La PEC non è così sicura come pensano tutti
Nelle ultime settimane si è parlato molto di problemi di sicurezza della PEC, il sistema di Posta Elettronica Certificata che, tra le altre cose, viene utilizzato dalla Pubblica Amministrazione per le comunicazioni ufficiali. Il caso scatenante è stato ovviamente il furto di dati subito da Revolut, con gli hacker che hanno affermato di essersi impadroniti di una PEC delle forze dell'ordine italiane e di averla utilizzata per richiedere e ottenere dalla fintech informazioni sensibili su alcuni clienti. Su Fanpage.it abbiamo dedicato diversi articoli alla vicenda. Poi è venuto il turno di una campagna MintsLoader, recentemente resa nota dal CERT-AGID, nella quale un allegato inviato attraverso una falsa PEC di sollecito di pagamento nasconde un malware. Episodi diversi, ma accomunati dall'uso improprio di uno strumento che nell'immaginario collettivo è sinonimo di comunicazione ufficiale, affidabile e sicura. Come è possibile, dunque, che un sistema utilizzato quotidianamente anche dalle istituzioni possa essere sfruttato per veicolare richieste fraudolente o addirittura software malevoli? In realtà, ciò che molti di noi pensano della PEC si regge su un grande equivoco. Ne abbiamo parlato con Stefano Zanero, professore ordinario di Cyber Security al Politecnico di Milano.
Professore, la PEC viene generalmente considerata come uno strumento di comunicazione intrinsecamente sicuro. È una percezione corretta?
Qui purtroppo si è creato negli anni un sostanziale fraintendimento. La Posta Elettronica Certificata garantisce un'unica cosa specifica, ovvero la consegna con ricevuta di ritorno, esattamente come una raccomandata A/R. La PEC non è più "privata", non è più "sicura" in senso assoluto e, soprattutto, non garantisce l'identità del mittente. Garantisce solo che, quando invio un messaggio, ho la prova legale che sia stato consegnato al destinatario. Se io spedisco una raccomandata cartacea con ricevuta di ritorno, quel cedolino dimostra chi sono io? No, dimostra solo che il plico è arrivato a destinazione. La PEC fa la stessa identica cosa.
Il caso Revolut sembra però dimostrare che questo equivoco non riguardi solo i comuni cittadini…
Esatto. Anzi, si riscontra spesso anche nella Pubblica Amministrazione e nelle grandi aziende. La PEC è un meccanismo molto comodo e, per semplicità, negli anni molti processi aziendali e burocratici l'hanno adottata impropriamente come se fosse un "timbro di provenienza". In molti ambiti questo approccio ha funzionato perché la verifica stringente dell'identità era meno rilevante. Ma in contesti critici, come ad esempio la consegna di dati personali in risposta a una presunta richiesta dell'autorità giudiziaria, verificare l'autenticità del mittente e del documento è fondamentale. E l'autenticità si verifica con la firma digitale, non con l'indirizzo PEC.
Sull'argomento c'è un problema di comunicazione che riguarda le stesse istituzioni?
Spesso, quando si tratta di avvisare i cittadini contro le truffe, sono gli stessi enti amministrativi a dire: "Ricordatevi che noi comunichiamo solo via PEC". È un errore di impostazione analogo a quello che si faceva anni fa con il phishing tradizionale: si diceva alla gente di stare attenta alle mail con errori grammaticali. Certo, era un consiglio utile, ma celava un risvolto pericoloso: far credere che una mail senza errori fosse per forza autentica. Dicendo "Comunichiamo solo via PEC", il messaggio che passa nella testa delle persone è: "Se mi arriva una PEC, allora è per forza legittima". Bisogna assolutamente rivedere la comunicazione istituzionale su questo aspetto.
C'è anche un tema legato alla sicurezza informatica delle caselle PEC stesse?
Certamente. Se a livello percepito o operativo attribuiamo alla PEC un valore critico, allora le caselle vanno protette di conseguenza. Misure come password complesse e autenticazione a due fattori – che qualunque cittadino usa per il proprio conto bancario – devono essere applicate rigorosamente anche alle caselle PEC delle istituzioni. Se non proteggiamo adeguatamente le caselle, delle due l'una: o chiariamo a tutti che la PEC equivale a una mail normale dal punto di vista della sicurezza del mittente, oppure, se le attribuiamo un valore strategico, dobbiamo blindarne l'accesso.
Si potrebbe risolvere il problema creando nuovi registri o modificando il protocollo PEC?
Esistono già gli elenchi ufficiali come l'INI-PEC (Indice Nazionale degli Indirizzi di Posta Elettronica Certificata, ndr), ma servono a sapere dove inviare una comunicazione, non ad autenticare la provenienza di ciò che si riceve. Aggiungere ulteriori livelli di complessità alla PEC per farle svolgere funzioni per cui non è stata concepita sarebbe un errore. La risposta vera potrebbe risiedere nel potenziamento della formazione, sia dei cittadini che degli stessi membri delle istituzioni, e nella revisione dei processi interni di aziende e uffici amministrativi.
Cosa intende?
I processi interni alle organizzazioni non devono mai basarsi unicamente sulla ricezione di una PEC. Se un operatore deve consegnare dati sensibili o eseguire un ordine, non basta che la richiesta arrivi da un indirizzo PEC formale: l'operatore deve pretendere che in allegato ci sia un documento ufficiale firmato digitalmente da un soggetto autorizzato. Se il processo è strutturato male, per sottrarre dei dati non serve nemmeno violare una casella PEC: basterebbe un dipendente infedele che invia una richiesta non autorizzata dalla propria casella istituzionale.
Può esistere allora uno strumento che certifichi contemporaneamente sia l'avvenuta consegna sia l'identità certa di mittente e destinatario?
Sì, ed è proprio inviare una PEC e allegare un documento firmato digitalmente. Sono due tecnologie distinte che svolgono ruoli complementari: la PEC garantisce la tracciabilità della consegna, mentre la firma digitale garantisce la paternità e l'integrità del documento.