La cybersecurity non riguarda soltanto la protezione di sistemi, reti e dati. Sempre più spesso, le minacce possono sfruttare anche il modo in cui le persone interpretano le informazioni, attribuiscono fiducia a una fonte e prendono decisioni, facendo leva su dinamiche che non dipendono necessariamente da una vulnerabilità tecnica.
È su questi temi che si è concentrato “Cognitive warfare: disinformazione, social engineering e minacce cyber”, quarto appuntamento del ciclo di seminari sulla cybersicurezza promosso dal Ministero delle Imprese e del Made in Italy, in collaborazione con Cyber 4.0 e la Scuola Superiore di Specializzazione in Telecomunicazioni. L’incontro del 29 settembre ha approfondito il Cognitive Warfare, concentrandosi sulle attività e sugli strumenti che possono incidere sulla dimensione cognitiva, influenzando il modo in cui informazioni e contesto vengono percepiti, interpretati e tradotti in decisioni e comportamenti.
Nel suo intervento di apertura, il Viceministro delle Imprese e del Made in Italy Valentino Valentini ha richiamato il duplice ruolo dell’intelligenza artificiale: capace di rendere alcune minacce più credibili, ma anche di rafforzare le capacità di difesa. Una sfida che chiama in causa la resilienza cognitiva, costruita attraverso consapevolezza e conoscenza. Matteo Lucchetti, Direttore di Cyber 4.0, ha poi inquadrato il confronto richiamando la necessità di considerare, accanto alla protezione delle infrastrutture, anche la componente umana delle minacce cyber.
Come si sviluppa un attacco: tra tecnologia e fattore umano
Per comprendere dove la componente umana entra concretamente nella sicurezza cyber è utile partire dall’anatomia stessa di un attacco.
Leonardo Querzoni, Professore ordinario di Ingegneria Informatica e Prorettore alle Tecnologie Digitali e alla Cybersecurity alla Sapienza, ha utilizzato la Cyber Kill Chain per ricostruire le fasi che possono condurre alla compromissione di un sistema e i diversi punti nei quali il difensore può intervenire.
La superficie di attacco non comprende infatti soltanto hardware, software e servizi esposti. Ne fanno parte anche le persone, perché ogni giorno ricevono comunicazioni, scambiano informazioni, accedono a sistemi, autorizzano operazioni e prendono decisioni. Sono interazioni necessarie al funzionamento di qualsiasi organizzazione, ma proprio per questo possono diventare un punto di ingresso per chi cerca di ottenere informazioni, credenziali o indurre un determinato comportamento.
Qui emerge una differenza sostanziale rispetto alle vulnerabilità tecniche. Un difetto software, una volta individuato, può essere corretto attraverso una patch o un intervento di configurazione e quella specifica vulnerabilità può essere rimossa. Sul fattore umano il meccanismo è diverso: formazione e addestramento possono aumentare la capacità di riconoscere un tentativo di phishing o una richiesta anomala, ma non rendono permanente quella protezione. Anche una persona preparata può sbagliare, soprattutto quando l’attacco riesce a costruire un contesto credibile.
Questa asimmetria incide anche sulle scelte dell’attaccante. Colpire una vulnerabilità tecnologica può richiedere competenze, tempo e risorse elevate; sfruttare meccanismi legati al comportamento umano può, in determinate condizioni, risultare meno costoso e altrettanto efficace. Il rapporto tra efficacia e costo diventa quindi uno dei fattori che orientano la scelta del percorso di attacco.
In questo scenario, l’intelligenza artificiale offre nuove capacità anche alla difesa, ad esempio accelerando l’individuazione e la correzione delle vulnerabilità. Sul fronte offensivo, però, può allo stesso tempo ridurre tempi e costi necessari per raccogliere e analizzare informazioni, ricostruire il contesto e realizzare contenuti più mirati e credibili.
Formazione e awareness restano quindi componenti essenziali della difesa, ma devono essere inserite in un sistema più ampio di protezione. L’evoluzione delle tecniche di attacco rende necessario rafforzare l’integrità dei processi, attraverso procedure, controlli e meccanismi di verifica capaci di limitare l’impatto che un errore individuale può produrre sull’intera organizzazione.
Quando la decisione diventa superficie di attacco
È proprio sul rapporto tra processo e decisione che si è concentrato Massimo Dionisi, Assistente della Polizia di Stato – Ministero dell’Interno.
Un primo elemento è essenziale per delimitare correttamente il fenomeno: social engineering e Cognitive Warfare non sono sovrapponibili. Differiscono per scala, obiettivi e pervasività. Nel Cognitive Warfare, tecniche differenti possono essere impiegate nel tempo per incidere sulle scelte e sui comportamenti. Nei casi di social engineering richiamati durante l’intervento, invece, l’attaccante ha potuto raggiungere il proprio obiettivo inducendo una persona a compiere una determinata azione, senza dover compromettere direttamente il sistema.
Il punto di contatto è quindi la decisione.
Una decisione tecnica è spesso il risultato finale di una catena informativa. Se vengono alterati la fonte, il contesto o le condizioni nelle quali un’informazione viene valutata, il sistema può rimanere tecnicamente integro e generare comunque un esito critico. Il processo decisionale diventa così parte della superficie di attacco: i momenti nei quali occorre stabilire se una fonte sia autentica, una richiesta legittima o una procedura modificabile diventano a loro volta punti da proteggere.
«Sicurezza tecnica e sicurezza decisionale non possono più essere considerate come separate.»
Il caso Fideuram, ampiamente ripreso dai media, rende concreto questo meccanismo. L’attacco ha fatto leva sull’autorità e sulla fiducia, utilizzando anche una telefonata con una voce generata attraverso l’intelligenza artificiale a partire da materiale disponibile online. L’AI ha così contribuito a rafforzare la credibilità della richiesta, inserendosi all’interno di un meccanismo di social engineering basato sull’induzione della persona ad agire.
È in passaggi come questo che la gestione della fiducia diventa parte della sicurezza. La risposta non consiste nel sostituirla con il sospetto, ma nel renderla verificabile, attraverso controlli sulla fonte, sul contenuto e sul contesto e mediante verifiche indipendenti nei passaggi più critici.
La competizione nella dimensione cognitiva
Dalla singola decisione, il tema assume una portata più ampia quando viene osservato su scala strategica.
Il Col. Roberto Faravelli, Capo Ufficio Ricerca, Studi e Concetti dell’Ufficio Generale Strategia Militare e Innovazione dello Stato Maggiore della Difesa, ha illustrato l’approccio sviluppato dalla Difesa al Cognitive Warfare, inserendolo nel quadro di una competizione permanente nella dimensione cognitiva, nella quale l’individuo va considerato all’interno delle organizzazioni e della società di cui fa parte.
«La dimensione cognitiva è una dimensione degli effetti, non un sesto dominio operativo.»
L’avversario può quindi agire attraverso domini e strumenti differenti, mentre è nella dimensione cognitiva che si producono gli effetti su percezioni, interpretazioni e decisioni. Il perimetro non coincide, inoltre, con la sola disinformazione: l’influenza può intervenire sui processi di interpretazione anche attraverso informazioni vere.
L’obiettivo indicato dalla Difesa è arrivare a una resilienza decisionale anche in contesti degradati, sostenuta da informazione, educazione e formazione: mantenere, cioè, la capacità di assumere decisioni affidabili anche quando le condizioni nelle quali vengono prese diventano più complesse.
Come fiducia, emozioni e relazioni amplificano la manipolazione
Le decisioni, però, non vengono prese in isolamento. Il modo in cui attribuiamo credibilità a un’informazione dipende anche dal contesto sociale, dalle relazioni di fiducia e dai meccanismi cognitivi attraverso cui interpretiamo ciò che ci circonda.
Su questa dimensione si è concentrato Roberto De Finis, Direttore Generale di Sistemi & Automazione, approfondendo il ruolo di bias cognitivi, emozioni e narrative nei processi di influenza.
Bias e risposte emotive possono condizionare il modo in cui un’informazione viene interpretata e, di conseguenza, incidere sulle decisioni. Un messaggio può risultare più persuasivo quando intercetta convinzioni già esistenti, attiva una risposta emotiva, propone una spiegazione semplice o viene ripetuto all’interno di reti nelle quali la fonte è percepita come affidabile.
La prospettiva si allarga così dal singolo contenuto alle relazioni attraverso cui le informazioni circolano e acquisiscono credibilità. Non basta quindi domandarsi se un’informazione sia vera o falsa: diventano rilevanti anche la fonte, il contesto, le modalità con cui viene diffusa e l’effetto che può produrre su chi la riceve.
Analisi della fonte e del contenuto, verifica del contesto e confronto con riferimenti indipendenti diventano quindi strumenti concreti per riconoscere e mitigare possibili tentativi di manipolazione.
Conclusioni: proteggere sistemi, processi e decisioni
La sicurezza non si esaurisce nella protezione della tecnologia. Persone, processi e decisioni entrano direttamente nella superficie da proteggere e richiedono misure capaci di integrare difese tecniche, formazione, procedure e meccanismi di verifica.
La resilienza decisionale assume così un significato concreto: non eliminare la possibilità dell’inganno, ma costruire organizzazioni capaci di limitarne gli effetti, evitando che una singola percezione errata possa tradursi immediatamente in una conseguenza critica.
Proteggere sistemi e infrastrutture significa quindi proteggere anche i processi e la qualità delle decisioni che li governano, dal singolo individuo alle organizzazioni fino, su scala più ampia, alla sicurezza del Paese.
Prossimi appuntamenti
Il ciclo di seminari sulla cybersicurezza proseguirà con gli appuntamenti dedicati a “Post-quantum cryptography: standard, innovazioni e difesa digitale” e “Aerospazio e difesa: la sfida cyber delle tecnologie dual use”, previsti rispettivamente nei periodi di ottobre e novembre 2026.
Date, programmi di dettaglio e modalità di partecipazione saranno comunicati in prossimità dei singoli appuntamenti.
