Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Basta password 123456! Il Regno Unito mette a tacere le password predicibili con una specifica legge

Michele Pinassi : 3 Maggio 2024 08:45

Si può dichiarare per legge che una password troppo semplice è illegale? Per quanto possa sembrare, ad una prima lettura, una mossa stravagante, il governo inglese ha appena –per primo al mondo– promulgato una nuova legge che dichiara illegale l’uso di password troppo semplici nei dispositivi informatici, tra cui i devices IoT che ormai invadono le abitazioni degli Inglesi (e di gran parte del resto del mondo, Italia inclusa).

World-first laws protecting UK consumers and businesses from hacking and cyber-attacks take effect today;

manufacturers of products such as phones, TVs and smart doorbells are now required to implement minimum security standards against cyber threats;

consumers will benefit from banning of easily guessable default passwords, marking a significant leap in protecting individuals, society and the economy from cyber criminals;

Con la nuova normativa, i produttori di dispositivi informatici che vogliono vendere sul mercato inglese dovranno evitare l’uso di password troppo banali come ‘admin’ o ‘12345’, chiedendo all’utente –se necessario– di impostare una credenziale sicura al primo avvio.
Il mondo dei dispositivi Internet of Things (IoT), sempre più presente nelle nostre abitazioni, rappresenta una superficie di attacco molto vasta e con criticità che vanno dall’uso di credenziali troppo banali a protocolli di comunicazione non sicuri, favorendone l’uso improprio da parte del malware. Proprio nel 2016 l’ondata di attacchi DDoS da parte della botnet Mirai, che sfruttava vulnerabilità comuni nei dispositivi IoT (oltre 600.000 dispositivi violati) per scatenare attacchi mirati di incredibile potenza che causarono problemi a piattaforme come Twitter, Netflix, Reddit, CNN…, con costi quantificabili nell’ordine di milioni di dollari.


PARTE LA PROMO ESTATE -40%

RedHotCyber Academy lancia una promozione esclusiva e a tempo limitato per chi vuole investire nella propria crescita professionale nel mondo della tecnologia e della cybersecurity!

Approfitta del 40% di sconto sull’acquisto congiunto di 3 corsi da te scelti dalla nostra Academy. Ad esempio potresti fare un percorso formativo includendo Cyber Threat intelligence + NIS2 + Criptovalute con lo sconto del 40%. Tutto questo lo potrai fruire, dove e quando vuoi e con la massima flessibilità, grazie a lezioni di massimo 30 minuti ciascuna.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]


Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    La compromissione da malware non è l’unico problema causato dall’uso di password troppo banali: come abbiamo già discusso in altri articoli, sempre su questo blog, a rischio è anche la nostra privacy, attraverso gli “occhi elettronici” (telecamere) di dubbia qualità che installiamo nelle nostre abitazioni e che, se non opportunamente configurati e protetti, espongono la nostra quotidianità in Rete. Sul sito web Insecam.org, che ricerca e censisce le webcam che trasmettono, senza protezione alcuna, le immagini in Rete l’Italia è oggi il quarto Paese più presente, con 271 flussi video che trasmettono piazzali privati, campi da calcio, negozi…

    Chiaramente la problematica non è solamente per dispositivi di uso commerciale: anche e soprattutto i dispositivi professionali, usati per la gestione di impianti industriali o civili, è bene che siano adeguatamente protetti e tutelati da utilizzi indebiti.

    A dirla tutta, comunque, requisiti che vanno nella direzione dell’enforcing delle credenziali esistono già anche in Italia. Seppure specifica per le credenziali amministrative, il controllo “Agid Basic Security Control(s)” 5-7-2 nelle Misure minime di Sicurezza ICT per le PA” prevede chiaramente che si debba “Impedire che per le utenze amministrative vengano utilizzate credenziali deboli“, oltre ad altri criteri come l’uso di MFApassword aging. Oltre a rilevare, in altri controlli, la necessità di individuare vulnerabilità comuni nei dispositivi connessi alla Rete (tra cui l’uso di credenziali deboli o di default).

    La novità della normativa appena promulgata dal governo UK è ribaltare l’onere di garantire un livello minimo di cybersicurezza (quantomeno per le credenziali) sul costruttore e non sull’utilizzatore finale.

    Concludendo, ammetto di apprezzare l’iniziativa e mi auguro che si arrivi presto a una definizione almeno Europea di standard minimi obbligatori di sicurezza sui dispositivi informatici in uso: una mossa che reputo essenziale per innalzare la tanto declamata “postura cyber” nazionale a un livello meno “sbracato” di quello che purtroppo abbiamo oggi.

    Michele Pinassi
    Nato e cresciuto a Siena, è Responsabile della Cybersecurity dell’Università di Siena. Lavora nel campo ICT da oltre 20 anni, usando esclusivamente software libero. Da sempre attento alle tematiche sulla privacy e sui diritti civili digitali, attraverso il suo blog nato nel lontano 2000, è ancora attivamente impegnato nel sensibilizzare i cittadini su queste tematiche.

    Lista degli articoli

    Articoli in evidenza

    Microsoft Office, tre vulnerabilità critiche: aggiornare subito è obbligatorio
    Di Redazione RHC - 14/08/2025

    Tre gravi vulnerabilità di Microsoft Office, che potrebbero permettere agli aggressori di eseguire codice remoto sui sistemi colpiti, sono state risolte da Microsoft con il rilascio di aggiorname...

    L’AI che si programma da sola: il 2025 potrebbe segnare una svolta per i programmatori
    Di Carlo Denza - 14/08/2025

    Dalle macchine che apprendono a quelle che si auto migliorano: il salto evolutivo che sta riscrivendo il codice del futuro Mentre leggete questo articolo, molto probabilmente, in un data center del mo...

    Arriva Charon Ransomware. Supera EDR, è Stealth e strizza l’occhio ai migliori APT
    Di Redazione RHC - 13/08/2025

    Trend Micro ha rilevato un attacco mirato ai settori governativo e aeronautico in Medio Oriente, utilizzando un nuovo ransomware chiamato Charon. Gli aggressori hanno utilizzato una complessa catena d...

    Vulnerabilità critica in Fortinet: aggiornare subito FortiOS, FortiProxy e FortiPAM
    Di Redazione RHC - 13/08/2025

    Diversi prodotti di sicurezza Fortinet, tra cui FortiOS, FortiProxy e FortiPAM, sono interessati da una vulnerabilità di evasione dell’autenticazione di alta gravità. La falla, monito...

    Verso un ferragosto col botto! 36 RCE per il Microsoft Patch Tuesday di Agosto
    Di Redazione RHC - 13/08/2025

    Agosto Patch Tuesday: Microsoft rilascia aggiornamenti sicurezza che fixano 107 vulnerabilità nei prodotti del suo ecosistema. L’aggiornamento include correzioni per 90 vulnerabilità,...