Pillola di sicurezza ICT - nuova puntata

Tutto quel che vi passa per la testa, senza restrizioni!
Rispondi
Avatar utente
keymaster
A-postolo Asexy
Messaggi: 462
Iscritto il: mer mag 28, 2008 11:58 pm
Orientamento: asessuale, aromantico
Genere: cyborg
Località: Via Lattea, Sistema Solare, 3° pianeta

Pillola di sicurezza ICT - nuova puntata

Messaggio da keymaster »

Dunque ecco qui la seconda puntata di questa ghiotta "rubrica" che ho ritenuto interessante condividere in questo forum.
Analisi di una mail che mira a carpire i dati di accesso ad ignari utenti dei servizi online delle poste italiane. Un estratto del messaggio.
Ci risulta un errore nei suoi Servizi Online
Puoi verificare la correttezza dei tuoi dati accedendo ai Servizi Online
Verifica: https://securelogin.poste.it/jod-fcc/fcc-authentication
Quel link HTTPS che dovrebbe indicare, tra l'altro, una connessione cifrata (SSL), dunque sicura, in realtà nasconde il link "nascosto" http://ow.ly/D2Y6308Z0R6.
Questo link nascosto, a sua volta, non è altro che un "mascheramento" del link vero e proprio, ovvero http://securelogin.bp.poste.it.890105.s ... ld/?update
Questo indirizzo URL lunghissimo rimanda ad un server ubicato fisicamente presso la federazione americana degli stati uniti. La pagina che si apre, ovviamente, non prevede alcuna crittografia, poiché nessuna Certification Authority ufficiale rilascerebbe un certificato per un dominio del genere. Il contenuto della pagina presenta un modulo online di login, in uso forse qualche anno fa ma ormai del tutto desueto sul sito ufficiale delle poste italiane.

Vediamo ora il messaggio di posta elettronoca. Il messaggio è stato spedito attraverso un MX ubicato in Francia ma l'umano che lo ha predisposto ha utilizzato una macchina ubicata in Germania. L'indirizzo IP di questo MX francese ha già provocato qualche problemino poiché si trova in 4 blacklist di cui due abbastanza note, come "Barracuda" e "SORBS".

Consiglio personale: per tutte le operazioni finanziarie online dovrebbe essere ormai consuetudine disporre di un secondo livello di autenticazione, basato su invio di SMS o codice numerico OTP (password "usa & getta"), generata tramite dispositivo fisico o software (QR Code). Il codice OTP generato su token fisico o software rappresenta la soluzione che garantisce, al momento, il più alto livello di sicurezza.
Peter: E lei Alice, è mestruata al momento?
Bibliotecario: Scusi, questo che c'entra?
Peter: Non rompiamo! Si inchini alla scienza!

Avatar utente
Bianca
AVEN Mastermind
Messaggi: 29879
Iscritto il: lun mar 10, 2014 7:11 pm
Orientamento: Eterosessuale Sessuale Romanti
Genere: Signora

Re: Pillola di sicurezza ICT - nuova puntata

Messaggio da Bianca »

Arrivata alla fine del tuo saggio e preziosissimo messaggio, ho una comunicazione positiva: HO IL TOKEN FISICISSIMO E LO USO!!!!!!!

Avatar utente
gio74
(A)VENdicatore
Messaggi: 1637
Iscritto il: dom ott 30, 2016 9:02 pm
Orientamento: etero
Genere: maschile

Re: Pillola di sicurezza ICT - nuova puntata

Messaggio da gio74 »

Pure da Poste Italiane bisogna guardarsi ?! :o ...

Zia, ma è buono sto Token ?, Che sapore ha ?... So dovuto andare a cercare su google, il significato e cosa è... ahh beata ignoranza :lol:

Avatar utente
Bianca
AVEN Mastermind
Messaggi: 29879
Iscritto il: lun mar 10, 2014 7:11 pm
Orientamento: Eterosessuale Sessuale Romanti
Genere: Signora

Re: Pillola di sicurezza ICT - nuova puntata

Messaggio da Bianca »

Il token è un affarino come un telecomando di un'auto.
Il numero che appare, cambia ogni tot secondi e tu devi inserirlo quando fai un'operazione finanziaria.
Funziona...
Ultima modifica di Bianca il gio feb 16, 2017 10:29 am, modificato 1 volta in totale.

Avatar utente
keymaster
A-postolo Asexy
Messaggi: 462
Iscritto il: mer mag 28, 2008 11:58 pm
Orientamento: asessuale, aromantico
Genere: cyborg
Località: Via Lattea, Sistema Solare, 3° pianeta

Re: Pillola di sicurezza ICT - nuova puntata

Messaggio da keymaster »

Bianca ha scritto:Il token è un affaroni come un telecomando di un'auto.
Il numero che appare, cambia ogni tot secondi e tu devi inserirlo quando fai un'operazione finanziaria.
Funziona...
Il cosiddetto "token" è questo oggetto:
Immagine
Questo oggetto produce, in modo del tutto casuale, una cosiddetta One Time Password, ovvero una password "usa&getta" composta da un "tot" numero di caratteri. Al momento non è possibile attaccare la casualità di queste password "usa&getta" la cui durata è molto breve (massimo 60 secondi generalmente). Di recente si stanno diffondendo delle versioni totalmente software di questi "token", i quali vengono inseriti all'interno di una apposita applicazione per dispositivi telefonici mobili, tramite la lettura di codici "QRCode", come illustrato in quest'altra immagine: Immagine

Tra i due preferisco il secondo in quando è molto più difficile che vada perso o "danneggiato" (a meno di guasti al dispositivo telefonico) e può essere rigenerato in brevissimo tempo. Mentre i dispositivi fisici necessitano di un ritiro personale o di una spedizione. Questa soluzione è l'unica valutata come alternativa sicura all'uso dei certificati di autenticazione a chiavi asimmetrice e inseriti all'interno di smart card o token crittografici USB appositamente dedicati.
Peter: E lei Alice, è mestruata al momento?
Bibliotecario: Scusi, questo che c'entra?
Peter: Non rompiamo! Si inchini alla scienza!

Avatar utente
Bianca
AVEN Mastermind
Messaggi: 29879
Iscritto il: lun mar 10, 2014 7:11 pm
Orientamento: Eterosessuale Sessuale Romanti
Genere: Signora

Re: Pillola di sicurezza ICT - nuova puntata

Messaggio da Bianca »

Tu spieghi benissimo caro Key e io capirei molto di più se fossi un po' meno ignorante almeno a proposito della terminologia.
Comunque, il mio token è come quello sopra, ma non sono obbligata ad usarlo, in quanto il numero da utilizzare, può essere generato anche nel telefono.

Rispondi