Estratto del documento

Cyber security 1

Bruni Christian

December 13, 2023

Contents

1 Cyber Security 4

1.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4

1.1.1 Terminologia . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4

1.1.2 Proprietà astratte di sicurezza . . . . . . . . . . . . . . . . . . . . . . . . . 5

1.1.3 Security by design . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6

1.2 Tipologie di attacco . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.1 IP spoofing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.2 Packet sniffing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.3 Denial-of-Service (DoS) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.4 Distributed Denial-of-Service (DDoS) . . . . . . . . . . . . . . . . . . . . . 7

1.2.5 Shadow server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.6 Connection hijacking o Man In The Middle . . . . . . . . . . . . . . . . . . 7

1.2.7 Trojan o Man In The Browser . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.8 Virus & Co. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.9 Phishing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8

1.2.10 Pharming . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8

1.2.11 Stuxnet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8

2 Crittografia 9

2.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9

2.1.1 Terminologia . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9

2.2 Crittografia simmetrica: chiave segreta . . . . . . . . . . . . . . . . . . . . . . . . . 10

2.2.1 Caratteristiche principali . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10

2.2.2 DES . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10

2.2.3 Triplo DES . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10

2.2.4 International Data Encryption Algorithm . . . . . . . . . . . . . . . . . . . 10

2.2.5 Ron’s Code . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11

2.2.6 Applicazione degli algoritmi a blocchi (ECB & CBC) . . . . . . . . . . . . . 11

2.2.7 Algoritmi simmetrici di tipo stream . . . . . . . . . . . . . . . . . . . . . . 13

2.3 Crittgrafia asimmetrica a chiave pubblica . . . . . . . . . . . . . . . . . . . . . . . 14

2.3.1 Algoritmi a chiave pubblica (RSA e DSA) . . . . . . . . . . . . . . . . . . . 15

2.3.2 Distribuzione delle chiavi con Diffie-Hellman . . . . . . . . . . . . . . . . . 16

2.3.3 Integrità dei messaggi . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16

2.4 Autenticazione tramite cifratura simmetrica . . . . . . . . . . . . . . . . . . . . . . 16

2.4.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16

2.4.2 Funzionamento . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17

2.4.3 Autenticazione tramite cifratura simmetrica con digest . . . . . . . . . . . . 17

2.4.4 Autenticazione tramite keyed-digest . . . . . . . . . . . . . . . . . . . . . . 18

2.4.5 CBC-MAC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 18

2.5 Integrità e riservatezza . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

2.5.1 Authenticate and encrypt (A&E) . . . . . . . . . . . . . . . . . . . . . . . . 19

2.5.2 Authenticate then encrypt (AtE) . . . . . . . . . . . . . . . . . . . . . . . . 19

2.5.3 Encrypt then Authenticate (EtA) . . . . . . . . . . . . . . . . . . . . . . . . 19

2.5.4 Authenticated encryption . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

2.6 Autenticazione tramite digest e cifratura asimmetrica . . . . . . . . . . . . . . . . 20

2.6.1 Firma digitale . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20

2.6.2 Firma e verifica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20

1

3 Certificati 21

3.1 Certificato a chiave pubblica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21

3.1.1 Public-Key Infrastructure (PKI) . . . . . . . . . . . . . . . . . . . . . . . . 21

3.1.2 Struttura di un certificato X.509 . . . . . . . . . . . . . . . . . . . . . . . . 22

3.2 Revoca dei certificati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22

3.2.1 Meccanismi di revoca . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22

3.2.2 Certificate Revocation List (CRL) . . . . . . . . . . . . . . . . . . . . . . . 23

3.2.3 On-line Certificate Stauts Protocol (OCSP) . . . . . . . . . . . . . . . . . . 24

3.2.4 Time-stamping . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24

3.2.5 Personal Security Enviroment (PSE) . . . . . . . . . . . . . . . . . . . . . . 25

3.2.6 Cryptographic Message Syntax (CMS) . . . . . . . . . . . . . . . . . . . . . 25

3.3 Formati di documenti firmati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25

3.3.1 Firme multiple . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25

3.3.2 Electronic Signature (ES) . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26

3.3.3 Qualified Certificate (QC) . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26

4 Firewall 27

4.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

4.1.1 Ingress & Egress firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

4.1.2 Principi dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

4.1.3 Politiche di autorizzazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

4.1.4 Livello dei controlli . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28

4.1.5 Tipi di firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28

4.2 Architetture . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28

4.2.1 Screening router . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28

4.2.2 Screened host gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

4.2.3 Dual-homed gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

4.2.4 Screened subnet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

4.3 Tecnologia dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.1 Packet filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.2 Statefull (dynamic) packet filter . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.3 Application-level gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.4 HTTP proxy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.5 Web application firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

4.3.6 Stealth firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

4.3.7 Local firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

4.4 Protezione dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32

4.4.1 Intrusion Detection System (IDS) . . . . . . . . . . . . . . . . . . . . . . . . 32

4.4.2 Intrusion Prevention System (IPS) . . . . . . . . . . . . . . . . . . . . . . . 33

4.4.3 Next-Generation FireWall (NGFW) . . . . . . . . . . . . . . . . . . . . . . 33

4.4.4 Unified Threat Management (UTM) . . . . . . . . . . . . . . . . . . . . . . 33

4.4.5 Honey pot . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33

5 VPN 34

5.1 Definizione e tecniche . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34

5.1.1 Tipi di VPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35

5.2 IPsec . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.1 IPsec Security Association . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.2 Database locali . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.3 IPsec in transport mode . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.4 IPsec in tunnel mode . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.5 Authentication Header (AH) . . . . . . . . . . . . . . . . . . . . . . . . . . 38

5.2.6 Encapsulating Security Payload (ESP) . . . . . . . . . . . . . . . . . . . . . 38

5.2.7 IPsec v3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39

5.2.8 IPsec key management . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39

5.2.9 Internet Secutity Association and Key Management Protocol (ISAKMP) . 39

5.2.10 Internet Key Exchange (IKE) . . . . . . . . . . . . . . . . . . . . . . . . . . 39

5.2.11 Requisiti di sistema . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39

2

6 Attacchi alle reti IP 40

6.1 Sicurezza DHCP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

6.2 Sicurezza ICMP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

6.3 TCP SYN flooding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

6.4 Sicurezza DNS . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

6.4.1 DNS shadow server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

6.4.2 DNS cache poisoning . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

7 Autenticazione 42

7.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42

7.1.1 Definizione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42

7.1.2 Fattori di autenticazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42

7.1.3 Modello di autenticazione digitale . . . . . . . . . . . . . . . . . . . . . . . 43

7.2 Autenticazione tramite password . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43

7.2.1 Memorizzazione della password . . . . . . . . . . . . . . . . . . . . . . . . . 44

7.2.2 Attacco dizionario . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44

7.2.3 Salt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44

7.3 Autenticazione forte . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44

7.3.1 Challenge-response authentication . . . . . . . . . . . . . . . . . . . . . . . 44

7.3.2 Sistemi a sfida simmetrici . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45

7.3.3 Sistemi a sfida asimmetrici . . . . . . . . . . . . . . . . . . . . . . . . . . . 46

7.4 Autenticazione tramite OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46

7.4.1 Time-based OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46

7.4.2 Event-based OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47

7.4.3 Out-of-band OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47

7.5 Zero-Knowledge Proof (ZKP) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47

7.5.1 ZK Password Proof . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47

7.6 Autenticazione di umani . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48

7.6.1 Sistemi biometrici . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48

7.7 Kerberos . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48

7.7.1 Comunicazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50

7.7.2 Single Sign-On (SSO) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51

7.7.3 Open authentication (OATH) . . . . . . . . . . . . . . . . . . . . . . . . . . 51

7.7.4 Fast IDentity Online (FIDO) . . . . . . . . . . . . . . . . . . . . . . . . . . 51

8 Applicazioni di rete 52

8.1 Introduzione tipi di sicurezza . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52

8.1.1 Sicurezza di canale . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52

8.1.2 Sicurezza di messaggio . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52

8.2 Secure Socket Layer (SSL) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52

8.2.1 Session-id . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53

8.2.2 Sessioni e connessioni SSL . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53

8.3 SSL/TLS record protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54

8.4 SSL-3 handshake protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55

8.4.1 Pre-master secret . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55

8.4.2 Messaggi scambiati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55

9 Laboratorio 58

9.1 Cifratura simmetrica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58

9.1.1 Cifratura . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58

9.1.2 Decifratura . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58

9.1.3 Prestazioni . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58

9.2 Cifratura asimmetrica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

9.2.1 RSA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

9.2.2 Chiavi EC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

9.2.3 Digest . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

9.3 Firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

3

Chapter 1

Cyber Security

1.1 Introduzione

La è l’insieme dei prodotti, dei servizi, delle regole organizzative e dei

sicurezza informatica

comportamenti individuali che proteggono i sistemi informatici di un’azienda. Ha il compito di

proteggere le risorse da accessi indesiderati, garantire la riservatezza delle informazioni, assicurare

il funzionamento e la disponibilità dei servizi a fronte di eventi imprevedibili (C.I.A. = Confi-

dentiality, Integrity, Availability).

1.1.1 Terminologia

• l’insieme di beni, dati e persone necessarie all’erogazione di un servizio IT

Asset:

• debolezza di un asset

Vulnerabilità:

• evento intenzionale o accidentale che può causare la perdita di una proprietà di

Minaccia:

sicurezza

• verificarsi di una minaccia di tipo "evento intenzionale"

Attacco:

• (negativo): verificarsi di una minaccia di tipo "evento accidentale"

Evento 4

• un evento di sicurezza che compromette l’integrità, la confidenzialità o la disponi-

Incident:

bilità di un asset

• un incidente che genera la rivelazione o la potenziale esposizione (exposure)

Data breach:

di dati

• un data breach per cui è stato confermato che dei dati sono stati effetti-

Data disclosure:

vamente rivelati (non solo esposti) a persone non autorizzate

Finestra di esposizione:

1.1.2 Proprietà astratte di sicurezza

• Autenticazione

• un server che deve fornire delle risorse vuole prima

Autenticazione della controparte:

sapere a chi le sta inviando

• accertarsi che i dati provengano dalla giusta sorgente

Autenticazione dei dati:

• si controlla che un utente possa utilizzare certe risorse

Autorizzazione, controllo accessi:

• proprietà che garantisce che il dato non sia contraffatto o duplicato

Integrità:

• non ci devono essere terze parti che leggono le comuni-

Riservatezza, confidenzialità:

cazioni

• prova formale che dimostra in modo innegabile l’autore dei dati, si considerano

Non ripudio:

l’autenticazione e l’identificazione del mittente e l’integrità

• una determinata risorsa deve essere disponibile agli utenti

Disponibilità:

• Tracciabilità 5

1.1.3 Security by design

Un software deve essere stato progettato fin dalle fondamenta per essere sicuro, per fare questo

bisogna rispettare dei paradigmi:

• un individuo, un processo o un altro tipo di entità dovrebbe ricevere i priv-

Least privilege:

ilegi e le risorse minimi per il periodo di tempo minimo richiesto per completare un’attività;

questo approccio riduce la possibilità di accesso non autorizzato a informazioni sensibili

• la separazione dei compiti richiede che il completamento di una

Separation of duties:

specifica attività sensibile o l’accesso a oggetti sensibili dipenda dal soddisfacimento di una

pluralità di condizioni

• il principio di separazione dei privilegi suggerisce di interrompere

Separation of privilege:

un singolo privilegio tra più soggetti indipendenti (componente o utente) in modo che siano

necessarie più autorizzazioni per eseguire un’azione

• applicazione di più livelli di protezione in cui un livello successivo fornirà

Defense in depth:

protezione in caso di violazione di un livello precedente

• se un sistema si guasta, dovrebbe fallire in uno stato in cui la sicurezza del

Fail secure:

sistema e dei suoi dati non sono compromessi, una possibile implementazione sarebbe quella

di impostare un sistema predefinito in uno stato in cui a un utente o processo viene negato

l’accesso al sistema

• ogni richiesta da parte di un soggetto di accedere a un oggetto

Complete mediation:

in un sistema informatico deve essere sottoposta ad una valida ed efficace procedura di

autorizzazione

• tutti gli utenti devono avere un livello minimo di protezione

Least common mechanism:

poiché percorsi di accesso condiviso possono essere fonti di scambio di informazioni non

autorizzato

• la sicurezza di qualsiasi sistema è buona quanto il suo modulo più debole

Weakest link:

• si riferisce alla facilità d’uso e all’intuitività dell’interfaccia

Psychological acceptability:

utente che controlla e interagisce con i meccanismi di controllo

• quando ogni elemento del sistema è inaffidabile, non c’è un sistema unico

Zero trust:

protetto in cui tutti si possono p

Anteprima
Vedrai una selezione di 13 pagine su 60
CyberSecurity Pag. 1 CyberSecurity Pag. 2
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 6
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 11
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 16
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 21
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 26
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 31
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 36
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 41
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 46
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 51
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 56
1 su 60
D/illustrazione/soddisfatti o rimborsati
Acquista con carta o PayPal
Scarica i documenti tutte le volte che vuoi
Dettagli
SSD
Scienze matematiche e informatiche INF/01 Informatica

I contenuti di questa pagina costituiscono rielaborazioni personali del Publisher ChristianBruni di informazioni apprese con la frequenza delle lezioni di Cybersecurity e studio autonomo di eventuali libri di riferimento in preparazione dell'esame finale o della tesi. Non devono intendersi come materiale ufficiale dell'università Piemonte Orientale Amedeo Avogadro - Unipmn o del prof Valenza Fulvio.
Appunti correlati Invia appunti e guadagna

Domande e risposte

Hai bisogno di aiuto?
Chiedi alla community