Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Basta password 123456! Il Regno Unito mette a tacere le password predicibili con una specifica legge

Michele Pinassi : 3 Maggio 2024 08:45

Si può dichiarare per legge che una password troppo semplice è illegale? Per quanto possa sembrare, ad una prima lettura, una mossa stravagante, il governo inglese ha appena –per primo al mondo– promulgato una nuova legge che dichiara illegale l’uso di password troppo semplici nei dispositivi informatici, tra cui i devices IoT che ormai invadono le abitazioni degli Inglesi (e di gran parte del resto del mondo, Italia inclusa).

World-first laws protecting UK consumers and businesses from hacking and cyber-attacks take effect today;

manufacturers of products such as phones, TVs and smart doorbells are now required to implement minimum security standards against cyber threats;

consumers will benefit from banning of easily guessable default passwords, marking a significant leap in protecting individuals, society and the economy from cyber criminals;

Con la nuova normativa, i produttori di dispositivi informatici che vogliono vendere sul mercato inglese dovranno evitare l’uso di password troppo banali come ‘admin’ o ‘12345’, chiedendo all’utente –se necessario– di impostare una credenziale sicura al primo avvio.
Il mondo dei dispositivi Internet of Things (IoT), sempre più presente nelle nostre abitazioni, rappresenta una superficie di attacco molto vasta e con criticità che vanno dall’uso di credenziali troppo banali a protocolli di comunicazione non sicuri, favorendone l’uso improprio da parte del malware. Proprio nel 2016 l’ondata di attacchi DDoS da parte della botnet Mirai, che sfruttava vulnerabilità comuni nei dispositivi IoT (oltre 600.000 dispositivi violati) per scatenare attacchi mirati di incredibile potenza che causarono problemi a piattaforme come Twitter, Netflix, Reddit, CNN…, con costi quantificabili nell’ordine di milioni di dollari.


Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    La compromissione da malware non è l’unico problema causato dall’uso di password troppo banali: come abbiamo già discusso in altri articoli, sempre su questo blog, a rischio è anche la nostra privacy, attraverso gli “occhi elettronici” (telecamere) di dubbia qualità che installiamo nelle nostre abitazioni e che, se non opportunamente configurati e protetti, espongono la nostra quotidianità in Rete. Sul sito web Insecam.org, che ricerca e censisce le webcam che trasmettono, senza protezione alcuna, le immagini in Rete l’Italia è oggi il quarto Paese più presente, con 271 flussi video che trasmettono piazzali privati, campi da calcio, negozi…

    Chiaramente la problematica non è solamente per dispositivi di uso commerciale: anche e soprattutto i dispositivi professionali, usati per la gestione di impianti industriali o civili, è bene che siano adeguatamente protetti e tutelati da utilizzi indebiti.

    A dirla tutta, comunque, requisiti che vanno nella direzione dell’enforcing delle credenziali esistono già anche in Italia. Seppure specifica per le credenziali amministrative, il controllo “Agid Basic Security Control(s)” 5-7-2 nelle Misure minime di Sicurezza ICT per le PA” prevede chiaramente che si debba “Impedire che per le utenze amministrative vengano utilizzate credenziali deboli“, oltre ad altri criteri come l’uso di MFApassword aging. Oltre a rilevare, in altri controlli, la necessità di individuare vulnerabilità comuni nei dispositivi connessi alla Rete (tra cui l’uso di credenziali deboli o di default).

    La novità della normativa appena promulgata dal governo UK è ribaltare l’onere di garantire un livello minimo di cybersicurezza (quantomeno per le credenziali) sul costruttore e non sull’utilizzatore finale.

    Concludendo, ammetto di apprezzare l’iniziativa e mi auguro che si arrivi presto a una definizione almeno Europea di standard minimi obbligatori di sicurezza sui dispositivi informatici in uso: una mossa che reputo essenziale per innalzare la tanto declamata “postura cyber” nazionale a un livello meno “sbracato” di quello che purtroppo abbiamo oggi.

    Michele Pinassi
    Nato e cresciuto a Siena, è Responsabile della Cybersecurity dell’Università di Siena. Lavora nel campo ICT da oltre 20 anni, usando esclusivamente software libero. Da sempre attento alle tematiche sulla privacy e sui diritti civili digitali, attraverso il suo blog nato nel lontano 2000, è ancora attivamente impegnato nel sensibilizzare i cittadini su queste tematiche.

    Lista degli articoli

    Articoli in evidenza

    Dal Commodore 64 a GitHub! Il BASIC di Gates e Allen diventa open source dopo 48 anni
    Di Redazione RHC - 04/09/2025

    Microsoft ha ufficialmente reso pubblico il codice sorgente della sua prima versione di BASIC per il processore MOS 6502, che per decenni è esistito solo sotto forma di fughe di notizie, copie da mus...

    Nuova Campagna MintsLoader: Buovi Attacchi di Phishing tramite PEC sono in corso
    Di Redazione RHC - 04/09/2025

    Dopo una lunga pausa estiva, nella giornata di ieri il CERT-AgID ha pubblicato un nuovo avviso su una nuova campagna MintsLoader, la prima dopo quella registrata lo scorso giugno. Rispetto alle preced...

    Arriva NotDoor : La Backdoor per Microsoft Outlook di APT28
    Di Redazione RHC - 04/09/2025

    Un avanzato sistema di backdoor associato al noto gruppo di cyber spionaggio russo APT28 permette ai malintenzionati di scaricare dati, caricare file e impartire comandi su pc infettati. Questo sistem...

    Red Hot Cyber Conference 2026: Aperte le Sponsorizzazioni per la Quinta Edizione a Roma
    Di Redazione RHC - 04/09/2025

    La Red Hot Cyber Conference è ormai un appuntamento fisso per la community di Red Hot Cyber e per tutti coloro che operano o nutrono interesse verso il mondo delle tecnologie digitali e della sicurez...

    Hexstrike-AI scatena il caos! Zero-day sfruttati in tempo record
    Di Redazione RHC - 04/09/2025

    Il rilascio di Hexstrike-AI segna un punto di svolta nel panorama della sicurezza informatica. Il framework, presentato come uno strumento di nuova generazione per red team e ricercatori, è in grado ...