agli allegati e-mail dannosi, questo malware può provenire anche da siti Web che richiedono di scaricare dei plug-in. Quando tutti i file vengono crittografati, si visualizza un avviso che indica che il computer è stato infettato e viene mostrato un conto alla rovescia. Una volta terminato, i dati saranno distrutti.

Se da una parte molti programmi antivirus riescono a rimuovere questo Trojan, dall’altra però non sono in grado di decrittografare i dati, che possono essere sbloccati solo dietro un pagamento in bitcoin.

Come proteggersi dai cryptolocker

La protezione da questo ransomware inizia da un utilizzo sicuro di Internet: non aprire alcun allegato da indirizzi e-mail sconosciuti, anche se affermano di provenire dalla banca o dal posto di lavoro, e non scaricare file da un sito web sconosciuto.

Creando sempre un backup fisico separato dei file critici, eseguendo regolarmente scansioni antivirus ed evitando allegati potenzialmente dannosi, si può però ridurre al minimo la possibilità di infezione.

Hai bisogno di un aiuto professionale per aumentare la sicurezza dei tuoi device aziendali? Contatta Assitech.Net, i tuoi sistemi non saranno più un problema.

Cybersecurity, le minacce da cui difendersi nel 2023

cybersecurity 2023

Il 2022 è stato un anno ricco di eventi: il 2023 introdurrà però nuove minacce e sfide alla cybersecurity, insieme ad alcune nuove opportunità.

Ecco alcune previsioni sulla sicurezza informatica per il prossimo anno, secondo CyberArk.

Cybersecurity, le previsioni per il 2023

1. Web 3.0 sulla Blockchain promette una privacy maggiore e pagamenti più consistenti

Oggi, più di quattro consumatori su 10 pensano di aver protetto adeguatamente i propri dati personali, attraverso dei provvedimenti specifici. Questa spinta diffusa per una maggiore trasparenza dei dati diventerà più forte nel 2023, accelerando lo slancio globale per il Web 3.0 sulla blockchain.

Ma man mano che l’infrastruttura tecnologica diventa sempre più decentralizzata, la superficie di attacco sulle applicazioni finanziarie si espanderà in modo significativo, mentre le pratiche di sicurezza in questa nuova frontiera saranno ancora troppo obsolete. I cybercriminali useranno questo a loro vantaggio per prendere di mira gli scambi di criptovalute, traendo ispirazione dal furto a Ronin da 615 milioni di dollari del 2022.

2. Crisi geopolitica, insieme a un aumento degli attacchi alle infrastrutture critiche

Il perdurare del conflitto in Ucraina fa sì che alcuni gruppi criminali intensificheranno gli attacchi motivati ​​finanziariamente e – facendo affidamento sulla promessa di massicci pagamenti – sposteranno lo sguardo verso l’infrastruttura decentralizzata.

Nel frattempo, l’arrivo dell’inverno porterà ad un aumento degli attacchi alle infrastrutture critiche, facendo salire ancora di più i prezzi dell’energia a livello globale.

3. Riutilizzo di tipologie d’attacco già consolidate

La maggior parte dei criminali online utilizzerà modi alternativi per infiltrarsi nelle organizzazioni e raggiungere i propri obiettivi. Tuttavia, perché creare exploit specializzati o escogitare nuovi metodi quando phishing, furto di credenziali e ingegneria sociale funzionano già così bene?

4. Particolare attenzione ai cookies

La maggior parte delle organizzazioni utilizza già l’autenticazione a più fattori (2FA), inserendo sia una combinazione di nome utente e password, sia confermando una richiesta di autenticazione secondaria prima di stabilire una sessione web. Tuttavia, le tattiche dei cybercriminali stanno diventando sempre più sofisticate. Sfruttano infatti i cookie di sessione, che stabiliscono l’accesso a queste applicazioni di terze parti, per aggirare sia l’autenticazione primaria che la 2FA, dirottando gli account.

Man mano che le aziende utilizzeranno più applicazioni SaaS nel browser, i cookie di sessione diventeranno ancora più critici e più vulnerabile. Per questo nel 2023 verranno implementati nuovi modi per automatizzare e ridimensionare ulteriormente questi attacchi di dirottamento di sessione, così da aumentarne la redditività.

5. Maggiore mercificazione delle credenziali

Gli aspiranti criminali che non possiedono le competenze (o il tempo), potranno facilmente acquistare gli elenchi di credenziali e cookie rubati o ransomware standard, kit di phishing e exploit, senza che sia necessario alcun lavoro di attacco.

Per questo sarà necessario affidarsi a team di sicurezza qualificati, che adotteranno un approccio di difesa più profondo.

Hai bisogno di un aiuto professionale per aumentare la sicurezza informatica nella tua azienda? Contatta Assitech.Net, i tuoi sistemi non saranno più un problema.