Alfonso Maruccia
lunedì 25 agosto 2008

USA, sicurezza nazionale minacciata dall'IT

Database troppo complicati da usare e sistemi di sicurezza troppo insicuri. Il Congresso stigmatizza gli sprechi, e una riforma dell'intero dipartimento antiterrorismo a stelle e strisce è imminente

Roma - Che la burocrazia del Departement of Homeland Security stia infine portando al collasso l'intera infrastruttura tecnologica del controterrorismo americano? A giudicare dalle ultime notizie che provengono dagli States parrebbe proprio di si: gli hacker abusano indisturbati delle linee federali per chiamare in Medio Oriente, mentre il Congresso apprende che il database centralizzato dei terroristi (o presunti tali) è oramai in via di capitolazione.

Gli USA vogliono fortemente l'estradizione del super-cracker del Pentagono Gary McKinnon, ma nel frattempo non fanno che collezionare battute d'arresto sul fronte della sicurezza IT: dopo la clamorosa chiusura del progetto ADVISE, l'ultima disavventura del DHS si chiama Federal Emergency Management Agency (FEMA), la struttura all'interno della quale un hacker è riuscito a introdursi e a sfruttare, indisturbato, una casella vocale per un intero week-end per fare più 400 chiamate verso paesi "caldi" quali Afghanistan, Arabia Saudita, India e Yemen.

FEMA gestisce per DHS la rete Private Branch Exchange, largamente utilizzata da migliaia di società e agenzie governative, che tuttavia parrebbe essere meno perfezionata di versioni successive già disponibili. La rete aveva un problema ben noto agli ufficiali della sicurezza USA, ma nonostante questo era ancora impiegata per le comunicazioni.
L'hacking, ha sostenuto il consulente John Jackson, è stato del genere decisamente "vecchio stile", addirittura in voga già 10 o 15 anni fa. L'imbarazzo di FEMA e quindi del DHS aumenta poi in considerazione del fatto che la breccia non è stata scoperta dai responsabili della sicurezza, quanto dal provider di telefonia Sprint che si è accorto del fatto che, con una fattura di 12mila dollari su una singola utenza, qualcosa proprio non andava.

Ma i problemi per il moloch burocratico della super-agenzia della sicurezza nazionale USA non finiscono certo con un "semplice" hacker che si fa beffe di password e credenziali di accesso: guai grossi, anzi enormi arrivano direttamente dalle informative del Congresso di Capitol Hill, che parlano di milioni di dollari pagati dai contribuenti americani finiti nel vuoto senza fondo del database Terrorist Identities Datamart Environment (TIDE), alla base del lavoro di intelligence di 16 agenzie governative (incluse CIA ed FBI) e contenente più di 500mila diversi nominativi.

TIDE, che costa ai cittadini USA 500 milioni di dollari, non è stato costruito come un capolavoro sin dalle fondamenta, dice una indagine del Congresso: le ricerche nel database vanno eseguite attraverso query SQL piuttosto che con semplici richieste testuali come si fa con i popolari motori di ricerca sul web, e decine di migliaia di richieste di informazioni on-line provenienti dalla CIA sarebbero andate perdute o processate in maniera non corretta.

Non bastasse questo, il progetto conosciuto come Railhead, che dovrebbe migliorare le attuali caratteristiche di TIDE e che è stato l'oggetto principale dell'indagine del parlamento statunitense, ha ulteriormente ridotto l'utilità del database on-line inibendone l'accesso a molte delle organizzazioni (siano esse governative o private) che ne usufruiscono.

Raihead è dannoso, in ritardo sulla tabella di marcia ed è anche enormemente costoso: "È possibile che siano stati sprecati migliaia di milioni di dollari - scrive Brad Miller, presidente della commissione che si è occupata della vicenda - La tabella di marcia è slittata, gli impegni dei contraenti sono stati sospesi". Il risultato di tutto questo, dice Miller, è che "il sistema IT attualmente usato per identificare i terroristi è stato azzoppato da insufficienze tecniche e un nuovo sistema in via di installazione lascerà il nostro paese ancora più vulnerabile di quanto faccia quello già fallato ora in funzione". Una vicenda che non mancherà di finire sul tavolo del prossimo Presidente degli Stati Uniti d'America.

Alfonso Maruccia
12 Commenti alla Notizia USA, sicurezza nazionale minacciata dall'IT
Ordina
  • in questo momento ci sono 403 commenti per l'articolo di questa medesima data, su piratebay

    qui ce n'è una manciata, 11 (undici) se non ho visto male

    qui si parla di un branco di rincoglioniti che vogliono imporre il "nuovo" ordine mondiale con una query sql, e un altro branco che pensa che se ci fosse un'interfaccia grafica i problemi sarebbero risolti

    spero che mi crediate se vi dico che stavo preparando un commento che avrei dovuto spezzare come minimo in due parti perché qui ci sono solo 7000 caratteri

    c'era un elenco molto lungo, ma non esaustivo, di azioni militari, guerre, sostegno a dittatori, attacchi a civili... tutti fatti dagli stati uniti nel corso di circa 200 anni

    per non parlare di uno dei più grandi crimini contro le persone e contro l'umanità, che oggi viene accettato come se niente fosse, intere nazioni di nativi ridotte a stare in una riserva, come i nostri orsi bruni o come i gorilla

    per non parlare del fatto che gli stati uniti avevano gli schiavi, per legge, fino qualche secolo fa

    ma non ci ricordiamo cosa abbiamo mangiato, figurarsi cos'è successo qualche secolo fa

    gli stati uniti dichiarano terrorismo qualsiasi critica (non dico azione) contro la loro politica estera predatoria e bellica

    si dichiarano un paese pacifico che vuole difendere il mondo, ma lì centinaia di persone hanno perso la casa, assieme a quello che gli rimaneva del sogno americano

    e questi cretini, quando gli dicevano "comprati un sogno", appunto si sono comprati un sogno, dimenticandosi che gli i sogni se ne vanno quando ci svegliamo, gli incubi invece no

    e noi ci facciamo mettere nel sacco da degli imbecilli che si sono fatti il mutuo per un sogno, e gliel'avevano pure detto "guarda, imbecille, che questo è il sogno americano" e loro lì a firmare cambiali

    ma non solo loro

    anche "noi" (le virgolette, non me ne vogliate, sarò snob, ma sono d'obbligo) ci siamo comprato quel sogno, da noi magari ha anche altri nomi, ma la sostanza è quella

    e così noi siamo in mano a dei cretini che un giorno si svegliano, e scoprono che un cretino loro collega ha cambiato una password e ha bloccato un'intera città

    ora questo paese (ma ripeto, loro l'idiozia, si fa per dire, l'hanno esportata, ma noi l'abbiamo pure comprata) ci dice che visto che è "finito" il comunismo (ma forse non avete sentito parlare delle olimpiadi) allora visto che abbiamo a tutti i costi bisogno di un nemico, invece della lotta al comunismo facciamo la lotta al terrorismo

    questa volta però sono stati ancora più stupidi, perché mentre nessuno si "sognerebbe" di accusarli di comunismo, io penso che nonostante l'epidemica demenza due punto zero, qualcuno comincerà ad accusare loro di terrorismo

    mi piacerebbe dire, come molti beoni, "staremo a vedere" (non un chiosa, ma una cultura, un sistema, un'ideologia)

    ma non penso che potremo vedere, non ci sarà molto da vedere, oppure non ci sarà nessuno a vedere

    ma contenti voi...

    godetevi il vostro giorno da beoni









    _______
    -----------------------------------------------------------
    Modificato dall' autore il 28 agosto 2008 07.18
    -----------------------------------------------------------
  • Quando riuscirò a sentire anche io un dibatitto parlamentare che si occupa di database e query sql.....

    invece sentiamo solo delle cariatidi a sproloquiare sul nulla.

    Meglio gli USA, nonostante la loro barbarie per molti altri aspetti.
    non+autenticato
  • Primo : Gary Mc Kinnon è solo un caso mediatico ! Dietro il suo nome non c'è assolutamente nulla di pericoloso o rilevante che già non si conosca ! Confermo personalmente che numerosi host NASA sono da anni vulnerabili ad attacchi spesso banali e conosciuti in tempo da cui gli admin non patchano le falle !

    Anni addietro il bug telnetd della Workstation SunOS kalel.jpl.nasa.gov e prima dell'estate un'altro host della rete JPL (Jet propulsion laboratory) vulnerabile al bug delle chiavi non randomizzate su ubuntu.

    "TIDE, che costa ai cittadini USA 500 milioni di dollari, non è stato costruito come un capolavoro sin dalle fondamenta, dice una indagine del Congresso: le ricerche nel database vanno eseguite attraverso query SQL piuttosto che con semplici richieste testuali come si fa con i popolari motori di ricerca sul web" ... ciò può significare essenzialmente due cose :

    1 - Il progetto è stato davvero mal sviluppato e il tutto non funziona correttamente.

    2 - Si è scelto per effettuare le query APPOSITAMENTE SQL per offrire la massima potenza e malleabilità del DBMS stesso e della sintassi SQL (ovviamente bisogna avere la giusta padronanza del linguaggio SQL per poter operare sulla base di dati).
    Si presuppone che chi è addetto all'uso di tale strumentazione sia in possesso dei requisiti tecnici atti a formulare le query corrette conoscendo almeno le caratteristiche base del linguaggio SQL. Se non lo sanno fare allora il problema non è del database ma di chi non ha le competenze e viene pagato per effettuare una select o un JOIN tra 10 tabelle.

    Oltretutto affermare che una cosa NON FUNZIONI esclusivamente perchè manchi l'interfaccia Macchina - Scimmia con i bottoncini a prova di scemo è del tutto fuorviante e pericoloso da sostenere. Stiamo parlando della CIA in fondo, gente che dovrebbe essere al TOP in questo settore !!!
    Rimane sempre la possibilità di poter integrare (in qualsiasi momento) un frontend grafico che permetta la costruzione di query visuali tramite l'utilizzo di criteri predefiniti (tool del genere già esistono a costi molto moderati) e possa essere usato anche dalla SCIMMIA davanti al monitor.

    In caso contrario acquistare "CIA for dummies" in libreria, anche se a questo punto lette le loro affermazioni sono tentato dall'affermare che forse non saprebbero nemmeno leggerlo un libro ma limitarsi a leggere le figure !!

    Morale della favola : come abbiamo visto in casi nostrani (vedi Italia.it) reclamare l'inutilità o meno di una cosa serve solo ed esclusivamente per farsi finanziare altri fondi da investire (in modo lucroso e del tutto discutibile) in forniture hardware e software che un privato pagherebbe 10 volte meno !!!!

    Non date retta a notizie superficiali e banali come questa che purtroppo tendono a trattarvi da essere non pensanti !
    non+autenticato
  • > In caso contrario acquistare "CIA for dummies" in
    > libreria, anche se a questo punto lette le loro
    > affermazioni sono tentato dall'affermare che
    > forse non saprebbero nemmeno leggerlo un libro ma
    > limitarsi a leggere le figure
    > !!

    fichissimoOcchiolino

    > Morale della favola : come abbiamo visto in casi
    > nostrani (vedi Italia.it) reclamare l'inutilità o
    > meno di una cosa serve solo ed esclusivamente per
    > farsi finanziare altri fondi da investire (in
    > modo lucroso e del tutto discutibile) in
    > forniture hardware e software che un privato
    > pagherebbe 10 volte meno
    > !!!!

    alla cia sono specializzati in disinformazione, ma a chi si rivolgono stavolta? il presidente e' stato anche capo della cia.

    > Non date retta a notizie superficiali e banali
    > come questa che purtroppo tendono a trattarvi da
    > essere non pensanti
    > !

    con tutti i miliardi in piu' che hanno avuto sembra incredibile che battano cassa, sara' un messaggio in codice per il prossimo presidente o per il prossimo nemico? o per tutti e due ...
    non+autenticato
  • dato che tutti perdono il lavoro a causa dell'outsourcing dato a paesi dove tutto costa poco e non ci sono diritti e questo fa scomparire le competenze, saranno felici tutti quanti di dare in outsourcing anche questo lavoroSorride

    ^__________^


    si si, impoveriamo la nostra gente così poi arrivano gli schiavi degli altri paesi, AFFIDABILISSIMI, a fare il lavoro per noi.

    si si

    e nel contempo facciamo delle belle leggi che però obbligano i cittadini a dare, dire, mostrare e far ascoltare TUTTO di sé.

    in un sistema insicuro.

    ottimo.
    non+autenticato
  • - Scritto da: fulleddo
    > dato che tutti perdono il lavoro a causa
    > dell'outsourcing dato a paesi dove tutto costa
    > poco e non ci sono diritti e questo fa scomparire
    > le competenze, saranno felici tutti quanti di
    > dare in outsourcing anche questo lavoro
    >Sorride
    in effetti l'hanno gia fatto. Almeno leggendo la notizia inglese linkata alla faccenda del PBX violato. la societa di consulenza che ha upgradato il sistema ha, evidentemente, omesso di sistemare i pin di default della VMB. Et voila', entrato nel pbxSorride
    non+autenticato
  • paura fare due query?
    mio dio

    comunque in effetti bastava dargli due strumenti di datawarehousing e saluti
    non+autenticato
  • Per una settimana ha telefonato in afghanistan? Ma con tanti paesi che poteva chiamare, ha scelto proprio quello???? E con chi parlava? Conosceva così tanta gente da quelle parti?
    Bah....
    non+autenticato
CONTINUA A LEGGERE I COMMENTI
Successiva
(pagina 1/2 - 6 discussioni)