Cyber security 1
Bruni Christian
December 13, 2023
Contents
1 Cyber Security 4
1.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
1.1.1 Terminologia . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
1.1.2 Proprietà astratte di sicurezza . . . . . . . . . . . . . . . . . . . . . . . . . 5
1.1.3 Security by design . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
1.2 Tipologie di attacco . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
1.2.1 IP spoofing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
1.2.2 Packet sniffing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
1.2.3 Denial-of-Service (DoS) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
1.2.4 Distributed Denial-of-Service (DDoS) . . . . . . . . . . . . . . . . . . . . . 7
1.2.5 Shadow server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
1.2.6 Connection hijacking o Man In The Middle . . . . . . . . . . . . . . . . . . 7
1.2.7 Trojan o Man In The Browser . . . . . . . . . . . . . . . . . . . . . . . . . 7
1.2.8 Virus & Co. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
1.2.9 Phishing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
1.2.10 Pharming . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
1.2.11 Stuxnet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
2 Crittografia 9
2.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
2.1.1 Terminologia . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
2.2 Crittografia simmetrica: chiave segreta . . . . . . . . . . . . . . . . . . . . . . . . . 10
2.2.1 Caratteristiche principali . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
2.2.2 DES . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
2.2.3 Triplo DES . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
2.2.4 International Data Encryption Algorithm . . . . . . . . . . . . . . . . . . . 10
2.2.5 Ron’s Code . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
2.2.6 Applicazione degli algoritmi a blocchi (ECB & CBC) . . . . . . . . . . . . . 11
2.2.7 Algoritmi simmetrici di tipo stream . . . . . . . . . . . . . . . . . . . . . . 13
2.3 Crittgrafia asimmetrica a chiave pubblica . . . . . . . . . . . . . . . . . . . . . . . 14
2.3.1 Algoritmi a chiave pubblica (RSA e DSA) . . . . . . . . . . . . . . . . . . . 15
2.3.2 Distribuzione delle chiavi con Diffie-Hellman . . . . . . . . . . . . . . . . . 16
2.3.3 Integrità dei messaggi . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16
2.4 Autenticazione tramite cifratura simmetrica . . . . . . . . . . . . . . . . . . . . . . 16
2.4.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16
2.4.2 Funzionamento . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17
2.4.3 Autenticazione tramite cifratura simmetrica con digest . . . . . . . . . . . . 17
2.4.4 Autenticazione tramite keyed-digest . . . . . . . . . . . . . . . . . . . . . . 18
2.4.5 CBC-MAC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 18
2.5 Integrità e riservatezza . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
2.5.1 Authenticate and encrypt (A&E) . . . . . . . . . . . . . . . . . . . . . . . . 19
2.5.2 Authenticate then encrypt (AtE) . . . . . . . . . . . . . . . . . . . . . . . . 19
2.5.3 Encrypt then Authenticate (EtA) . . . . . . . . . . . . . . . . . . . . . . . . 19
2.5.4 Authenticated encryption . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
2.6 Autenticazione tramite digest e cifratura asimmetrica . . . . . . . . . . . . . . . . 20
2.6.1 Firma digitale . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20
2.6.2 Firma e verifica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20
1
3 Certificati 21
3.1 Certificato a chiave pubblica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
3.1.1 Public-Key Infrastructure (PKI) . . . . . . . . . . . . . . . . . . . . . . . . 21
3.1.2 Struttura di un certificato X.509 . . . . . . . . . . . . . . . . . . . . . . . . 22
3.2 Revoca dei certificati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22
3.2.1 Meccanismi di revoca . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22
3.2.2 Certificate Revocation List (CRL) . . . . . . . . . . . . . . . . . . . . . . . 23
3.2.3 On-line Certificate Stauts Protocol (OCSP) . . . . . . . . . . . . . . . . . . 24
3.2.4 Time-stamping . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24
3.2.5 Personal Security Enviroment (PSE) . . . . . . . . . . . . . . . . . . . . . . 25
3.2.6 Cryptographic Message Syntax (CMS) . . . . . . . . . . . . . . . . . . . . . 25
3.3 Formati di documenti firmati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25
3.3.1 Firme multiple . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25
3.3.2 Electronic Signature (ES) . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26
3.3.3 Qualified Certificate (QC) . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26
4 Firewall 27
4.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27
4.1.1 Ingress & Egress firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27
4.1.2 Principi dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27
4.1.3 Politiche di autorizzazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27
4.1.4 Livello dei controlli . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28
4.1.5 Tipi di firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28
4.2 Architetture . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28
4.2.1 Screening router . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28
4.2.2 Screened host gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29
4.2.3 Dual-homed gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29
4.2.4 Screened subnet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29
4.3 Tecnologia dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
4.3.1 Packet filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
4.3.2 Statefull (dynamic) packet filter . . . . . . . . . . . . . . . . . . . . . . . . 30
4.3.3 Application-level gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
4.3.4 HTTP proxy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
4.3.5 Web application firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31
4.3.6 Stealth firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31
4.3.7 Local firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31
4.4 Protezione dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32
4.4.1 Intrusion Detection System (IDS) . . . . . . . . . . . . . . . . . . . . . . . . 32
4.4.2 Intrusion Prevention System (IPS) . . . . . . . . . . . . . . . . . . . . . . . 33
4.4.3 Next-Generation FireWall (NGFW) . . . . . . . . . . . . . . . . . . . . . . 33
4.4.4 Unified Threat Management (UTM) . . . . . . . . . . . . . . . . . . . . . . 33
4.4.5 Honey pot . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33
5 VPN 34
5.1 Definizione e tecniche . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34
5.1.1 Tipi di VPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35
5.2 IPsec . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37
5.2.1 IPsec Security Association . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37
5.2.2 Database locali . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37
5.2.3 IPsec in transport mode . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37
5.2.4 IPsec in tunnel mode . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37
5.2.5 Authentication Header (AH) . . . . . . . . . . . . . . . . . . . . . . . . . . 38
5.2.6 Encapsulating Security Payload (ESP) . . . . . . . . . . . . . . . . . . . . . 38
5.2.7 IPsec v3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39
5.2.8 IPsec key management . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39
5.2.9 Internet Secutity Association and Key Management Protocol (ISAKMP) . 39
5.2.10 Internet Key Exchange (IKE) . . . . . . . . . . . . . . . . . . . . . . . . . . 39
5.2.11 Requisiti di sistema . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39
2
6 Attacchi alle reti IP 40
6.1 Sicurezza DHCP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40
6.2 Sicurezza ICMP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40
6.3 TCP SYN flooding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40
6.4 Sicurezza DNS . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41
6.4.1 DNS shadow server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41
6.4.2 DNS cache poisoning . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41
7 Autenticazione 42
7.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42
7.1.1 Definizione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42
7.1.2 Fattori di autenticazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42
7.1.3 Modello di autenticazione digitale . . . . . . . . . . . . . . . . . . . . . . . 43
7.2 Autenticazione tramite password . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43
7.2.1 Memorizzazione della password . . . . . . . . . . . . . . . . . . . . . . . . . 44
7.2.2 Attacco dizionario . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44
7.2.3 Salt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44
7.3 Autenticazione forte . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44
7.3.1 Challenge-response authentication . . . . . . . . . . . . . . . . . . . . . . . 44
7.3.2 Sistemi a sfida simmetrici . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45
7.3.3 Sistemi a sfida asimmetrici . . . . . . . . . . . . . . . . . . . . . . . . . . . 46
7.4 Autenticazione tramite OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46
7.4.1 Time-based OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46
7.4.2 Event-based OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47
7.4.3 Out-of-band OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47
7.5 Zero-Knowledge Proof (ZKP) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47
7.5.1 ZK Password Proof . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47
7.6 Autenticazione di umani . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48
7.6.1 Sistemi biometrici . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48
7.7 Kerberos . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48
7.7.1 Comunicazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50
7.7.2 Single Sign-On (SSO) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51
7.7.3 Open authentication (OATH) . . . . . . . . . . . . . . . . . . . . . . . . . . 51
7.7.4 Fast IDentity Online (FIDO) . . . . . . . . . . . . . . . . . . . . . . . . . . 51
8 Applicazioni di rete 52
8.1 Introduzione tipi di sicurezza . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52
8.1.1 Sicurezza di canale . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52
8.1.2 Sicurezza di messaggio . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52
8.2 Secure Socket Layer (SSL) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52
8.2.1 Session-id . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53
8.2.2 Sessioni e connessioni SSL . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53
8.3 SSL/TLS record protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54
8.4 SSL-3 handshake protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55
8.4.1 Pre-master secret . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55
8.4.2 Messaggi scambiati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55
9 Laboratorio 58
9.1 Cifratura simmetrica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
9.1.1 Cifratura . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
9.1.2 Decifratura . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
9.1.3 Prestazioni . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
9.2 Cifratura asimmetrica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59
9.2.1 RSA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59
9.2.2 Chiavi EC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59
9.2.3 Digest . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59
9.3 Firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59
3
Chapter 1
Cyber Security
1.1 Introduzione
La è l’insieme dei prodotti, dei servizi, delle regole organizzative e dei
sicurezza informatica
comportamenti individuali che proteggono i sistemi informatici di un’azienda. Ha il compito di
proteggere le risorse da accessi indesiderati, garantire la riservatezza delle informazioni, assicurare
il funzionamento e la disponibilità dei servizi a fronte di eventi imprevedibili (C.I.A. = Confi-
dentiality, Integrity, Availability).
1.1.1 Terminologia
• l’insieme di beni, dati e persone necessarie all’erogazione di un servizio IT
Asset:
• debolezza di un asset
Vulnerabilità:
• evento intenzionale o accidentale che può causare la perdita di una proprietà di
Minaccia:
sicurezza
• verificarsi di una minaccia di tipo "evento intenzionale"
Attacco:
• (negativo): verificarsi di una minaccia di tipo "evento accidentale"
Evento 4
• un evento di sicurezza che compromette l’integrità, la confidenzialità o la disponi-
Incident:
bilità di un asset
• un incidente che genera la rivelazione o la potenziale esposizione (exposure)
Data breach:
di dati
• un data breach per cui è stato confermato che dei dati sono stati effetti-
Data disclosure:
vamente rivelati (non solo esposti) a persone non autorizzate
Finestra di esposizione:
1.1.2 Proprietà astratte di sicurezza
• Autenticazione
• un server che deve fornire delle risorse vuole prima
Autenticazione della controparte:
sapere a chi le sta inviando
• accertarsi che i dati provengano dalla giusta sorgente
Autenticazione dei dati:
• si controlla che un utente possa utilizzare certe risorse
Autorizzazione, controllo accessi:
• proprietà che garantisce che il dato non sia contraffatto o duplicato
Integrità:
• non ci devono essere terze parti che leggono le comuni-
Riservatezza, confidenzialità:
cazioni
• prova formale che dimostra in modo innegabile l’autore dei dati, si considerano
Non ripudio:
l’autenticazione e l’identificazione del mittente e l’integrità
• una determinata risorsa deve essere disponibile agli utenti
Disponibilità:
• Tracciabilità 5
1.1.3 Security by design
Un software deve essere stato progettato fin dalle fondamenta per essere sicuro, per fare questo
bisogna rispettare dei paradigmi:
• un individuo, un processo o un altro tipo di entità dovrebbe ricevere i priv-
Least privilege:
ilegi e le risorse minimi per il periodo di tempo minimo richiesto per completare un’attività;
questo approccio riduce la possibilità di accesso non autorizzato a informazioni sensibili
• la separazione dei compiti richiede che il completamento di una
Separation of duties:
specifica attività sensibile o l’accesso a oggetti sensibili dipenda dal soddisfacimento di una
pluralità di condizioni
• il principio di separazione dei privilegi suggerisce di interrompere
Separation of privilege:
un singolo privilegio tra più soggetti indipendenti (componente o utente) in modo che siano
necessarie più autorizzazioni per eseguire un’azione
• applicazione di più livelli di protezione in cui un livello successivo fornirà
Defense in depth:
protezione in caso di violazione di un livello precedente
• se un sistema si guasta, dovrebbe fallire in uno stato in cui la sicurezza del
Fail secure:
sistema e dei suoi dati non sono compromessi, una possibile implementazione sarebbe quella
di impostare un sistema predefinito in uno stato in cui a un utente o processo viene negato
l’accesso al sistema
• ogni richiesta da parte di un soggetto di accedere a un oggetto
Complete mediation:
in un sistema informatico deve essere sottoposta ad una valida ed efficace procedura di
autorizzazione
• tutti gli utenti devono avere un livello minimo di protezione
Least common mechanism:
poiché percorsi di accesso condiviso possono essere fonti di scambio di informazioni non
autorizzato
• la sicurezza di qualsiasi sistema è buona quanto il suo modulo più debole
Weakest link:
• si riferisce alla facilità d’uso e all’intuitività dell’interfaccia
Psychological acceptability:
utente che controlla e interagisce con i meccanismi di controllo
• quando ogni elemento del sistema è inaffidabile, non c’è un sistema unico
Zero trust:
protetto in cui tutti si possono p
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
-
Cybersecurity
-
Appunti di Cybersecurity Fundamentals
-
Introduzione alla cybersecurity
-
Cookies cybersecurity e cybercrime