Connect with us

Inchieste

OilRig: minaccia informatica iraniana dal 2012

Tempo di lettura: 15 minuti. OilRig è l’APT più anziano dell’Iran ed è fornito di attacchi sofisticati

Pubblicato

in data

Tempo di lettura: 15 minuti.

Il gruppo di minacce informatiche noto come OilRig, con origini sospettate in Iran, ha operato dal 2014, mirando a vittime sia nel Medio Oriente che a livello internazionale. Questo gruppo ha colpito una varietà di settori, tra cui finanziario, governativo, energetico, chimico e delle telecomunicazioni, concentrando in gran parte le sue operazioni nel Medio Oriente.

Identità multiple

OilRig è noto con diversi nomi tra le varie società di sicurezza informatica:

  • APT 34 da FireEye
  • Helix Kitten da CrowdStrike
  • Twisted Kitten da CrowdStrike
  • Crambus da Symantec
  • Chrysene da Dragos
  • Cobalt Gypsy da SecureWorks
  • TA452 da Proofpoint
  • IRN2 da Area 1
  • ATK 40 da Thales
  • ITG13 da IBM
  • EUROPIUM da Microsoft
  • Hazel Sandstorm da Microsoft

Origini e motivazioni

Si ritiene che OilRig operi per conto del governo iraniano. Questa valutazione si basa su dettagli dell’infrastruttura che contengono riferimenti all’Iran, sull’uso dell’infrastruttura iraniana e sul targeting che si allinea con gli interessi dello stato-nazione. Il gruppo sembra portare avanti attacchi alla catena di approvvigionamento, sfruttando la relazione di fiducia tra le organizzazioni per attaccare i loro obiettivi principali.

Una fusione di identità

Inizialmente, questo gruppo era monitorato come due gruppi distinti, APT 34 e OilRig. Tuttavia, ulteriori rapporti hanno fornito una maggiore fiducia riguardo alla sovrapposizione delle attività, portando alla combinazione dei due sotto il nome OilRig.

Il primo attacco risale al 2012

Il settore energetico è stato sotto attacco da una nuova informatica denominata W32.Disttrack. Questo malware distruttivo corrompe i file su un computer compromesso e sovrascrive il MBR (Master Boot Record), rendendo il computer inutilizzabile.

Descrizione delle componenti del malware

W32.Disttrack è composto da diverse componenti che lavorano insieme per compromettere un sistema. Queste componenti includono:

  1. Dropper: è la componente principale e la fonte dell’infezione originale. Rilascia una serie di altri moduli nel sistema compromesso.
  2. Wiper: questo modulo è responsabile della funzionalità distruttiva della minaccia, cancellando e sovrascrivendo file importanti.
  3. Reporter: questa componente è incaricata di inviare informazioni sull’infezione all’attaccante.

Funzionalità del componente Dropper

Il componente Dropper svolge una serie di azioni nel sistema compromesso, tra cui:

  • Copiarsi in %System%\trksvr.exe
  • Rilasciare una serie di file incorporati in risorse diverse, inclusa una versione a 64 bit di se stesso e il componente Wiper.
  • Copiarsi in condivisioni di rete specifiche e creare un compito per eseguire se stesso.
  • Creare un servizio che avvia se stesso ogni volta che Windows viene avviato, con il nome del servizio “TrkSvr” e il nome visualizzato “Distributed Link Tracking Server”.

Funzionalità del componente Wiper

Il componente Wiper ha diverse funzionalità, tra cui:

  • Eliminare un driver esistente da una posizione specifica e sovrascriverlo con un altro driver legittimo.
  • Eseguire comandi che raccolgono nomi di file, che verranno poi sovrascritti e scritti in file specifici.
  • Sovrascrivere i file con un’immagine JPEG, rendendo i file sovrascritti inutilizzabili.
  • Sovrascrivere il MBR in modo che il computer compromesso non possa più avviarsi.

Funzionalità del componente Reporter

Il componente Reporter è responsabile dell’invio delle informazioni sull’infezione all’attaccante attraverso una richiesta HTTP GET strutturata in un modo specifico. Le informazioni inviate includono un nome di dominio, un numero che specifica quanti file sono stati sovrascritti, l’indirizzo IP del computer compromesso e un numero casuale.

Meta descrizione: La nuova minaccia informatica W32.Disttrack sta attaccando il settore energetico, corrompendo file e rendendo i computer inutilizzabili. Scopri di più su questa minaccia qui.

La campagna OilRig colpisce le organizzazioni saudite: ecco cosa devi sapere

Nel 2016 è stata rivelata una campagna di attacchi informatici di grande portata che ha colpito principalmente le organizzazioni in Arabia Saudita. Questa campagna, nota come “OilRig”, ha mostrato una sofisticata rete di malware e tecniche di ingegneria sociale. Ecco un’analisi dettagliata di ciò che è stato scoperto.

Dettagli della campagna

La campagna OilRig è stata attiva dal maggio 2016, con legami che risalgono a un’ondata di attacchi nel 2015. Le principali vittime sono state le istituzioni finanziarie e le organizzazioni tecnologiche in Arabia Saudita, sebbene ci siano indicazioni di attacchi anche nel settore della difesa.

Gli aggressori hanno utilizzato metodi di ingegneria sociale sofisticati, tra cui offerte di lavoro false e servizi di assistenza tecnica fasulli, per infiltrarsi nelle reti delle organizzazioni bersaglio.

Analisi tecnica

Gli attacchi sono stati condotti principalmente attraverso il malware “Helminth”, che esiste in due varianti: uno script VBScript e PowerShell, e un eseguibile Windows. Questo malware utilizza richieste HTTP per comunicare con il server di comando e controllo (C2), eseguendo script batch forniti dal server e caricando l’output su di esso.

L’infrastruttura C2 è composta da diversi domini, con alcune tracce che indicano una possibile origine iraniana. Tuttavia, è importante notare che queste informazioni possono essere facilmente falsificate. Gli esperti di Palo Alto Networks hanno monitorato attentamente la situazione, fornendo protezione contro questo Trojan e offrendo ulteriori informazioni attraverso vari strumenti.

le prime tecniche delle attività d’attacco del gruppo iraniano

L’APT noto come “OilRig” ha mostrato una crescente attività nel tempo, mettendo a segno attacchi sofisticati e mirati. In questo articolo, esploreremo le tecniche e gli strumenti utilizzati da questo gruppo, basandoci su un’analisi tecnica dettagliata.

Tecniche di attacco

Il gruppo OilRig continua a sfruttare email di spear-phishing contenenti documenti Microsoft Excel malevoli per compromettere le vittime. Queste email, spesso mascherate come comunicazioni legittime, come nuovi log-in per il portale di una compagnia aerea, inducono gli utenti a aprire allegati dannosi. Una volta aperto il file e abilitate le macro, viene presentato un documento di copertura all’utente, dando il via al processo di download del malware.

Evoluzione del malware

Il malware utilizzato dal gruppo OilRig è in continua evoluzione. Negli ultimi cinque mesi, sono state identificate quattro varianti distinte, ognuna con nomi di file differenti al momento dell’esecuzione. Queste varianti comunicano con server remoti tramite HTTP o DNS, tentando ripetutamente di scaricare un file dal server remoto e, una volta disponibile, eseguirlo, caricando successivamente l’output tramite un’altra richiesta HTTP.

Le varianti del malware presentano alcune differenze minori, principalmente nei domini e negli indirizzi IP utilizzati per la comunicazione. Inoltre, il codice sottostante di una delle varianti, upd.vbs, è molto più pulito rispetto alle altre, indicando che è in fase di sviluppo attivo.

Comunicazione con il server remoto

Il malware comunica con server remoti utilizzando query DNS con specifiche caratteristiche per scaricare o caricare file ed eseguire comandi. Queste comunicazioni avvengono a intervalli apparentemente casuali, indicando che sono probabilmente il risultato di un attaccante reale che emette i comandi, piuttosto che un sistema automatizzato.

Durante l’analisi, gli analisti sono stati in grado di interagire con gli attaccanti utilizzando un honeypot, ricevendo una serie di comandi interessanti, inclusi tentativi di comunicare con server FTP remoti e vari comandi di ricognizione.

Analisi tecnica della campagna malware OilRig

Nel mondo sempre più digitalizzato di oggi, le minacce cibernetiche continuano a evolversi, diventando sempre più sofisticate e pericolose. Una delle minacce emergenti è la campagna malware OilRig, che ha recentemente ampliato il suo raggio d’azione, colpendo non solo organizzazioni in Arabia Saudita, ma anche in Qatar, Turchia, Israele e Stati Uniti. Ecco un’analisi dettagliata delle tecniche e degli strumenti utilizzati da questo gruppo di attacco:

Ampliamento del target

Il gruppo dietro la campagna OilRig continua a sfruttare email di spear-phishing con documenti Microsoft Excel malevoli per compromettere le vittime.

Hanno inviato un’email a un’organizzazione governativa turca, utilizzando come esca presunte nuove credenziali di accesso per il sito web di una compagnia aerea. Una volta che il file “users.xls” viene eseguito e le macro vengono attivate, alla vittima viene presentato un documento ingannevole, utilizzato come trampolino di lancio per ulteriori attacchi.

Aggiornamenti al Set di Strumenti

Si è notata una serie di modifiche al malware utilizzato dagli attori responsabili di OilRig. Sono state identificate quattro varianti distinte, ognuna delle quali rilascia file con nomi differenti durante l’esecuzione.

Queste varianti utilizzano nomi di file come “update.vbs”, “fireeye.vbs”, “upd.vbs” e “komisova.vbs”, indicando che il malware è in continua evoluzione e sviluppo.

Cambiamenti nei VBScripts tra le Varianti

Nonostante le varianti presentino solo differenze minime nei file VBS rilasciati, è evidente che gli attacchi sono in fase di transizione, con l’introduzione di nuovi domini e indirizzi IP utilizzati per le comunicazioni con il server di comando e controllo (C2).

Questa evoluzione suggerisce che gli attacchi sono in una fase di transizione, con nuove infrastrutture C2 che vengono introdotte per sostenere le operazioni in corso.

Cambiamenti nei PS1 tra le Varianti

Analogamente al file VBS, il file PS1 comunica con un server remoto, ma utilizza DNS invece di HTTP per trasmettere comandi e ricevere dati.

Questa variante del malware sembra essere in fase di sviluppo attivo, con commenti e altre annotazioni che indicano che gli attacchi sono in una fase di test e miglioramento continuo.

Interazione con gli Attaccanti

Durante il monitoraggio di questa variante, è stato possibile osservare gli attaccanti interagire con un sistema honeypot, inviando una serie di comandi interessanti, inclusi tentativi di comunicare con server FTP remoti e vari comandi di ricognizione. Queste interazioni sembrano essere il risultato di un attaccante reale che emette comandi, piuttosto che un sistema automatizzato.

Analisi tecnica campagna malware OilRig

Nel mondo sempre più digitalizzato di oggi, le minacce cibernetiche continuano a evolversi, diventando sempre più sofisticate e pericolose. Una delle minacce emergenti è la campagna malware OilRig, che ha recentemente ampliato il suo raggio d’azione, colpendo non solo organizzazioni in Arabia Saudita, ma anche in Qatar, Turchia, Israele e Stati Uniti. Ecco un’analisi dettagliata delle tecniche e degli strumenti utilizzati da questo gruppo di attacco:

Ampliamento del Target

Il gruppo dietro la campagna OilRig continua a sfruttare email di spear-phishing con documenti Microsoft Excel malevoli per compromettere le vittime. Recentemente, hanno inviato un’email a un’organizzazione governativa turca, utilizzando come esca presunte nuove credenziali di accesso per il sito web di una compagnia aerea. Una volta che il file “users.xls” viene eseguito e le macro vengono attivate, alla vittima viene presentato un documento ingannevole, utilizzato come trampolino di lancio per ulteriori attacchi.

Aggiornamenti al Set di Strumenti

Nel corso degli ultimi mesi, abbiamo notato una serie di modifiche al malware utilizzato dagli attori responsabili di OilRig. Sono state identificate quattro varianti distinte, ognuna delle quali rilascia file con nomi differenti durante l’esecuzione. Queste varianti utilizzano nomi di file come “update.vbs”, “fireeye.vbs”, “upd.vbs” e “komisova.vbs”, indicando che il malware è in continua evoluzione e sviluppo.

Cambiamenti nei VBScripts tra le Varianti

Nonostante le varianti presentino solo differenze minime nei file VBS rilasciati, è evidente che gli attacchi sono in fase di transizione, con l’introduzione di nuovi domini e indirizzi IP utilizzati per le comunicazioni con il server di comando e controllo (C2). Questa evoluzione suggerisce che gli attacchi sono in una fase di transizione, con nuove infrastrutture C2 che vengono introdotte per sostenere le operazioni in corso.

Cambiamenti nei PS1 tra le varianti

Analogamente al file VBS, il file PS1 comunica con un server remoto, ma utilizza DNS invece di HTTP per trasmettere comandi e ricevere dati. Questa variante del malware sembra essere in fase di sviluppo attivo, con commenti e altre annotazioni che indicano che gli attacchi sono in una fase di test e miglioramento continuo.

Interazione con gli attaccanti

Durante il monitoraggio di questa variante, è stato possibile osservare gli attaccanti interagire con un sistema honeypot, inviando una serie di comandi interessanti, inclusi tentativi di comunicare con server FTP remoti e vari comandi di ricognizione. Queste interazioni sembrano essere il risultato di un attaccante reale che emette comandi, piuttosto che un sistema automatizzato.

Shamoon 2: una seconda ondata di attacchi distruttivi identificata

Nel novembre 2016, è stata osservata una rinascita di attacchi distruttivi collegati alla campagna di attacchi Shamoon del 2012. Questo attacco, dettagliato in un precedente articolo intitolato “Shamoon 2: il ritorno del wiper Disttrack”, ha preso di mira una singola organizzazione in Arabia Saudita. L’attacco era programmato per cancellare i sistemi il 17 novembre 2016. Tuttavia, da quella pubblicazione, è stato scoperto un altro payload, mirato a un’organizzazione diversa in Arabia Saudita, impostato per cancellare i sistemi il 29 novembre 2016. Questo recente attacco potrebbe avere un impatto significativo su una delle principali contromisure contro gli attacchi wiper: gli snapshot dell’interfaccia desktop virtuale (VDI).

Principali risultati:

Somiglianze e differenze del payload: Il payload utilizzato in questo attacco era molto simile al payload del 17 novembre 2016. Tuttavia, ha mostrato comportamenti diversi e conteneva credenziali dell’account codificate specifiche per la nuova organizzazione bersaglio. Notabilmente, questo payload conteneva diversi nomi utente e password dalla documentazione ufficiale di Huawei relative alle loro soluzioni VDI, come FusionCloud.

Potenziale targeting VDI: Le soluzioni VDI possono offrire una certa protezione contro malware distruttivi come Disttrack, permettendo il caricamento di snapshot di sistemi cancellati. Il fatto che gli aggressori di Shamoon avessero questi nomi utente e password VDI suggerisce che potrebbero aver inteso accedere a queste tecnologie presso l’organizzazione bersaglio per amplificare il loro attacco distruttivo.

Propagazione e distruzione: Simile all’attacco precedente, il payload Disttrack in questo attacco si diffonde ad altri sistemi sulla rete locale utilizzando legittime credenziali dell’account di dominio. Il processo di distruzione rimane coerente, con il payload impostato per iniziare le sue attività distruttive il 29 novembre 2016. Il payload utilizza una variante a 64 bit e include un modulo wiper e di comunicazione memorizzato all’interno dell’eseguibile.

Limitazioni del command and control (C2): Il modulo di comunicazione in questo attacco era privo di un server C2 operativo. Questa assenza suggerisce che l’intenzione primaria dell’attore minaccioso per questo attacco Shamoon 2 fosse la distruzione di dati e sistemi.

Misure di protezione: Palo Alto Networks ha garantito protezione contro il payload Disttrack utilizzato in questo attacco:

  • WildFire classifica i campioni Disttrack come dannosi.
  • La firma AV di protezione dalle minacce rileva il nuovo payload.
  • I clienti di AutoFocus possono monitorare l’attività Disttrack utilizzando il tag Disttrack.

Indicatori di compromissione: Sono stati identificati diversi hash, nomi di file e nomi di servizio come indicatori di compromissione, tra cui “ntertmgr32.exe”, “ntertmgr64.exe”, “vdsk911.sys” e altri.

Malware con firma digitale dell’Università di Oxford

Il gruppo di minacce iraniano OilRig ha preso di mira diverse organizzazioni in Israele e in altri paesi del Medio Oriente dalla fine del 2015. Nei recenti attacchi, hanno creato un falso portale VPN e hanno preso di mira almeno cinque fornitori IT israeliani, diversi istituti finanziari e l’Ufficio postale israeliano.

Successivamente, gli aggressori hanno creato due siti web fasulli che simulavano essere una pagina di registrazione per una conferenza dell’Università di Oxford e un sito di candidature di lavoro. In questi siti web, hanno ospitato malware che era digitalmente firmato con un certificato di firma del codice valido, probabilmente rubato.

Basandosi su upload di VirusTotal, contenuti di documenti malevoli e vittime note, altre organizzazioni bersaglio si trovano in Turchia, Qatar, Kuwait, Emirati Arabi Uniti, Arabia Saudita e Libano.

Portale VPN Falso

In uno dei casi recenti, gli aggressori hanno inviato un’email a individui in organizzazioni bersaglio. L’email proveniva da un account compromesso di un fornitore IT. Il link fornito nell’email malevola portava a un falso portale VPN. Dopo aver effettuato l’accesso con le credenziali fornite nell’email, alla vittima veniva chiesto di installare il “VPN Client”, un file .exe, o, in caso di mancato download, di scaricare un zip protetto da password (con lo stesso file .exe all’interno).

Il “VPN Client” è un software VPN Juniper legittimo associato a un malware noto come “Helminth”, utilizzato dal gruppo di minacce OilRig. Se la vittima scarica e installa il file, il suo computer verrebbe infettato, mentre viene installato il software VPN legittimo.

Impersonificazione dell’Università di Oxford

Gli aggressori hanno registrato quattro domini che impersonavano l’Università di Oxford. Uno di questi, oxford-symposia[.]com, è un falso sito web di registrazione per una conferenza di Oxford. I visitatori vengono invitati a scaricare lo “Strumento di pre-registrazione del simposio di lavoro dell’Università di Oxford”.

Se eseguito dalla vittima, il suo computer verrebbe infettato.

Altri incidenti

In un incidente precedente, gli aggressori hanno inviato un file Excel malevolo che impersonava Israir, una compagnia aerea israeliana. Il file aveva una macro che, se abilitata dall’utente, avrebbe infettato il suo computer.

Sovrapposizione di infrastruttura con Cadelle e Chafer

Nel dicembre 2015, Symantec ha pubblicato un post su due gruppi di attacco con base in Iran, Cadelle e Chafer, che utilizzavano Backdoor.Cadelspy e Backdoor.Remexi per spiare individui iraniani e organizzazioni del Medio Oriente. Questo suggerisce che i due gruppi potrebbero effettivamente essere la stessa entità, o che condividano risorse in un modo o nell’altro.

Emirati Arabi Uniti obiettivo di OilRig con ISMAgent

Nel luglio 2017 OilRig ha utilizzato uno strumento da loro sviluppato chiamato ISMAgent in un nuovo set di attacchi mirati. Il gruppo OilRig ha sviluppato ISMAgent come variante del trojan ISMDoor. Nel mese di agosto 2017, abbiamo scoperto che questo gruppo di minacce ha sviluppato un altro trojan che chiamano ‘Agent Injector’ con lo scopo specifico di installare il backdoor ISMAgent. Stiamo monitorando questo strumento come ISMInjector. Ha una struttura sofisticata e contiene tecniche anti-analisi che non abbiamo visto in strumenti precedentemente sviluppati da questo gruppo di minacce. La struttura complessa e l’inclusione di nuove tecniche anti-analisi potrebbero suggerire che questo gruppo sta aumentando i loro sforzi di sviluppo al fine di evitare rilevamenti e ottenere una maggiore efficacia nei loro attacchi.

L’attacco

Il 23 agosto 2017 OilRig prende di mira un’organizzazione all’interno del governo degli Emirati Arabi Uniti. L’attacco coinvolgeva un’email di spear-phishing che aveva come oggetto “Importan Issue” e due archivi Zip allegati, come si vede nella Figura 1. Si noti che “Important” è scritto male nel campione come mostrato di seguito.

La consegna

L’attacco di phishing del 23 agosto 2017 ha allegato due archivi Zip all’email, “Issue-doc.zip” e “Issue-doc1.zip”.

Ogni allegato Zip contiene un file, con “Issue.doc” all’interno di “Issue-doc.zip” e “Issue.dot” all’interno di “Issue-doc1.zip”. I file “Issue.doc” e “Issue.dot” sono entrambi documenti dannosi che tenteranno di eseguire in Microsoft Word.

ISMInjector

Alla fine, il payload consegnato da ThreeDollars è un nuovo strumento nell’arsenale di OilRig che chiamiamo ISMInjector. Come suggerisce il nome, ISMInjector è un trojan responsabile dell’iniezione di un trojan in un altro processo. Il payload incorporato all’interno del campione ISMInjector consegnato in questo attacco è una variante del backdoor ISMAgent di cui avevamo discusso in dettaglio nel nostro blog che discuteva di un attacco mirato a una società tecnologica saudita.

La struttura e le tecniche utilizzate da OilRig dimostrano una crescente sofisticazione e un impegno a lungo termine per le operazioni di cyber spionaggio. La loro capacità di sviluppare nuovi strumenti e tecniche suggerisce che continueranno a rappresentare una minaccia significativa per le organizzazioni nel Medio Oriente e potenzialmente in altre regioni.

TwoFace Webshell: punto di accesso persistente per il movimento laterale

Unit 42 ha scoperto una webshell chiamata “TwoFace” utilizzato da un attore minaccioso per accedere in remoto alla rete di un’organizzazione del Medio Oriente presa di mira. Questo webshell è particolare perché è composto da due webshell separati: uno iniziale che salva e carica il secondo webshell, più funzionale. Il secondo webshell permette all’attore minaccioso di eseguire vari comandi sul server compromesso.

IP addressCountryNumber of CommandsDate of ActivityDays Since Initial Command
46.38.x.xIran12016-06-180
178.32.x.xFrance62016-09-28103
137.74.x.xFrance162017-03-03259
192.155.x.xUSA612017-04-24311
46.4.x.xGermany102017-05-03320

L’analisi dei log del server ha rivelato che l’attore minaccioso aveva accesso al webshell TwoFace per quasi un anno, a partire da giugno 2016. I comandi eseguiti hanno mostrato l’interesse dell’attore nel raccogliere credenziali utilizzando lo strumento Mimikatz e nel muoversi lateralmente attraverso la rete copiando il webshell TwoFace e altri webshell su diversi server.

Sono stati identificati cinque diversi indirizzi IP provenienti da quattro paesi che hanno inviato comandi al webshell TwoFace. Il primo comando era un semplice comando “whoami”, suggerendo il compromesso iniziale del server. I comandi successivi hanno rivelato le tattiche, le tecniche e le procedure (TTP) dell’attore, tra cui l’uso dello strumento Mimikatz e i tentativi di passare ad altri server nella rete.

Il webshell TwoFace è composto da un caricatore e un componente payload, entrambi scritti in C#. Il caricatore è responsabile del salvataggio e del caricamento del componente payload, mentre il componente payload ha più funzionalità. Il caricatore utilizza richieste HTTP POST per interagire, e il payload richiede una password per l’autenticazione.

È stata anche scoperta un’altra versione del caricatore TwoFace, chiamata “TwoFace++ Loader”. Questa versione contiene anche un componente payload incorporato in forma cifrata. Inoltre, è stato identificato un altro webshell chiamato “IntrudingDivisor”, che richiede autenticazione e ha il suo set di comandi.

In conclusione, l’approccio a due livelli del webshell TwoFace e l’inclusione di contenuti di siti web legittimi lo rendono difficile da rilevare, permettendo agli attori minacciosi di mantenere un accesso persistente a una rete per lunghi periodi senza essere rilevati.

Attacco mirato nel Medio Oriente sfruttando una vulnerabilità di Microsoft Office

Meno di una settimana dopo che Microsoft ha rilasciato una patch per la vulnerabilità CVE-2017-11882 il 14 novembre 2017, FireEye ha osservato un attaccante sfruttare questa vulnerabilità di Microsoft Office per prendere di mira un’organizzazione governativa nel Medio Oriente. Si ritiene che questa attività sia stata condotta da un gruppo sospettato di cyber spionaggio iraniano, noto come APT34, utilizzando un backdoor personalizzato di PowerShell per raggiungere i suoi obiettivi.

Si ritiene che APT34 sia coinvolto in un’operazione di cyber spionaggio a lungo termine, focalizzata principalmente su sforzi di ricognizione a beneficio degli interessi nazionali iraniani, operativa almeno dal 2014. Questo gruppo ha condotto attività mirate in vari settori, tra cui finanziario, governativo, energetico, chimico e delle telecomunicazioni, concentrando in gran parte le sue operazioni nel Medio Oriente. Si ritiene che APT34 operi per conto del governo iraniano, basandosi su dettagli infrastrutturali che contengono riferimenti all’Iran, sull’uso dell’infrastruttura iraniana e sul targeting che si allinea con gli interessi di uno stato-nazione.

CVE-2017-11882 riguarda diverse versioni di Microsoft Office e, quando sfruttata, permette a un utente remoto di eseguire codice arbitrario nel contesto dell’utente corrente a causa di una gestione impropria degli oggetti in memoria. La vulnerabilità è stata corretta da Microsoft il 14 novembre 2017. Una prova completa del concetto (POC) è stata pubblicamente rilasciata una settimana dopo dal reporter della vulnerabilità.

La vulnerabilità esiste nel vecchio Equation Editor (EQNEDT32.EXE), un componente di Microsoft Office che viene utilizzato per inserire e valutare formule matematiche. L’Equation Editor è incorporato nei documenti di Office utilizzando la tecnologia di collegamento e incorporamento degli oggetti (OLE). Viene creato come un processo separato invece di un processo figlio delle applicazioni Office. Se viene passata una formula creata all’Equation Editor, non controlla correttamente la lunghezza dei dati durante la copia dei dati, il che comporta una corruzione della memoria dello stack. Poiché EQNEDT32.exe è compilato utilizzando un compilatore più vecchio e non supporta la randomizzazione dello spazio degli indirizzi (ASLR), una tecnica che protegge contro lo sfruttamento delle vulnerabilità di corruzione della memoria, l’attaccante può facilmente alterare il flusso di esecuzione del programma.

Inchieste

Papa Francesco sarà al G7 e l’Italia festeggia il DDL AI

Tempo di lettura: 6 minuti. Papa Francesco partecipa al G7, focalizzato su etica e IA e il Parlamento discute il DDL AI con Meloni che promuove l’IA umanistica.

Pubblicato

in data

Tempo di lettura: 6 minuti.

Giorgia Meloni, presidente del Consiglio, ha recentemente annunciato l’eccezionale partecipazione di Papa Francesco alla sessione del G7 dedicata all’intelligenza artificiale con in tasta il DDL sul tema. Questo evento sottolinea l’importanza crescente delle questioni etiche e umanistiche connesse allo sviluppo tecnologico.

Un impegno umanistico nell’era digitale

Durante la presidenza italiana del G7, si discuterà ampiamente su come l’intelligenza artificiale possa essere guidata da principi etici che pongono l’umanità al centro. Meloni ha enfatizzato che l’intelligenza artificiale rappresenta la più grande sfida antropologica dei nostri tempi, portando con sé notevoli opportunità ma anche rischi significativi.

La premier ha citato l’esempio della “Rome Call for AI Ethics” del 2022, una iniziativa avviata dalla Santa Sede per promuovere un approccio etico allo sviluppo degli algoritmi, un concetto noto come algoretica. L’obiettivo è sviluppare una governance dell’IA che rimanga sempre centrata sull’essere umano.

L’intervento di Papa Francesco al G7 sarà cruciale per rafforzare questa visione, offrendo una prospettiva che combina tradizione e innovazione nell’affrontare le sfide poste dall’IA alla società contemporanea.

Intelligenza Artificiale: innovazioni legislative in Italia con il DDL

L’Italia si posiziona all’avanguardia nel panorama europeo con l’approvazione di un nuovo disegno di legge sull’intelligenza artificiale. Questa legislazione pionieristica mira a promuovere un utilizzo etico e responsabile dell’IA, con un forte accento sulla protezione dei diritti fondamentali e sull’inclusione sociale.

Differenza tra Disegno di Legge e Decreto Legge

Prima di procedere, è doveroso spiegare la differenza tra un “DDL” (Disegno di Legge) e un “DL” (Decreto Legge) e che riguarda principalmente il processo legislativo e la loro natura giuridica all’interno del sistema legale italiano. Ecco i dettagli chiave:

Disegno di Legge (DDL)

  1. Definizione: Un DDL è una proposta legislativa elaborata e presentata al Parlamento per la discussione e l’approvazione. Può essere presentata da membri del Parlamento o dal Governo.
  2. Processo: Dopo essere presentato, il DDL segue un processo di esame approfondito che include discussioni, emendamenti e votazioni sia in commissione che in aula nelle due Camere del Parlamento (Camera dei Deputati e Senato della Repubblica). Questo processo può essere lungo e richiede l’approvazione finale di entrambe le Camere.
  3. Natura: Il DDL è di natura ordinaria, significando che non ha effetto immediato e deve seguire il normale iter parlamentare prima di diventare legge.

Decreto Legge (DL)

  1. Definizione: Un DL è uno strumento legislativo che il Governo può adottare in casi straordinari di necessità e urgenza. Questo decreto ha forza di legge dal momento della sua pubblicazione, ma è temporaneo.
  2. Processo: Un DL deve essere convertito in legge dal Parlamento entro 60 giorni dalla sua pubblicazione, attraverso un processo che può includere modifiche e approvazioni. Se non convertito, perde efficacia retroattivamente.
  3. Natura: Il DL ha un’immediata efficacia legale ma è temporaneo e condizionato alla sua conversione in legge ordinaria, che stabilizza le disposizioni contenute nel decreto.

Confronto e uso

  • Velocità ed Efficienza: Il DL è molto più rapido nel rispondere a situazioni di emergenza, dato che entra in vigore immediatamente. Tuttavia, questa rapidità viene bilanciata dalla necessità di una successiva conferma parlamentare.
  • Stabilità e Riflessione: Il DDL segue un processo più riflessivo e può essere soggetto a più ampie discussioni e revisioni, il che può contribuire a una legislazione più ponderata e dettagliata.

Il DL è utilizzato per situazioni urgenti che richiedono una risposta legislativa immediata, mentre il DDL è il mezzo standard per la creazione di nuove leggi, offrendo più opportunità per l’esame e la discussione parlamentare.

Focus sui Principi Generali e innovazioni

Il disegno di legge definisce norme precise per la ricerca, lo sviluppo, e l’implementazione dell’IA, assicurando che ogni applicazione tecnologica rispetti la dignità umana e le libertà fondamentali, come stabilito dalla Costituzione italiana e dal diritto dell’Unione Europea. Tra i principi chiave, spicca l’impegno verso la trasparenza, la sicurezza dei dati, e l’equità, evitando discriminazioni e promuovendo la parità di genere.

Uno degli aspetti più rilevanti è l’introduzione di un quadro normativo per garantire che l’IA non sostituisca ma supporti il processo decisionale umano, mantenendo l’uomo al centro dell’innovazione tecnologica. In particolare, il disegno di legge enfatizza l’importanza della cybersicurezza e impone rigidi controlli di sicurezza per proteggere l’integrità dei sistemi di IA.

La legge stabilisce principi chiave per l’adozione e l’applicazione dell’IA in Italia, focalizzandosi su trasparenza, proporzionalità, sicurezza e non discriminazione. Viene data particolare attenzione al rispetto dei diritti umani e alla promozione di una IA “antropocentrica”, ossia che metta al centro le esigenze e il benessere dell’individuo.

Settori di impatto e disposizioni specifiche

La legislazione tocca vari settori, dalla sanità al lavoro, dalla difesa alla sicurezza nazionale, delineando norme specifiche per ciascuno:

Sanità

L’IA dovrebbe migliorare il sistema sanitario senza discriminare l’accesso alle cure. Si promuove l’uso dell’IA per assistere la decisione medica, ma la responsabilità finale rimane sempre nelle mani dei professionisti. L’impiego dell’intelligenza artificiale nel settore sanitario, come delineato nella nuova legislazione italiana, è concepito per migliorare l’efficacia e l’efficienza dei servizi sanitari, pur salvaguardando i diritti e la dignità dei pazienti. La legge impone che l’introduzione di sistemi di IA nel sistema sanitario avvenga senza discriminare l’accesso alle cure e che le decisioni mediche rimangano prerogativa del personale medico, sebbene assistito dalla tecnologia. È previsto inoltre che i pazienti siano adeguatamente informati sull’uso delle tecnologie di intelligenza artificiale, ricevendo dettagli sui benefici diagnostici e terapeutici previsti e sulla logica decisionale impiegata.

Implicazioni della Legge sulla Sicurezza e Difesa Nazionale:

Le applicazioni di IA per scopi di sicurezza nazionale devono avvenire nel rispetto dei diritti costituzionali, con una regolamentazione specifica che esclude queste attività dall’ambito di applicazione della legge generale. La legge tratta specificamente l’applicazione dell’intelligenza artificiale per scopi di sicurezza e difesa nazionale, stabilendo che queste attività siano escluse dall’ambito di applicazione delle norme generali sulla regolamentazione dell’IA. Tuttavia, è chiaro che tali attività devono comunque svolgersi nel rispetto dei diritti fondamentali e delle libertà costituzionali. Si prevede che l’uso dell’IA per la sicurezza nazionale sia regolato da normative specifiche, garantendo la conformità ai principi di correttezza, sicurezza e trasparenza, e imponendo controlli rigorosi per prevenire abusi.

Lavoro

Viene regolato l’utilizzo dell’IA per migliorare le condizioni lavorative e la produttività, garantendo trasparenza e sicurezza nell’uso dei dati dei lavoratori. L’adozione dell’intelligenza artificiale nel settore lavorativo, secondo la nuova normativa italiana, mira a migliorare le condizioni di lavoro e accrescere la produttività mantenendo al centro la sicurezza e la trasparenza. Gli impieghi di sistemi di IA devono avvenire nel rispetto della dignità umana e della riservatezza dei dati personali. I datori di lavoro sono obbligati a informare i lavoratori sull’utilizzo dell’IA, delineando chiaramente gli scopi e le modalità di impiego. La legge pone un’enfasi particolare sulla non discriminazione, assicurando che l’IA non crei disparità tra i lavoratori basate su sesso, età, origine etnica, orientamento sessuale, o qualsiasi altra condizione personale.

Iniziative per l’inclusione e la formazione

Significative sono le disposizioni per garantire l’accesso all’IA da parte delle persone con disabilità, assicurando pari opportunità e piena partecipazione. Viene inoltre data importanza alla formazione e all’alfabetizzazione digitale in tutti i livelli educativi per preparare i cittadini a interagire con le nuove tecnologie.

Il disegno di legge promuove attivamente la formazione e l’alfabetizzazione digitale come componenti fondamentali per l’integrazione dell’intelligenza artificiale nella società. Questo include l’implementazione di programmi di formazione sia nei curricoli scolastici che nei contesti professionali, al fine di preparare studenti e lavoratori a interagire efficacemente e eticamente con le tecnologie avanzate. Si prevede inoltre che gli ordini professionali introducano percorsi specifici per i propri iscritti, affinché possano acquisire le competenze necessarie per utilizzare l’IA in modo sicuro e responsabile nel rispetto delle normative vigenti.

Tutela della Privacy e della Proprietà Intellettuale

La legge enfatizza la protezione dei dati personali e introduce regole per garantire che i contenuti generati o manipolati tramite IA siano chiaramente identificati, proteggendo così l’integrità informativa e i diritti d’autore. La nuova legislazione italiana stabilisce criteri rigorosi per la protezione della privacy degli individui nell’ambito dell’utilizzo dell’intelligenza artificiale. Si impone che ogni applicazione di IA che tratti dati personali debba avvenire in modo lecito, corretto e trasparente, conformemente alle normative dell’Unione Europea. La legge richiede inoltre che le informazioni relative al trattamento dei dati personali siano comunicate agli utenti in un linguaggio chiaro e accessibile, garantendo loro la possibilità di comprendere e, se necessario, opporsi al trattamento dei propri dati. Viene enfatizzata la necessità di una cybersicurezza efficace in tutte le fasi del ciclo di vita dei sistemi di IA, per prevenire abusi o manipolazioni.

Per quanto riguarda la proprietà intellettuale, il disegno di legge introduce misure specifiche per assicurare che le opere generate attraverso l’intelligenza artificiale siano correttamente attribuite e tutelate sotto il diritto d’autore. Viene riconosciuto il diritto d’autore per le opere create con l’ausilio dell’IA, purché vi sia un significativo contributo umano che sia creativo, rilevante e dimostrabile. Inoltre, la legge prevede che ogni contenuto generato o modificato significativamente da sistemi di IA debba essere chiaramente identificato come tale, per mantenere la trasparenza e prevenire la diffusione di informazioni ingannevoli o falsificate.

Libertà di Informazione e dati personali

L’articolo 4 del DDL stabilisce che l’uso dell’IA nel settore dell’informazione deve avvenire senza compromettere la libertà e il pluralismo dei media, mantenendo l’obiettività e l’imparzialità delle informazioni. È essenziale che l’intelligenza artificiale non distorca la veridicità e la completezza dell’informazione a causa di pregiudizi intrinseci nei modelli di apprendimento automatico.

Trasparenza e correttezza nel Trattamento dei Dati

Viene enfatizzato il trattamento lecito, corretto e trasparente dei dati personali, in linea con il GDPR. Il DDL richiede che le informazioni sul trattamento dei dati siano fornite in modo chiaro e comprensibile, consentendo agli utenti di avere pieno controllo sulla gestione dei propri dati.

Consapevolezza e controllo per i minori

Una specifica attenzione è rivolta alla protezione dei minori nell’accesso alle tecnologie AI. I minori di quattordici anni necessitano del consenso dei genitori per l’utilizzo di tali tecnologie, mentre quelli tra i quattordici e i diciotto anni possono dare il consenso autonomamente, purché le informazioni siano chiare e accessibili.

Governance e collaborazione tra Agenzie

Il DDL promuove un approccio di governance “duale”, coinvolgendo l’Agenzia per la Cybersicurezza Nazionale (ACN) e l’Agenzia per l’Italia Digitale (AgID) per assicurare che l’applicazione delle tecnologie AI sia conforme sia alle normative nazionali che a quelle dell’Unione Europea. Queste agenzie lavoreranno insieme per stabilire un quadro regolatorio solido che promuova la sicurezza senza soffocare l’innovazione.

Leggi il DDL sull’Intelligenza Artificiale

Prosegui la lettura

Inchieste

Cloud Provider Italiani: quali sono le caratteristiche preferite dagli specialisti IT?

Tempo di lettura: 7 minuti. I Managed Service Providers (MSP) aiutano le aziende che desiderano esternalizzare la gestione della propria infrastruttura IT. Questo modello di outsourcing consente alle imprese di affidare le attività IT ad un partner esterno, garantendo efficienza, riduzione dei costi e miglioramento delle prestazioni.

Pubblicato

in data

programmatrice sorridente
Tempo di lettura: 7 minuti.

Dopo aver approfondito attraverso una serie di inchieste lo stato del cloud in Italia concentrandoci sul mercato e sulle sue tendenze, Matrice Digitale termina l’inchiesta a puntate con un’analisi su un interrogativo che può sfuggire a molti ed interessarne a pochi: qual è il cloud che scelgono i professionisti it?

Perchè comprendere dove le aziende IT posizionano il loro cloud?

Le imprese italiane, in piena migrazione di in massa verso i servizi cloud, sono assistite da esperti del settore IT che quotidianamente disegnano e realizzano architetture informatiche di tipo pubblico, privato ed ibrido.

I fruitori del Cloud è possibile dividerli in tre categorie che rispecchiano il mercato IT:

  • Singoli utenti
  • Aziende
  • Pubblica Amministrazione

Secondo un’analisi effettuata da Matrice Digitale, l’offerta dei servizi proposta dalle aziende individuate come operatori rilevanti di servizi cloud, è suddivisa in 17 soggetti che hanno prodotti standard, complementari o simili (come approfondito in precedenza) e soprattutto rivolti generalmente ad un pubblico di ampio target.

Confronto Canali di Vendita

Confronto canali di vendita

FornitoreDiretti PrivatiDiretti AziendeDiretti Pubblica AmministrazioneCanale ICT (MSP, Rivenditori)
Aruba
Cdlan
CoreTech
Elmec
Fastweb
Hosting Solutions – Genesys informatica
Naquadria
Netalia
Netsons
Noovle (TIM)
Reevo – It.net
Register – Keliweb
Retelit
DHH (Seeweb ed altri)
ServerPlan
Tiscali
Vianova – Host.it

Un mercato in crescita rivolto a tutti, ma di pochi

Le offerte nel mondo del cloud computing sembrano tante, ma sono poche se poi si stringe il cerchio sulle reali capacità delle imprese che erogano i servizi sulla carta. Le aziende IT che si rivolgono al mondo delle PMI e medie imprese sono più orientate verso soluzioni distanti dalle multinazionali, soprattutto dopo che Broadcom ha rilevato VMware ed ha creato grande panico nei confronti di coloro che necessitano di virtualizzare i server per il loro business, aumentando di molto i costi delle licenze. Un ricatto costante, quello tecnologico, che ciclicamente vede le multinazionali falciare chi non ha un piano B pronto e dipende totalmente dal loro schema che diventa sempre più costoso con meno servizi inclusi.

Anche il Cloud può essere Made in Italy

Il caso Broadcom non è isolato e soprattutto non è il primo nell’ambito informatico. Le aziende italiane che svolgono attività nel settore del cloud computing in opposizione alla forte concorrenza, spesso sleale che si nasconde dietro il concetto di economia di scala, sono quelle che preferiscono la nicchia al ventaglio di prodotti multiservizi. Solo Serverplan e CoreTech, con la differenza che la seconda si contraddistingue per la vendita al solo Canale di specialisti IT, svolgono questo tipo di attività come unica fonte di guadagno e di business. Molti imprenditori nel settore IT si affidano per i servizi cloud ad altri specialisti per continuare a produrre il proprio servizio o prodotto senza snaturare la propria impresa inglobando risorse materiali e umane ed i relativi costi per sostenerli che ne aumentano il rischio d’impresa. Per fronteggiare l’avanzata aggressiva delle Big Tech nel mercato Cloud, c’è chi gioca in favore come un qualsiasi rivenditore commerciale acquistando prodotti confezionati e chi invece si rivolge ad aziende di pari dimensione per ottenere prodotti che garantiscono servizi di assistenza meno freddi e forniscono prodotti di sicurezza inclusi come forma di garanzia di qualità di un prodotto. Non è un caso, infatti, che il mercato del lavoro attuale non solo richiede numerose figure specializzate in informatica, ma non apprezza quelle già presenti perché formate non secondo le esigenze della domanda nel settore. Questa mancanza di figure qualificate, mista all’insoddisfazione delle imprese, rende ancora più prezioso il lavoro di chi invece è altamente specializzato e preferisce rivolgersi ad una clientela di alto profilo.

Dubbio amletico sulla natura delle nuvole tricolori

Sulla base degli approfondimenti e delle riflessioni maturate attraverso questo lungo viaggio nel cloud italiano, Matrice Digitale si è immedesimata in un individuo che vuole acquistare in piena autonomia un servizio cloud ed ha scoperto che non tutte le aziende hanno la caratteristica di un servizio del tutto pubblico nonostante si promuovano in questo modo nella fase di posizionamento sul mercato.

Pricing trasparente

Prospettiva Pricing Trasparente

FornitorePubblicoNon presente su sito
Aruba
Cdlan
CoreTech
Elmec
Fastweb
Hosting Solutions – Genesys informatica
Naquadria
Netalia
Netsons
Noovle (TIM)
Reevo – It.net
Register – Keliweb
Retelit
DHH (Seeweb ed altri)
ServerPlan
Tiscali
Vianova – Host.it

Dalla ricerca effettuata da Matrice Digitale, la metà delle aziende presenti in lista (CdLan, Elmec, Fastweb, Netalia, NoovleTim, Retelit, Reevo, Tiscali, Vianova) non è munita di un listino prezzi consultabile liberamente online con annesso carrello elettronico per acquistare i servizi in ogni momento senza passare per un ufficio vendita-commerciale.

Le implicazioni di un pricing poco trasparente

Un fattore che fa riflettere sia in positivo perché si pensa ad un prodotto “su misura”, seppur odori di strategia di marketing, sia in negativo perché chi nel mondo IT cerca un prodotto come il cloud computing sa quali sono le sue esigenze, conosce anche i costi di mercato e riconosce chi espone i prezzi come un venditore specializzato in quel campo con un business già avviato e per nulla improvvisato. Inoltre, c’è anche il rischio che dinanzi ad alcune offerte di servizio ci sia chi fornisce il servizio di “housing” proponendolo al potenziale cliente come Cloud, ma nella pratica non farà altro che ospitare nella propria infrastruttura informatica un server fisico. Proprio per questo motivo, da profani apriamo una riflessione che rimettiamo al mercato sul se chi non espone i prezzi sia da considerare un “Cloud Pubblico” e non invece privato che offre successivamente lo spazio sui suoi server ai clienti che sottoscrivono un’offerta omnicomprensiva di servizi che spaziano dalla connettività fino ad arrivare alla fonia.

Qual è il cloud degli specialisti dell’IT?

Gli specialisti del settore IT di lunga data non acquistano dai soliti rivenditori la tecnologia su cui costruire la nuvola per i propri clienti che, ricordiamo, per la maggiore sono Piccole o Piccole Medie Imprese. Molti MSP impiegano in forma esclusiva prodotti delle multinazionali svolgendo in primis un ruolo di rivenditori dei prodotti di terzi. Questa scelta potrebbe fornire più garanzie sulla carta, ma potrebbe rafforzare allo stesso tempo sistemi di potere già consolidati, traghettandoli verso una posizione monopolistica che riconosca un potere incontrastato nello stabilire un prezzo di mercato che con il tempo diventi insostenibile per le aziende. Oltre alla pura logica di mercato, c’è anche un problema identitario dell’azienda che subentra e dove è messo a rischio il brand del fornitore di servizi nel caso che il cliente continui ad interfacciarsi con prodotti di terze parti ignorando il valore del fornitore tanto da credere di poterlo sostituire perché tanto utilizza un prodotto di terze parti di marchi ben più noti e commerciali e facilmente sostituibile.

Se è consideriamo che l’87 per cento della spesa è riservata alle grandi imprese che sono più propense nel chiudere accordi con i grandi gruppi e spesso hanno uffici interni preposti all’Information Technology, c’è un tessuto produttivo composto da piccole e medie imprese che quotidianamente si affida al Canale composto dai già noti MSP (Managed Service Provider), sviluppatori e fornitori IT.

Cloud pubblico

Il Cloud Pubblico è un modello di cloud computing in cui i servizi e le infrastrutture sono ospitati da un provider di cloud e resi disponibili al pubblico o a grandi gruppi industriali tramite Internet. Queste risorse, come server e storage, sono di proprietà e gestite dal provider di cloud e condivise tra tutti i clienti. Gli utenti accedono ai servizi e li gestiscono tramite un browser web e pagano in base al consumo, senza dover investire in hardware o manutenzione. Ecco una lista dei cloud pubblici italiani in concorrenza con i big USA Amazon Web Services (AWS), Microsoft Azure e Google Cloud Platform (GCP) che forniscono servizi Cloud, ma lo fanno da piattaforme fisiche dislocate all’estero.

FornitoreCloud PubblicoCloud PrivatoData Center-ColocationMSP/System IntegratorFornitore CyberSecurityFornitore ConnettivitàFornitore Telefonia
Aruba
Cdlan
CoreTech
Elmec
Fastweb
Hosting Solutions – Genesys informatica
Naquadria
Netalia
Netsons
Noovle (TIM)
Reevo – It.net
Register – Keliweb
Retelit
DHH (Seeweb ed altri)
ServerPlan
Tiscali
Vianova – Host.it

Anche il metodo di classificazione di un’azienda che fornisce servizi Cloud risulta difficile agli occhi degli utenti e delle imprese. Un’impresa che eroga il servizio di noleggio delle infrastrutture informatiche sulla “nuvola” non può essere confusa né con chi vende servizi di connettività né con chi offre uno spazio sui propri server ai siti Internet dei clienti come da usanza delle web agencies che li realizzano. Partire da 2 milioni di euro di fatturato è un giusto parametro per avere una garanzia sia sul core business e sia per intuire la presenza di una fidelizzazione della clientela nei confronti dei servizi offerti dal fornitore del servizio di Cloud Computing.

Chi sono gli utenti del Cloud?

Le grandi imprese rappresentano l’87% della spesa complessiva nel cloud, evidenziando come queste organizzazioni stiano guidando l’adozione del cloud in Italia. Tuttavia, anche le PMI stanno rapidamente abbracciando il cloud, con una crescita del 34% nella spesa per servizi in Public Cloud, raggiungendo i 478 milioni di euro. Oltre la metà delle applicazioni aziendali nelle grandi imprese (51%) risiede ora nel cloud, segnalando un punto di svolta nella digitalizzazione del settore aziendale italiano. Un settore in espansione che mette alla luce diverse criticità soprattutto se si considera che il bene fisico dove sono custoditi i dati spesso viene abbandonato e dato in pasto ad aziende estranee, così come l’acquisto di licenze software per l’ufficio è sempre più sotto forma di abbonamento che, una volta scaduto, potrebbe minare il processo produttivo dell’azienda e la custodia “pro manibus” dei propri dati allontanandola da una capacità di essere indipendente e proprietaria nel medio lungo periodo.

Cos’è un MSP?

I Managed Service Providers (MSP) aiutano le aziende che desiderano esternalizzare la gestione della propria infrastruttura IT. Questo modello di outsourcing consente alle imprese di affidare le attività IT ad un partner esterno, garantendo efficienza, riduzione dei costi e miglioramento delle prestazioni.

Prosegui la lettura

Inchieste

Managed Service Providers in Italia: numeri di un mercato in crescita

Pubblicato

in data

Tempo di lettura: 5 minuti.

Nel contesto italiano, caratterizzato da un tessuto imprenditoriale prevalentemente composto da piccole e medie imprese, gli MSP stanno emergendo come una componente importante per la trasformazione digitale dell’intero contesto produttivo del Bel Paese.

Cos’è un MSP?

I Managed Service Providers (MSP) aiutano le aziende che desiderano esternalizzare la gestione della propria infrastruttura IT in un modello di outsourcing che consente alle imprese di affidare le attività IT ad un partner esterno, garantendo efficienza, riduzione dei costi e miglioramento delle prestazioni delegando la gestione IT che con il tempo diventa sempre più complessa. L’attività degli MSP varia dalla normale amministrazione di tipo hardware e di rete fino all’offerta di una soluzione più complessa come quella di un cloud o di piattaforme software diverse sulla base ai settori di appartenenza dei propri clienti.

Un mercato in crescita

Con l’aumento della diffusione digitale nelle imprese, cresce anche l’esigenza di essere più completi e professionali da parte di coloro che lavorano nel settore IT. Questo fenomeno sta incidendo notevolmente sul fatturato degli MSP che tende a crescere in virtù della forte domanda di mercato e questo fa il paio con il bisogno costante di reperire nel mercato del lavoro personale altamente qualificato a cui sono richieste competenze spesso orizzontali e che rimane un ostacolo a causa della poca offerta lavorativa specializzata.

Costo del personale rispetto al fatturato

Secondo un’analisi emersa all’MSP Fest 2023 si è rivelato che il costo medio del personale nel settore ICT è del 30,8% del fatturato totale, un indicatore di quanto le aziende investono nelle loro risorse umane. Questo dato varia significativamente tra i diversi cluster:

Partner ERP (Enterprise Resource Planning), software che consente di gestire l’intera attività d’impresa, sostenendo l’automazione dai processi di finanza, risorse umane, produzione, supply chain, servizi, approvvigionamento e altro, mostrano una coerenza interna con un costo del personale che oscilla tra il 29% e il 33%.

MSP: registrano un costo inferiore, ridotto di circa 9-10 punti percentuali rispetto ai partner ERP, suggerendo una maggiore efficienza o un modello di business differente che minimizza i costi del personale.

Software House: presentano la variabilità più alta, con una media del 37% che in alcuni casi raggiunge il 70%, indicando un elevato investimento in capitale umano, tipico delle aziende che dipendono fortemente dalla manodopera qualificata.

Questi dati suggeriscono che le strutture aziendali, le strategie di outsourcing e l’automazione possono influenzare significativamente il rapporto tra costo del personale e fatturato.

Fatturato per dipendente

Passando alla produttività misurata come fatturato per dipendente, emergono ulteriori dettagli rilevanti:

Software House: alcune registrano cifre allarmanti come 50k€/anno per dipendente, un livello basso che potrebbe indicare margini ridotti e sostenibilità a lungo termine a rischio.

Media del settore: il fatturato medio per dipendente si attesta intorno ai 145k€, con punte superiori ai 200k€ in aziende più efficienti. Questo dato riflette una variazione sostanziale basata sulla natura del modello di business e sulla capacità di generare ricavi aggiuntivi attraverso la vendita di licenze software, servizi o hardware.

Questo indicatore è cruciale per valutare l’efficacia con cui le aziende utilizzano il loro personale. Un fatturato per dipendente elevato può indicare un’alta produttività e un modello di business efficace, mentre valori bassi possono segnalare la necessità di rivedere le strategie operative.

Più della metà degli MSP ad oggi tende a superare mediamente il milione di euro di fatturato, segnalando una maturazione del settore. Questo dato dimostra che ci si sta allontanando da un mercato composto prevalentemente da micro-imprese ed indica una tendenza verso una dimensione non più da incubatore di professionalità, bensì di aziende strutturate.

MSP a chi si rivolgono

I primi fruitori del mercato IT sono prevalentemente imprese produttive e studi professionali e questo consente di tracciare una linea di indirizzo generale sui prodotti necessari a garantire uno standard di qualità minimo ed uguale per tutti. Questo indirizzo operativo permette di affinare le offerte di servizi e di aumentare l’efficienza di gestione attraverso la standardizzazione e la personalizzazione delle soluzioni per i clienti di nicchia. Se prima ci si rivolgeva al negozio sotto l’ufficio o all’amico di famiglia più pratico con i computer, oggi la gestione delle reti informatiche e la manutenzione dei computer aziendali, compreso tutto l’aspetto che riguarda la complessa, quanto sentita, messa in sicurezza del perimetro cibernetico, sono gestiti dagli MSP che si presentano sul mercato con contratti annuali o con la possibilità di una tariffazione oraria. Un’altra capacità che è richiesta ai Managed Service Providers è l’affinare la propria scalabilità nella gestione di un numero di clienti che può aumentare anche repentinamente.

Tecnologia e innovazione

L’adozione di tecnologie avanzate come il monitoraggio remoto, l’automazione dei processi di servizio e la gestione avanzata dei ticket sta diventando sempre più comune rispetto alla telefonata amichevole di un tempo. Questi strumenti non solo migliorano l’efficienza operativa ma permettono agli MSP di offrire un livello di servizio superiore, indispensabile per competere in un mercato tecnologicamente avanzato ed in continua evoluzione sulla base delle esigenze del mercato. La convergenza tra la crescente necessità di servizi IT gestiti e le capacità avanzate offerte dagli MSP suggerisce un ruolo sempre più centrale per questi ultimi nel supportare le imprese italiane nel percorso di trasformazione digitale e questo richiede una formazione costante dei quadri dirigenziali e di tutto il personale e non solo attraverso la lettura di articoli tecnici. In aggiunta agli aggiornamenti generali del settore su riviste specializzate come Matrice digitale, gli MSP si concentrano su diversi campi specifici per il proprio sviluppo professionale, evidenziando le seguenti aree principali:

Cybersecurity

Con la crescente incidenza di minacce informatiche, la cybersecurity rimane un campo di primaria importanza. Gli MSP riconoscono la necessità di fortificare le proprie competenze in questo ambito per proteggere efficacemente le infrastrutture IT dei loro clienti.

Conoscenza dei prodotti utilizzati

Un’approfondita conoscenza dei prodotti è essenziale per gli MSP per garantire l’efficienza e l’efficacia delle soluzioni implementate. Questo include una comprensione dettagliata dei software e degli hardware impiegati nelle loro operazioni quotidiane.

Organizzazione e processi Aziendali

L’efficienza operativa attraverso l’organizzazione e la gestione ottimizzata dei processi aziendali è un altro pilastro fondamentale. Gli MSP investono in formazione per migliorare la gestione dei progetti, il flusso di lavoro, e le pratiche operative generali.

Sales & Marketing

Le competenze in vendita e marketing sono cruciali per gli MSP per attrarre e mantenere una clientela ampia. Questo aspetto della formazione è orientato a strategie di comunicazione efficaci, generazione di lead e tecniche di negoziazione.

Helpdesk e Customer Service

Queste aree sono vitali per il mantenimento delle relazioni con i clienti positive e per la gestione efficiente delle richieste di supporto e assistenza.

Il ruolo sociale degli MSP

Chi ha l’onere ed il compito di gestire le infrastrutture informatiche di porzioni della produttività italiana non solo ha il dovere di gestirle a dovere, avendo cura dei dati che gli vengono affidati, ma ha il compito di trasmettere valori educativi nel campo digitale verso tutti i suoi assistiti che non sono solo le imprese, ma anche i dipendenti. Questo aspetto non andrebbe sottovalutato in un momento storico dove gli attacchi informatici crescono sempre ed il primo contatto tra criminali ed imprese, sono proprio i dipendenti che aprono inconsapevolmente le porte alle azioni coordinate.

Prosegui la lettura

Facebook

CYBERSECURITY

ACN: tutto quello che c'è da sapere sulla relazione annuale 2023 ACN: tutto quello che c'è da sapere sulla relazione annuale 2023
Cyber Security15 ore fa

ACN: tutto quello che c’è da sapere sulla relazione annuale 2023

Tempo di lettura: 9 minuti. L'ACN presenta la relazione annuale sulle attività della cybersecurity in Italia nel 2023 ed i...

Cisco logo Cisco logo
Cyber Security4 giorni fa

Vulnerabilità critiche nel software Cisco: dettagli e soluzioni

Tempo di lettura: 2 minuti. Cisco affronta vulnerabilità critiche nel suo software ASA e FTD, rilasciando aggiornamenti per prevenire attacchi...

Inchieste6 giorni fa

Managed Service Providers in Italia: numeri di un mercato in crescita

Tempo di lettura: 5 minuti. Nel contesto italiano, caratterizzato da un tessuto imprenditoriale prevalentemente composto da piccole e medie imprese,...

Inchieste6 giorni fa

Mercato ITC in Italia nel 2024: numeri e crescita vertiginosa rispetto al paese

Tempo di lettura: 4 minuti. L’Italia è sempre più digitale grazie al trend globale di trasformazione dei processi analogici verso...

Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media
Cyber Security2 settimane fa

Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media

Tempo di lettura: 2 minuti. Cybercriminali sfruttano CVE-2023-48788 in FortiClient EMS, minacciando aziende con SQL injection.

trasformazione digitale trasformazione digitale
Cyber Security2 settimane fa

Come Nominare il Responsabile per la Transizione Digitale e Costituire l’Ufficio per la Transizione Digitale

Tempo di lettura: 2 minuti. La nomina del RTD può avvenire tramite due modalità principali: Determina del Sindaco o Delibera...

Notizie2 settimane fa

Intensificazione delle operazioni di influenza digitale da parte di Cina e Corea del Nord

Tempo di lettura: 2 minuti. Nuovi report evidenziano l'intensificarsi delle operazioni di influenza digitale da parte di Cina e Corea...

hacker che studia hacker che studia
Cyber Security2 settimane fa

Dove studiare Sicurezza Informatica in Italia: Guida alle migliori opzioni

Tempo di lettura: 2 minuti. Ci sono molte opzioni disponibili per coloro che desiderano studiare sicurezza informatica in Italia. Che...

trasformazione digitale trasformazione digitale
Cyber Security2 settimane fa

Il Ruolo e le Responsabilità del Responsabile per la Transizione Digitale nelle Pubbliche Amministrazioni

Tempo di lettura: 2 minuti. Il Responsabile per la Transizione Digitale svolge un ruolo fondamentale nell'accelerare e guidare la trasformazione...

Router TP-Link Router TP-Link
Cyber Security3 settimane fa

Rivelate nuove vulnerabilità nei Router TP-Link

Tempo di lettura: 2 minuti. Scoperte nuove vulnerabilità in router TP-Link e software IoT, con rischi di reset e accessi...

Truffe recenti

Shein Shein
Truffe online3 settimane fa

Truffa dei buoni SHEIN da 300 euro, scopri come proteggerti

Tempo di lettura: < 1 minuto. La truffa dei buoni SHEIN da 300 euro sta facendo nuovamente vittime in Italia,...

OSINT1 mese fa

USA interviene per recuperare 2,3 Milioni dai “Pig Butchers” su Binance

Tempo di lettura: 2 minuti. Il Dipartimento di Giustizia degli USA interviene per recuperare 2,3 milioni di dollari in criptovalute...

dimarcoutletfirenze sito truffa dimarcoutletfirenze sito truffa
Inchieste2 mesi fa

Truffa dimarcoutletfirenze.com: merce contraffatta e diversi dalle prenotazioni

Tempo di lettura: 2 minuti. La segnalazione alla redazione di dimarcoutletfirenze.com si è rivelata puntuale perchè dalle analisi svolte è...

sec etf bitcoin sec etf bitcoin
Economia4 mesi fa

No, la SEC non ha approvato ETF del Bitcoin. Ecco perchè

Tempo di lettura: 3 minuti. Il mondo delle criptovalute ha recentemente assistito a un evento senza precedenti: l’account Twitter ufficiale...

Notizie4 mesi fa

Europol mostra gli schemi di fronde online nel suo rapporto

Tempo di lettura: 2 minuti. Europol’s spotlight report on online fraud evidenzia che i sistemi di frode online rappresentano una grave...

Notizie5 mesi fa

Polizia Postale: attenzione alla truffa dei biglietti ferroviari falsi

Tempo di lettura: < 1 minuto. Gli investigatori della Polizia Postale hanno recentemente individuato una nuova truffa online che prende...

app ledger falsa app ledger falsa
Notizie6 mesi fa

App Falsa di Ledger Ruba Criptovalute

Tempo di lettura: 2 minuti. Un'app Ledger Live falsa nel Microsoft Store ha rubato 768.000 dollari in criptovalute, sollevando dubbi...

keepass pubblicità malevola keepass pubblicità malevola
Notizie6 mesi fa

Google: pubblicità malevole che indirizzano a falso sito di Keepass

Tempo di lettura: 2 minuti. Google ospita una pubblicità malevola che indirizza gli utenti a un falso sito di Keepass,...

Notizie6 mesi fa

Nuova tattica per la truffa dell’aggiornamento del browser

Tempo di lettura: 2 minuti. La truffa dell'aggiornamento del browser si rinnova, con i criminali che ora ospitano file dannosi...

Notizie7 mesi fa

Oltre 17.000 siti WordPress compromessi negli attacchi di Balada Injector

Tempo di lettura: 2 minuti. La campagna di hacking Balada Injector ha compromesso oltre 17.000 siti WordPress sfruttando vulnerabilità nei...

Tech

dummy iPhone 16 dummy iPhone 16
Smartphone7 ore fa

Rivelazioni sul design dell’iPhone 16 dalle dummy units?

Tempo di lettura: < 1 minuto. Le nuove unità dummy dell'iPhone 16 mostrano design innovativi e un iPhone 16 Pro...

Vivo V40 Lite Vivo V40 Lite
Smartphone8 ore fa

Vivo V40 Lite: certificazione Bluetooth anticipa lancio a breve

Tempo di lettura: 2 minuti. Vivo V40 Lite prossimo al lancio con certificazione Bluetooth, promettendo nuove evoluzioni nella gamma medio-alta...

Huawei Pura 70 Huawei Pura 70
Smartphone8 ore fa

Huawei Pura 70 è al 90% cinese

Tempo di lettura: 2 minuti. Huawei Pura 70 avanza verso il 100% di produzione cinese, con una forte domanda e...

Tech8 ore fa

Aggiornamenti in arrivo per i dispositivi Apple

Tempo di lettura: 4 minuti. Apple innova con iPad Pro M4, iOS 18 e Apple Pencil con haptics, elevando le...

Nokia 3210 Nokia 3210
Smartphone8 ore fa

Nokia 3210 (2024): ritorna un’icona con design rivisto

Tempo di lettura: 2 minuti. Nokia 3210 ritorna con un design modernizzato e funzionalità come 4G e Bluetooth, combinando nostalgia...

Intel Hala Point Intel Hala Point
Intelligenza Artificiale8 ore fa

Intel “Hala Point”: sistema neuromorfico ispirato al cervello umano

Tempo di lettura: 2 minuti. Intel lancia "Hala Point", sistema neuromorfico per rivoluzionare velocità e efficienza, ispirato al cervello umano.

Vivo X Fold 3 Vivo X Fold 3
Smartphone12 ore fa

Lancio imminente per Vivo X Fold 3 e Vivo X100s su AnTuTu

Tempo di lettura: 2 minuti. Vivo X Fold 3 arriva in India con BIS, mentre il X100s brilla su AnTuTu...

Galaxy S24 FE Galaxy S24 FE
Smartphone12 ore fa

Samsung lancia Galaxy S24 da 128GB in India

Tempo di lettura: 2 minuti. Samsung introduce Galaxy S24 128GB a prezzo ridotto in India, rendendo la tecnologia avanzata più...

Apple Watch - Salute Cardiaca Apple Watch - Salute Cardiaca
Tech12 ore fa

Apple Watch Series X: materiale più sottile per la scheda madre?

Tempo di lettura: < 1 minuto. Apple Watch Series X potrebbe adottare una scheda madre RCC più sottile, aumentando spazio...

contenuti generati da AI contenuti generati da AI
Intelligenza Artificiale13 ore fa

Usi l’intelligenza artificiale nel tuo lavoro? Attento alla nuova Legge.

Tempo di lettura: 2 minuti. Il nuovo DDL Intelligenza Artificiale ha cercato di regolamentare l’uso dell’Intelligenza Artificiale. Quali possono essere...

Tendenza