{"id":23483,"date":"2020-12-02T17:07:43","date_gmt":"2020-12-02T15:07:43","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=23483"},"modified":"2020-12-02T17:10:43","modified_gmt":"2020-12-02T15:10:43","slug":"security-tips-for-trading-platforms","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/security-tips-for-trading-platforms\/23483\/","title":{"rendered":"Breve guida sulla sicurezza fintech"},"content":{"rendered":"<p><span data-contrast=\"none\">Nel 2019, il mercato azionario globale \u00e8\u00a0<\/span><a href=\"https:\/\/www.cnbc.com\/2019\/12\/24\/global-stock-markets-gained-17-trillion-in-value-in-2019.html\" target=\"_blank\" rel=\"noopener nofollow\"><span data-contrast=\"none\">cresciuto di 17 trilioni di dollari<\/span><\/a><span data-contrast=\"none\"> e, nonostante i mercati mondiali siano stati colpiti, per usare un eufemismo, dalla pandemia, l\u2019interesse per gli investimenti non si \u00e8 affievolito. Di fatto, da inizio 2020, il numero di utenti di app di trading<\/span><a href=\"https:\/\/www.cnbc.com\/2020\/04\/28\/investing-advice-millennials-are-stock-trading-to-beat-the-downturn.html\" target=\"_blank\" rel=\"noopener nofollow\"><span data-contrast=\"none\"> non ha fatto altro che aumentare<\/span><\/a><span data-contrast=\"none\">.<\/span><span data-ccp-props='{\"201341983\":0,\"335559739\":120,\"335559740\":240}'>\u00a0<\/span><\/p>\n<p><span data-contrast=\"none\">L\u2019aspetto negativo di tutto ci\u00f2 \u00e8 che i beni e i dati personali degli e-trader sono obiettivi interessanti per i criminali informatici e, in caso di incidente di sicurezza, sono gli operatori delle piattaforme di trading a doverne affrontare le conseguenze. In questo post parliamo delle principali minacce che le aziende devono affrontare e di come contrastarle.<\/span><span data-ccp-props='{\"201341983\":0,\"335559739\":120,\"335559740\":240}'>\u00a0<\/span><span data-ccp-props='{\"201341983\":0,\"335559739\":120,\"335559740\":240}'>\u00a0<\/span><\/p>\n<h2>Vulnerabilit\u00e0 delle app<\/h2>\n<p>Come ogni software, le piattaforme di trading possono contenere delle vulnerabilit\u00e0. Nel 2018, l\u2019esperto di sicurezza informatica Alejandro Hernandez ha <a href=\"https:\/\/www.darkreading.com\/application-security\/trading-platforms-riddled-with-severe-flaws\/d\/d-id\/1332227\" target=\"_blank\" rel=\"noopener nofollow\">riscontrato delle falle in 79 applicazioni<\/a>, tra cui il mancato uso della cifratura per custodire o trasmettere dati (chiunque potrebbe vederli o modificarli) e la mancata disconnessione dei profili degli utenti dopo un periodo di inattivit\u00e0. I difetti a livello di progettazione includevano la possibilit\u00e0 di utilizzare password deboli.<\/p>\n<p>Un anno dopo, gli <a href=\"https:\/\/www.immuniweb.com\/blog\/fintech-application-security.html\" target=\"_blank\" rel=\"noopener nofollow\">esperti di ImmuniWeb hanno condotto ricerche simili<\/a> e hanno raggiunto una conclusione altrettanto negativa: dei 100 prodotti di sviluppo fintech testati, tutti erano in una certa misura vulnerabili. I problemi sono stati riscontrati sia nelle applicazioni web che in quelle mobili, con molti bug ereditati da sviluppi di terze parti e dai tool impiegati dai programmatori. Per alcune vulnerabilit\u00e0, le patch esistevano da tempo ma non erano state applicate. Una di queste patch \u00e8 stata rilasciata nel 2012, ma gli autori dell\u2019applicazione fintech non l\u2019hanno mai installata.<\/p>\n<p>Inevitabilmente, se un prodotto riscontra problemi di sicurezza, si far\u00e0 notare, danneggiando potenzialmente la reputazione delle aziende e scoraggiando i clienti. E se, a causa di un bug in un\u2019app, gli utenti subiscono una perdita di dati o di denaro, lo sviluppatore potrebbe incorrere in una grossa multa o essere costretto a pagare i danni.<\/p>\n<p>A volte, il creatore di una piattaforma \u00e8 l\u2019unico a rimetterci. Per esempio, gli autori dell\u2019app di trading Robinhood <a href=\"https:\/\/www.cnbc.com\/2019\/11\/05\/some-robinhood-users-were-able-to-trade-with-unlimited-borrowed-money.html\" target=\"_blank\" rel=\"noopener nofollow\">non sono riusciti a individuare un bug<\/a> che permetteva agli utenti premium di prendere in prestito fondi illimitati dalla piattaforma per scambiare azioni, e un utente ha preso in prestito un milione di dollari a fronte di un anticipo di soli 4 mila dollari. I trader l\u2019hanno soprannominato il \u201ccodice truffa del denaro illimitato\u201d.<\/p>\n<p>Per evitare perdite associate a bug e vulnerabilit\u00e0, chi si occupa della programmazione di una piattaforma di trading deve dare la giusta importanza alla sicurezza nella fase di sviluppo, pensando in anticipo a situazioni come il logout automatico dell\u2019utente, la cifratura e l\u2019impossibilit\u00e0 di servirsi di password deboli. Dovrebbero anche rivedere regolarmente il codice alla ricerca di errori e correggerli prontamente.<\/p>\n<h2>Attacchi alla supply chain<\/h2>\n<p>Per risparmiare tempo e denaro, la maggior parte delle aziende non solo scrive il proprio codice, ma si avvale anche di sviluppi, framework e servizi di terze parti. Se l\u2019infrastruttura di un fornitore \u00e8 compromessa, anche le aziende che la utilizzano possono risentirne.<\/p>\n<p>\u00c8 quello che \u00e8 successo al broker di valute <a href=\"https:\/\/www.financemagnates.com\/forex\/brokers\/pepperstone-blames-3rd-party-vendor-for-users-data-breach\/\" target=\"_blank\" rel=\"noopener nofollow\">Pepperstone<\/a>, ad esempio. Nell\u2019agosto del 2020, i criminali informatici hanno infettato i computer di un\u2019azienda contractor, ottenendo l\u2019accesso al suo account nel sistema CRM di Pepperstone. Sebbene l\u2019effrazione sia stata rapidamente neutralizzata, i cybercriminali sono comunque riusciti a rubare alcuni dati dei clienti. Il broker afferma che i suoi sistemi finanziari e di trading non sono stati colpiti. Ciononostante, ricorda che le fughe di dati <a href=\"https:\/\/www.kaspersky.it\/blog\/british-airways-fined\/17604\/\" target=\"_blank\" rel=\"noopener\">possono essere molto costose per le aziende, <\/a>anche quando la colpa \u00e8 del codice di terze parti.<\/p>\n<p>Per evitare potenziali problemi, scegliete sempre partner affidabili e attenti alla sicurezza, e non affidatevi solamente ai meccanismi di protezione che offrono. Qualsiasi azienda nel campo della finanza dovrebbe adottare una politica di sicurezza rigorosa.<\/p>\n<h2>Spear phishing<\/h2>\n<p>Il <a href=\"https:\/\/www.kaspersky.it\/blog\/human-factor-weakest-link\/13697\/\" target=\"_blank\" rel=\"noopener\">fattore umano<\/a> \u00e8 spesso causa di incidenti informatici. Ecco perch\u00e9 i cybercriminali si servono dei dipendenti di un\u2019azienda per infiltrarsi nell\u2019infrastruttura.<\/p>\n<p>In questo contesto, nel luglio di quest\u2019anno, i ricercatori di sicurezza informatica hanno collegato al gruppo APT Evilnum una serie di attacchi contro istituzioni fintech nell\u2019UE, nel Regno Unito, in Canada e in Australia. I cybercriminali hanno inviato delle e-mail ai dipendenti dell\u2019azienda con un link a un file ZIP che si trovava su un servizio su cloud legittimo. I messaggi sembravano essere della normale corrispondenza commerciale e nel file apparentemente c\u2019erano documenti o immagini. Sebbene il documento o l\u2019immagine promessa comparisse sullo schermo, all\u2019apertura del file si metteva in moto la catena di infezione.<\/p>\n<p>A volte i criminali informatici si introducono negli account di posta elettronica aziendali, il che rende il loro phishing ancora pi\u00f9 convincente. Nell\u2019agosto di quest\u2019anno, un attacco di questo tipo ha colpito la compagnia di trading Virtu. Secondo i rappresentanti dell\u2019azienda, i <a href=\"https:\/\/www.bankinfosecurity.com\/bec-scam-costs-trading-firm-virtu-financial-69-million-a-14804\" target=\"_blank\" rel=\"noopener nofollow\">cybercriminali sono entrati nella casella e-mail di un top manager<\/a> e hanno passato le due settimane successive a inviare e-mail al reparto contabilit\u00e0 con le istruzioni per il trasferimento di grandi somme di denaro in Cina. La fiducia cieca \u00e8 costata all\u2019azienda quasi 11 milioni di dollari.<\/p>\n<p>Per respingere tali attacchi, il personale che si occupa della sicurezza informatica ha bisogno di una formazione adeguata. Elaborate un elenco di segnali sospetti di phishing nelle e-mail e usatelo per organizzare una linea d\u2019azione nel caso in cui un collega, un partner o un cliente vi chieda (o sembri chiedervi) di inviare un paio di milioni, o anche un po\u2019 meno, a un certo signor Rossi.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n<h2>Problemi causati dal cliente<\/h2>\n<p>A volte gli utenti perdono il proprio denaro senza che la vostra azienda o la vostra app abbia alcuna responsabilit\u00e0, scaricando malware, inserendo password su siti di phishing o agendo in modo irresponsabile. Anche in questo caso, gli utenti possono avanzare pretese contro la piattaforma di trading. In alcuni paesi, le aziende sono legalmente obbligate almeno a capire cosa sia successo, quindi vale la pena di avvertire di tanto in tanto i trader sui potenziali pericoli e di esortarli a proteggersi (e, per estensione, parliamo anche di voi).<\/p>\n<p>\u00c8 una buona idea ricordare periodicamente ai clienti che qualsiasi software di terze parti, soprattutto se pirata o ottenuto da fonti dubbie, pu\u00f2 rappresentare una minaccia. Ad esempio, potrebbe rubare le password, comprese quelle degli account di trading.<\/p>\n<p>Avvertire i clienti che i criminali informatici potrebbero farsi passare per il servizio che offrite per ottenere le loro credenziali. Consigliate loro di prestare molta attenzione alle e-mail sui problemi relativi al servizio e di controllare attentamente l\u2019indirizzo del mittente e il messaggio per verificare la presenza di errori di battitura e scritti utilizzando una sintassi non corretta. Consigliate loro di digitare a mano l\u2019URL nel browser, di aprire l\u2019applicazione o di chiamare l\u2019assistenza clienti in caso di dubbi.<\/p>\n<h2>Come proteggere soldi e reputazione<\/h2>\n<p>La gestione del denaro comporta una grande responsabilit\u00e0, e trascurare la sicurezza pu\u00f2 costare caro alle aziende fintech. Pertanto:<\/p>\n<ul>\n<li>Monitorate il livello di sicurezza delle vostre applicazioni e dei vostri programmi. Analizzateli alla ricerca di vulnerabilit\u00e0 e mostrate una tolleranza zero per bug ed errori;<\/li>\n<li>Installate una <a href=\"https:\/\/www.kaspersky.it\/small-to-medium-business-security\/cloud?icid=it_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kescloud___\" target=\"_blank\" rel=\"noopener\">soluzione di sicurezza affidabile<\/a> sui dispositivi di lavoro, l\u2019ideale sarebbe una soluzione su cloud e gestita attraverso un unico pannello di controllo;<\/li>\n<li>Istruite i dipendenti in merito ai <a href=\"https:\/\/k-asap.com\/it\/?icid=it_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">fondamenti della sicurezza informatica<\/a><strong>,<\/strong> affinch\u00e9 non commettano errori che costino denaro e stress a voi e ai vostri clienti;<\/li>\n<li>Avvaletevi di una politica di sicurezza rigorosa che riguardi i dipendenti e i fornitori esterni;<\/li>\n<li>Ricordate ai clienti che la sicurezza del loro denaro dipende in gran parte dalle proprie azioni. Consigliate loro di installare una soluzione di sicurezza sul dispositivo che usano per il trading e di mantenerlo pulito da altri elementi di disturbo;<\/li>\n<li>Implementate meccanismi di sicurezza nei vostri prodotti a partire dal primo giorno. Ci\u00f2 significa vietare l\u2019uso di password deboli, utilizzare la cifratura e promuovere il logout automatico degli utenti inattivi.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kes-cloud\">\n","protected":false},"excerpt":{"rendered":"<p>Quali aspetti devono considerare gli sviluppatori e gli operatori delle piattaforme di trading? <\/p>\n","protected":false},"author":2463,"featured_media":23484,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2364,2955,2956],"tags":[2498,1732,3451,45,3452],"class_list":{"0":"post-23483","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-business","11":"tag-finanza","12":"tag-investimenti","13":"tag-sicurezza","14":"tag-trading"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/security-tips-for-trading-platforms\/23483\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/security-tips-for-trading-platforms\/22160\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/security-tips-for-trading-platforms\/17638\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/security-tips-for-trading-platforms\/23785\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/security-tips-for-trading-platforms\/21871\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/security-tips-for-trading-platforms\/20672\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/security-tips-for-trading-platforms\/24332\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/security-tips-for-trading-platforms\/29565\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/security-tips-for-trading-platforms\/9118\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/security-tips-for-trading-platforms\/37856\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/security-tips-for-trading-platforms\/16052\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/security-tips-for-trading-platforms\/17179\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/security-tips-for-trading-platforms\/14240\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/security-tips-for-trading-platforms\/25844\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/security-tips-for-trading-platforms\/12328\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/security-tips-for-trading-platforms\/29682\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/security-tips-for-trading-platforms\/26450\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/security-tips-for-trading-platforms\/23127\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/security-tips-for-trading-platforms\/28460\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/security-tips-for-trading-platforms\/28276\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/trading\/","name":"trading"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/23483","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2463"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=23483"}],"version-history":[{"count":8,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/23483\/revisions"}],"predecessor-version":[{"id":23499,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/23483\/revisions\/23499"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/23484"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=23483"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=23483"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=23483"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}