RE: Consiglio per corso sicurezza dipendenti

<[email protected]> Thu, 10 Oct 2019 17:45:18 +0200
Newsgroups gmane.comp.security.italian
Message-ID <[email protected]>
This is a multipart message in MIME format.

------=_NextPart_000_001D_01D57F92.7BC9E780
Content-Type: text/plain;
	charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Ciao!

=20

per quanto riguarda la scadenza delle password (ed il conseguente =
rinnovo ogni n gioni/mesi/settimane) una fonte attendibile =
sull'argomento =C3=A8 Microsoft, che nel Security Baseline Draft di =
Windows 10 v1903 ne parla piuttosto approfonditamente:

=20

 =
<https://blogs.technet.microsoft.com/secguide/2019/04/24/security-baselin=
e-draft-for-windows-10-v1903-and-windows-server-v1903/> =
https://blogs.technet.microsoft.com/secguide/2019/04/24/security-baseline=
-draft-for-windows-10-v1903-and-windows-server-v1903/

=20

Per quanto riguarda del materiale sull'argomento e su come esporlo ad un =
pubblico di non addetti ai lavori, mi sento di consigliarti (avendolo =
fatto n volte in aziende diverse) di far comprendere loro la =
responsabilit=C3=A0 diretta/personale che deriva da una non corretta =
gestione delle credenziali. A livello di materiale, spesso video =
divertenti inerenti all'argomento (che tu ci creda o no, Jessica =
Fletcher =C3=A8 una risorsa decisamente interessante sull'argomento =
password) che spezzino le spiegazioni e che supportino e/o riguardino =
quello di cui stai parlando in quel momento aiutano a mantenere la =
concentrazione su di te.

=20

Ultimo, ma non per importanza, ti sconsiglierei di utilizzare la =
classica vignetta di XKCD[1] in merito alle password ed alla loro =
complessit=C3=A0: dal mio punto di vista la via corretta per gestire le =
password =C3=A8 tramite password manager (tralasciando la =
possibilit=C3=A0 di usare multi-factor authentication, gi=C3=A0 citata e =
che mi trova d'accordo); preferire frasi (per altro basate sulle circa =
2000 parole che nel 95% dei casi utilizziamo durante la giornata) che =
necessitano comunque che l'utente si ricordi dove ha usato quale =
password riporta inevitabilmente al riutilizzo della stessa su pi=C3=B9 =
servizi oppure alla loro gestione non corretta (es: file excel con tutte =
le credenziali).

=20

Ciao e buona serata!

=20

[1]  <https://xkcd.com/936/> https://xkcd.com/936/

=20

Lorenzo Nicolodi

=20

email: [email protected]

=20

From: italian security mailing list <[email protected]> On Behalf Of =
Marsala Sala
Sent: 10 October 2019 17:12
To: [email protected]
Subject: Re: Consiglio per corso sicurezza dipendenti

=20

Si di articoli contro il cambio di password ne ho sentiti e letti pure =
io.

Ma io non concordo, l'errore pi=C3=B9 umano e comune =C3=A8 scrivere le =
password o stamparle e poi dimenticare quel biglietto. Poi se faccio =
pulizie butto via pezzi di carta e pure la mia password e uno che fa =
doxing che magari trova tutte le tue referenze piu una password ci tenta =
e magari =C3=A8 fortunato. Nelle discariche si trova di tutto e lo =
spionaggio industriale non =C3=A8 una cosa da film o un americanata. Le =
regole di hacking etico o non etico lo trovi ovunque. E rubare password =
=C3=A8 la moda del momento. Mi piace la filosofia ti do la pass e tu la =
cambi ma a lunghezza specifica e con simboli.

Fare social engineering con una banca =C3=A8 dura con double =
authentication dopo Mitnick. Ora con sta cosa che dall'app devi immetti =
utente pass e poi ti fanno la finta chiamata inserendo il numero lo =
trovo diabolico.... E se uno  perde il telefono? E lo trovo con pass =
salvate chiamo immetto il codice? Era meglio il gioco di memoria a 12 =
cifre.

Saluti

=20

Il gio 10 ott 2019, 16:45 roberto diana <[email protected] =
<mailto:[email protected]> > ha scritto:

Ciao=20

=20

Il giorno gio 10 ott 2019 alle ore 14:31 Marsala Sala =
<[email protected] <mailto:[email protected]> > ha =
scritto:

<cut>

usare password uguali per ogni sito e di fare il logout. Puoi parlare =
dell MITM e del http e https. E perch=C3=A9 sono importanti due chiavi =
di autenticazione e il cambio di password spesso.

<cut>

=20

 io sapevo che cambiare spesso la password non era una bestpratics in =
termini di sicurezza confermate ? Sto cercando un p=C3=B2 di risorse che =
avevo letto ma non le trovo ....=20

=20

=20


------=_NextPart_000_001D_01D57F92.7BC9E780
Content-Type: text/html;
	charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<html xmlns:v=3D"urn:schemas-microsoft-com:vml" =
xmlns:o=3D"urn:schemas-microsoft-com:office:office" =
xmlns:w=3D"urn:schemas-microsoft-com:office:word" =
xmlns:m=3D"http://schemas.microsoft.com/office/2004/12/omml" =
xmlns=3D"http://www.w3.org/TR/REC-html40"><head><meta =
http-equiv=3DContent-Type content=3D"text/html; charset=3Dutf-8"><meta =
name=3DGenerator content=3D"Microsoft Word 15 (filtered =
medium)"><style><!--
/* Font Definitions */
@font-face
	{font-family:"Cambria Math";
	panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
	{font-family:Calibri;
	panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
	{margin:0cm;
	margin-bottom:.0001pt;
	font-size:11.0pt;
	font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
	{mso-style-priority:99;
	color:blue;
	text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
	{mso-style-priority:99;
	color:purple;
	text-decoration:underline;}
p.msonormal0, li.msonormal0, div.msonormal0
	{mso-style-name:msonormal;
	mso-margin-top-alt:auto;
	margin-right:0cm;
	mso-margin-bottom-alt:auto;
	margin-left:0cm;
	font-size:11.0pt;
	font-family:"Calibri",sans-serif;}
span.EmailStyle18
	{mso-style-type:personal-reply;
	font-family:"Calibri",sans-serif;
	color:windowtext;}
.MsoChpDefault
	{mso-style-type:export-only;
	font-size:10.0pt;
	font-family:"Calibri",sans-serif;
	mso-fareast-language:EN-US;}
@page WordSection1
	{size:612.0pt 792.0pt;
	margin:72.0pt 72.0pt 72.0pt 72.0pt;}
div.WordSection1
	{page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext=3D"edit" spidmax=3D"1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext=3D"edit">
<o:idmap v:ext=3D"edit" data=3D"1" />
</o:shapelayout></xml><![endif]--></head><body lang=3DEN-GB link=3Dblue =
vlink=3Dpurple><div class=3DWordSection1><p class=3DMsoNormal><span =
style=3D'mso-fareast-language:EN-US'>Ciao!<o:p></o:p></span></p><p =
class=3DMsoNormal><span =
style=3D'mso-fareast-language:EN-US'><o:p>&nbsp;</o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'>per quanto riguarda la scadenza =
delle password (ed il conseguente rinnovo ogni n gioni/mesi/settimane) =
una fonte attendibile sull'argomento =C3=A8 Microsoft, che nel Security =
Baseline Draft di Windows 10 v1903 ne parla piuttosto =
approfonditamente:<o:p></o:p></span></p><p class=3DMsoNormal><span =
lang=3DIT =
style=3D'mso-fareast-language:EN-US'><o:p>&nbsp;</o:p></span></p><p =
class=3DMsoNormal><a =
href=3D"https://blogs.technet.microsoft.com/secguide/2019/04/24/security-=
baseline-draft-for-windows-10-v1903-and-windows-server-v1903/"><span =
lang=3DIT>https://blogs.technet.microsoft.com/secguide/2019/04/24/securit=
y-baseline-draft-for-windows-10-v1903-and-windows-server-v1903/</span></a=
><o:p></o:p></p><p class=3DMsoNormal><o:p>&nbsp;</o:p></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'>Per quanto riguarda del materiale =
sull'argomento e su come esporlo ad un pubblico di non addetti ai =
lavori, mi sento di consigliarti (avendolo fatto n volte in aziende =
diverse) di far comprendere loro la responsabilit=C3=A0 =
diretta/personale che deriva da una non corretta gestione delle =
credenziali. A livello di materiale, spesso video divertenti inerenti =
all'argomento (che tu ci creda o no, Jessica Fletcher =C3=A8 una risorsa =
decisamente interessante sull'argomento password) che spezzino le =
spiegazioni e che supportino e/o riguardino quello di cui stai parlando =
in quel momento aiutano a mantenere la concentrazione su di =
te.<o:p></o:p></span></p><p class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'><o:p>&nbsp;</o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'>Ultimo, ma non per importanza, ti =
sconsiglierei di utilizzare la classica vignetta di XKCD[1] in merito =
alle password ed alla loro complessit=C3=A0: dal mio punto di vista la =
via corretta per gestire le password =C3=A8 tramite password manager =
(tralasciando la possibilit=C3=A0 di usare multi-factor authentication, =
gi=C3=A0 citata e che mi trova d'accordo); preferire frasi (per altro =
basate sulle circa 2000 parole che nel 95% dei casi utilizziamo durante =
la giornata) che necessitano comunque che l'utente si ricordi dove ha =
usato quale password riporta inevitabilmente al riutilizzo della stessa =
su pi=C3=B9 servizi oppure alla loro gestione non corretta (es: file =
excel con tutte le credenziali).<o:p></o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'><o:p>&nbsp;</o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'>Ciao e buona =
serata!<o:p></o:p></span></p><p class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'><o:p>&nbsp;</o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'>[1] </span><a =
href=3D"https://xkcd.com/936/"><span =
lang=3DIT>https://xkcd.com/936/</span></a><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'><o:p></o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'><o:p>&nbsp;</o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'>Lorenzo =
Nicolodi<o:p></o:p></span></p><p class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'><o:p>&nbsp;</o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'>email: =
[email protected]<o:p></o:p></span></p><p =
class=3DMsoNormal><span lang=3DIT =
style=3D'mso-fareast-language:EN-US'><o:p>&nbsp;</o:p></span></p><p =
class=3DMsoNormal><b><span lang=3DEN-US>From:</span></b><span =
lang=3DEN-US> italian security mailing list &lt;[email protected]&gt; =
<b>On Behalf Of </b>Marsala Sala<br><b>Sent:</b> 10 October 2019 =
17:12<br><b>To:</b> [email protected]<br><b>Subject:</b> Re: Consiglio =
per corso sicurezza dipendenti<o:p></o:p></span></p><p =
class=3DMsoNormal><o:p>&nbsp;</o:p></p><div><p class=3DMsoNormal>Si di =
articoli contro il cambio di password ne ho sentiti e letti pure =
io.<o:p></o:p></p><div><p class=3DMsoNormal>Ma io non concordo, l'errore =
pi=C3=B9 umano e comune =C3=A8 scrivere le password o stamparle e poi =
dimenticare quel biglietto. Poi se faccio pulizie butto via pezzi di =
carta e pure la mia password e uno che fa doxing che magari trova tutte =
le tue referenze piu una password ci tenta e magari =C3=A8 fortunato. =
Nelle discariche si trova di tutto e lo spionaggio industriale non =
=C3=A8 una cosa da film o un americanata. Le regole di hacking etico o =
non etico lo trovi ovunque. E rubare password =C3=A8 la moda del =
momento. Mi piace la filosofia ti do la pass e tu la cambi ma a =
lunghezza specifica e con simboli.<o:p></o:p></p></div><div><p =
class=3DMsoNormal>Fare social engineering con una banca =C3=A8 dura con =
double authentication dopo Mitnick. Ora con sta cosa che dall'app devi =
immetti utente pass e poi ti fanno la finta chiamata inserendo il numero =
lo trovo diabolico.... E se uno&nbsp; perde il telefono? E lo trovo con =
pass salvate chiamo immetto il codice? Era meglio il gioco di memoria a =
12 cifre.<o:p></o:p></p></div><div><p =
class=3DMsoNormal>Saluti<o:p></o:p></p></div></div><p =
class=3DMsoNormal><o:p>&nbsp;</o:p></p><div><div><p class=3DMsoNormal>Il =
gio 10 ott 2019, 16:45 roberto diana &lt;<a =
href=3D"mailto:[email protected]" =
target=3D"_blank">[email protected]</a>&gt; ha =
scritto:<o:p></o:p></p></div><blockquote =
style=3D'border:none;border-left:solid #CCCCCC 1.0pt;padding:0cm 0cm 0cm =
6.0pt;margin-left:4.8pt;margin-top:5.0pt;margin-right:0cm;margin-bottom:5=
.0pt'><div><div><p class=3DMsoNormal>Ciao&nbsp;<o:p></o:p></p></div><p =
class=3DMsoNormal><o:p>&nbsp;</o:p></p><div><div><p class=3DMsoNormal>Il =
giorno gio 10 ott 2019 alle ore 14:31 Marsala Sala &lt;<a =
href=3D"mailto:[email protected]" =
target=3D"_blank">[email protected]</a>&gt; ha =
scritto:<o:p></o:p></p></div><div><p =
class=3DMsoNormal>&lt;cut&gt;<o:p></o:p></p></div><blockquote =
style=3D'border:none;border-left:solid #CCCCCC 1.0pt;padding:0cm 0cm 0cm =
6.0pt;margin-left:4.8pt;margin-top:5.0pt;margin-right:0cm;margin-bottom:5=
.0pt'><div><div><p class=3DMsoNormal>usare password uguali per ogni sito =
e di fare il logout. Puoi parlare dell MITM e del http e https. E =
perch=C3=A9 sono importanti due chiavi di autenticazione e il cambio di =
password spesso.<o:p></o:p></p></div></div></blockquote><div><p =
class=3DMsoNormal>&lt;cut&gt;<o:p></o:p></p></div><div><p =
class=3DMsoNormal><o:p>&nbsp;</o:p></p></div><div><p =
class=3DMsoNormal>&nbsp;io sapevo che cambiare spesso la password non =
era una bestpratics in termini di sicurezza confermate ? Sto cercando un =
p=C3=B2 di risorse che avevo letto ma non le trovo =
....&nbsp;<o:p></o:p></p></div><div><p =
class=3DMsoNormal><o:p>&nbsp;</o:p></p></div><div><p =
class=3DMsoNormal><o:p>&nbsp;</o:p></p></div></div></div></blockquote></d=
iv></div></body></html>
------=_NextPart_000_001D_01D57F92.7BC9E780--