Calogero Bonasia

La backdoor non è sempre la porta sul retro

Internet arriva spesso nelle nostre case sotto forma di una scatola. Un router, un modem, un apparato radio, un telefono. Lo colleghiamo alla corrente, inseriamo una password, attendiamo che qualche spia cambi colore. Da quel momento la rete sembra presente come l’acqua in un rubinetto: basta aprire il dispositivo e il collegamento scorre.

La scatola, però, non contiene soltanto un collegamento. Contiene un produttore, un sistema operativo, un firmware, una catena di aggiornamenti, certificati, chiavi, procedure di assistenza, componenti realizzati in Paesi diversi e contratti sottoposti a legislazioni diverse. L’utente vede l’oggetto. Il potere si distribuisce negli strati che l’oggetto nasconde.

Per questo conviene lasciare da parte l’idea che Internet sia interamente controllata da qualcuno: una formula simile produce più rumore che conoscenza. Occorre invece esaminare una questione più semplice e più scomoda: chi può modificare il comportamento dell’infrastruttura da cui dipendiamo, interromperla o ricostruire ciò che è accaduto quando qualcosa va storto?

La risposta coinvolge gli Stati Uniti più di ogni altro Paese, perché una parte decisiva dell’informatica contemporanea è nata, è stata finanziata o viene ancora governata dentro ecosistemi statunitensi. Questa influenza ha avuto effetti positivi: la ricerca sulle reti, la diffusione di Internet, la cultura hacker, il software libero, gli strumenti di sviluppo e gli standard interoperabili hanno reso possibile una parte rilevante del lavoro digitale che oggi consideriamo normale.

La stessa concentrazione ha prodotto dipendenze. Pochi fornitori controllano piattaforme, sistemi operativi, servizi cloud, processori, strumenti di sviluppo e apparati di rete. Un Paese può conservare i propri dati entro i confini nazionali e dipendere comunque da soggetti esterni per farli circolare, aggiornarli, autenticarli o proteggerli. La proprietà del dato diventa allora una risposta parziale a un problema più grande.

Nel progetto di un sistema digitale, la sovranità non coincide con il possesso. Un’organizzazione può possedere una piattaforma e aver perso la capacità di comprenderla. Può utilizzare un servizio esterno e conservare una reale autonomia, se conosce il processo, mantiene alternative praticabili e sa sostituire il fornitore. La differenza dipende dalla memoria delle decisioni, dalla competenza tecnica e dalla possibilità concreta di correggere ciò che non funziona.

Questa distinzione vale per una banca, per un’amministrazione pubblica e per una piccola azienda. Vale anche per un’alleanza militare. Chi importa l’apparato non importa soltanto ferro e codice: importa una storia di manutenzione, una politica di sicurezza e una relazione di dipendenza.

La parola backdoor rende il discorso più drammatico, ma rischia di renderlo meno preciso. Una backdoor è un accesso nascosto o riservato che permette di aggirare i normali controlli. La sua esistenza richiede prove tecniche o documentali. Una vulnerabilità sfruttabile è un fenomeno diverso: può essere stata introdotta per errore, per negligenza o per una scelta progettuale discutibile. Un accesso ottenuto attraverso una legge, un ordine giudiziario o un accordo di intelligence appartiene ancora a un’altra categoria.

Esiste poi una quarta forma, meno spettacolare e forse più frequente: la dipendenza strutturale. Un fornitore può non avere inserito alcuna porta segreta e conservare comunque un potere decisivo, perché soltanto lui possiede le chiavi di aggiornamento, conosce il funzionamento del firmware, può correggere una vulnerabilità o può decidere quando un apparato diventerà obsoleto.

La documentazione statunitense sui rischi della catena di fornitura ICT riconosce che le vulnerabilità possono entrare nella progettazione, nella produzione, nella distribuzione, nell’acquisizione, nella manutenzione e nello smaltimento. Il documento di CISA indica, fra le conseguenze possibili, accessi persistenti non autorizzati, sottrazione o manipolazione dei dati e diffusione di malware. Il rischio riguarda quindi l’intero ciclo di vita dell’apparato, non soltanto il momento in cui qualcuno lo installa (CISA, Supply Chain Risks for Information and Communication Technology).

Questa osservazione vale anche quando l’apparato è prodotto da un alleato. La fiducia politica non sostituisce la verifica tecnica. Un alleato può avere interessi diversi, obblighi giuridici propri, apparati di intelligence autonomi e aziende che vendono strumenti a governi stranieri. La parola “alleato” descrive una relazione politica; non certifica la neutralità di un firmware.

La storia offre già casi nei quali la fiducia verso un fornitore ha avuto conseguenze strategiche. Il caso Crypto AG, reso pubblico dalle indagini svizzere, mostra come apparecchiature di cifratura vendute a numerosi Paesi potessero essere inserite dentro una relazione di intelligence fra Stati. Quel caso non dimostra che ogni dispositivo acquistato da un alleato contenga una backdoor. Dimostra una cosa più circoscritta: la catena commerciale e quella geopolitica possono sovrapporsi, mentre gli acquirenti vedono soltanto il prodotto finito.

Anche il caso israeliano richiede una distinzione precisa. Pegasus è uno spyware commerciale sviluppato dalla società israeliana NSO Group e progettato per compromettere dispositivi specifici. Le indagini del Citizen Lab hanno documentato infezioni, tentativi di infezione e infrastrutture riconducibili all’impiego del software in numerosi Paesi. In alcuni casi, gli analisti hanno ricostruito attacchi capaci di compromettere un dispositivo senza un’azione dell’utente e di raggiungere dati, comunicazioni, posizione, microfono e fotocamera (Citizen Lab, Hide and Seek).

Pegasus non è una backdoor inserita in ogni router. È uno strumento offensivo, venduto a governi, che sfrutta vulnerabilità per entrare in dispositivi specifici. La differenza conta. Se si mettono nello stesso contenitore apparati di telecomunicazione, spyware, accordi di intelligence e vulnerabilità del software, si produce una teoria indistinta del controllo. Se si distinguono i meccanismi, si vede invece una filiera del potere: chi produce, chi vende, chi autorizza, chi acquista, chi opera e chi può contestare.

Il problema politico emerge quando questa filiera diventa troppo concentrata nelle mani di pochi. La rete continua a funzionare, le applicazioni rispondono, il traffico attraversa i cavi e gli utenti ricevono i messaggi. L’infrastruttura appare libera perché nessuno impartisce un ordine visibile. La libertà, però, diminuisce quando nessuno può più ispezionare i componenti essenziali, sostituire il fornitore o continuare a lavorare durante un’interruzione.

Nei sistemi organizzativi ho visto lo stesso meccanismo in scala ridotta. Una configurazione rende più visibili alcune richieste e ne nasconde altre. Una dashboard assegna un colore a uno scostamento. Un’automazione instrada una pratica verso un gruppo. Una regola nata per proteggere il lavoro continua a produrre risultati anche dopo che il contesto è cambiato. Nessuno deve impartire un ordine esplicito: è sufficiente che il sistema renda facile una scelta e difficile l’altra.

La rete globale funziona allo stesso modo, con una scala maggiore e con conseguenze più difficili da osservare. Un certificato scaduto, una chiave di aggiornamento, una libreria abbandonata, un servizio cloud sospeso o un apparato che nessuno sa riconfigurare possono trasferire autorità senza una decisione discussa pubblicamente. La tecnologia non decide da sola. Le persone hanno distribuito decisioni dentro strumenti che poi non sanno più interrogare.

Questa critica mantiene la propria forza quando individua con precisione il proprio oggetto. Il problema riguarda la promessa che un sistema sia neutrale perché efficace, internazionale perché ampiamente adottato, sicuro perché appartiene a un alleato o libero perché accessibile agli utenti. La tecnologia in sé e il singolo Paese trasformato nell’incarnazione del male restano sullo sfondo: occorre osservare le condizioni concrete nelle quali il sistema esercita il proprio potere.

La verifica comincia da domande elementari: chi ha scritto la regola? Chi possiede le chiavi? Chi riceve i log? Chi decide gli aggiornamenti? Chi può sospendere il servizio? Chi conserva una copia della configurazione? Chi può verificare che l’apparato faccia ciò che dichiara? Chi possiede le competenze per sostituirlo?

Queste domande permettono di seguire i meccanismi del potere fino ai punti in cui diventano operativi. Un’organizzazione che non sa rispondere non offre per questo la prova di essere spiata. Mostra però di dipendere da un sistema che non comprende e che forse non è in grado di sostituire. La dipendenza tecnologica diventa così una condizione politica: stabilisce chi può scegliere, chi deve accettare e chi conserva la possibilità di interrompere o correggere il funzionamento della rete.

Gli Stati Uniti hanno contribuito in modo decisivo alla costruzione dell’informatica con cui lavoriamo. La loro influenza comprende ricerca, reti, software, standard, piattaforme e strumenti che hanno migliorato il lavoro, collegato persone e reso accessibili conoscenze prima riservate a pochi. L’analisi deve considerare anche ciò che accade quando l’utilità del singolo strumento nasconde la dipendenza dall’intero ecosistema.

La sovranità digitale non richiede che ogni Paese fabbrichi ogni processore, scriva ogni sistema operativo e gestisca ogni cavo. Una simile autarchia sarebbe spesso impraticabile e, in alcuni casi, controproducente. Richiede conoscenza dell’architettura, memoria delle scelte, alternative reali, competenze distribuite, controlli indipendenti e una capacità di uscita proporzionata alla criticità del servizio.

Chi utilizza soltanto una capacità fornita da altri ottiene un risultato finché il servizio rimane disponibile e modificabile secondo le proprie necessità. Chi comprende l’intero sistema conserva invece la possibilità di sostituirne le parti essenziali. La differenza fra queste due condizioni rimane poco visibile quando tutto funziona. Diventa evidente durante una guerra, una sanzione, un attacco, un fallimento del fornitore o un aggiornamento che modifica il comportamento di milioni di dispositivi.

Internet comprende oggetti, contratti, standard, cavi, centri di calcolo, processori, apparati radio, satelliti, persone e decisioni. La libertà della rete dipende dalla possibilità di conoscere questi elementi, verificarne il funzionamento e intervenire su di essi.

La dipendenza più pericolosa può assumere una forma semplice: la convinzione di poter fare a meno della chiave proprio perché qualcun altro la custodisce.

#geopolitica #infrastrutture tecnologiche #sicurezza informatica #sorveglianza digitale #sovranità digitale