1
00:00:13,570 --> 00:00:16,210
Benvenuti ad un nuovo episodio. 
Prima di iniziare con 

2
00:00:16,210 --> 00:00:18,810
l'argomento di oggi vi invito a 
iscrivervi, attivare la 

3
00:00:18,810 --> 00:00:21,170
campanella e a lasciare una 
valutazione positiva. 

4
00:00:22,350 --> 00:00:24,750
Il vostro supporto è 
fondamentale per far crescere 

5
00:00:24,750 --> 00:00:26,590
questa comunità e migliorare gli
episodi. 

6
00:00:27,670 --> 00:00:32,990
Se avete dubbi, domande 
ocuriositapoteteiscrivermiamauro.spezzaferro@gmail.com.

7
00:00:34,640 --> 00:00:37,240
Oggi trattiamo un argomento che 
probabilmente non avete mai 

8
00:00:37,240 --> 00:00:40,160
visto, non è un'interfaccia 
bella, non ha un'icona sul 

9
00:00:40,160 --> 00:00:42,320
desktop, non è un'APP che aprite
ogni giorno. 

10
00:00:43,160 --> 00:00:46,080
Eppure senza di lui molte 
aziende si fermerebbero nel giro

11
00:00:46,080 --> 00:00:48,680
di pochi minuti. 
Oggi parliamo del domain 

12
00:00:48,680 --> 00:00:51,590
Controller. 
Immaginate di entrare in 

13
00:00:51,590 --> 00:00:56,390
un'azienda con 102, 100, magari 
1000 computer, ogni dipendente 

14
00:00:56,390 --> 00:01:00,470
ha un account, ogni persona ha 
una password, ci sono cartelle 

15
00:01:00,470 --> 00:01:04,030
condivise, stampanti, software 
aziendali, accessi riservati. 

16
00:01:05,790 --> 00:01:09,470
Ora, immaginate che ogni 
computer sia indipendente, che 

17
00:01:09,470 --> 00:01:12,830
ogni PC abbia la sua lista di 
utenti, che quando un dipendente

18
00:01:12,830 --> 00:01:15,710
cambia ruolo, qualcuno debba 
andare fisicamente su decine di 

19
00:01:15,710 --> 00:01:18,750
macchine a modificare i 
permessi, è il caos. 

20
00:01:19,630 --> 00:01:22,590
E per risolvere questo caos 
nasce il concetto di dominio. 

21
00:01:24,080 --> 00:01:26,440
Un dominio e una comunità di 
computer che si fidano di 

22
00:01:26,440 --> 00:01:29,520
un'autorità centrale. 
Quell'autorità si chiama 

23
00:01:29,520 --> 00:01:31,960
domaincontroller nel mondo 
Windows. 

24
00:01:31,960 --> 00:01:34,480
Questa autorità è costruita 
sopra un'insieme chiamato Active

25
00:01:34,480 --> 00:01:36,840
Directory che gira su Windows 
Server. 

26
00:01:36,840 --> 00:01:41,520
Ma cosa significa davvero è 
mattina accendete il vostro 

27
00:01:41,520 --> 00:01:45,120
computer, scrivete la vostra 
username e la vostra password e 

28
00:01:45,240 --> 00:01:48,350
premete invio. 
In quel momento il vostro 

29
00:01:48,350 --> 00:01:51,230
computer non sta controllando la
password salvata in locale. 

30
00:01:51,710 --> 00:01:54,910
Sta facendo una domanda alla 
rete, questa persona è davvero 

31
00:01:54,910 --> 00:01:57,150
che dice di essere? 
Il computer? 

32
00:01:57,190 --> 00:02:00,870
Contatta il domin controller ma 
non invia la password in chiaro.

33
00:02:01,110 --> 00:02:02,670
Non la manda in giro per la 
rete. 

34
00:02:03,190 --> 00:02:05,990
Qui entra in gioco un protocollo
chiamato Kerberos. 

35
00:02:06,870 --> 00:02:09,990
Kerberos funziona come un 
sistema di biglietti di ticket, 

36
00:02:10,550 --> 00:02:13,230
quando inserite la password, il 
computer ne calcola Nash 

37
00:02:13,230 --> 00:02:16,390
crittografico. 
Usa quell'hash per dimostrare 

38
00:02:16,390 --> 00:02:19,190
che conoscete la password senza 
rilevarla davvero. 

39
00:02:20,790 --> 00:02:23,630
Se la verifica va a buon fine, 
il domin controller vi rilascia 

40
00:02:23,630 --> 00:02:27,230
un primo ticket. 
Questo ticket possiamo vederlo 

41
00:02:27,230 --> 00:02:29,870
come homepage digitale firmato 
Crittograficamente. 

42
00:02:30,710 --> 00:02:34,390
Ha una durata limitata, continua
la vostra identità, da quel 

43
00:02:34,390 --> 00:02:36,910
momento non dovete più 
dimostrare continuamente la 

44
00:02:36,910 --> 00:02:39,430
password. 
Quando avrete una cartella 

45
00:02:39,430 --> 00:02:42,470
condivisa o vi collegate a un 
server, presentate il vostro 

46
00:02:42,470 --> 00:02:44,950
badge, il sistema controllare la
firma. 

47
00:02:44,950 --> 00:02:49,470
Se è valida vi lascio passare. 
Ma il Domin Controller non 

48
00:02:49,470 --> 00:02:51,910
decide solo chi siete, decide 
cosa potete fare. 

49
00:02:52,830 --> 00:02:55,590
Di intractive directory esiste 
un database strutturato. 

50
00:02:56,230 --> 00:02:59,950
Ogni utente è un oggetto. 
Ogni oggetto ha degli attributi 

51
00:03:00,390 --> 00:03:03,350
e soprattutto ha un 
identificativo univoco chiamato 

52
00:03:03,350 --> 00:03:07,310
Sid Security identifier. 
Non è il nome da IDENTIFICARVI 

53
00:03:07,310 --> 00:03:11,070
davvero è quel numero. 
Quando li autenticate, il 

54
00:03:11,070 --> 00:03:12,910
sistema costruisce un Access 
token. 

55
00:03:14,030 --> 00:03:17,510
Dentro quell'access token ci 
sono il vostro seed, i seed dei 

56
00:03:17,510 --> 00:03:20,550
gruppi a cui appartenete, i 
privilegi assegnati. 

57
00:03:21,750 --> 00:03:24,350
Ogni volta che aprite un file, 
il server confronta 

58
00:03:24,350 --> 00:03:27,070
quell'insieme di identificatori 
con una lista di controllo 

59
00:03:27,070 --> 00:03:30,430
accessi. 
Se trovate corrispondenza e 

60
00:03:30,430 --> 00:03:33,870
trade, se non la trovate risulta
essere eccesso negato. 

61
00:03:33,950 --> 00:03:36,910
È tutto logica e tutto confronto
matematico. 

62
00:03:37,070 --> 00:03:39,830
E qui arriviamo a uno dei 
segreti più importanti, i 

63
00:03:39,830 --> 00:03:43,280
gruppi. 
Immaginate un'azienda con 500 

64
00:03:43,280 --> 00:03:46,520
dipendenti, non potete assegnare
permessi uno per uno. 

65
00:03:46,960 --> 00:03:49,680
Allora create un gruppo chiamato
amministrazione. 

66
00:03:50,480 --> 00:03:53,520
Dentro inserite tutte le persone
di quell'area e assegnate i 

67
00:03:53,520 --> 00:03:56,950
permessi al gruppo. 
Da quel momento non gestite più 

68
00:03:56,950 --> 00:04:00,910
persone, gestite ruoli. 
Quando vi autenticate nel vostro

69
00:04:00,910 --> 00:04:04,870
Access token non c'è solo la 
vostra identità, ci sono anche 

70
00:04:04,870 --> 00:04:08,670
tutte le vostre appartenenze. 
Il sistema non vi chiede più 

71
00:04:08,790 --> 00:04:12,350
username e password, ma chiede 
appartiene al gruppo che può 

72
00:04:12,350 --> 00:04:15,750
entrare identità individuale, 
contamino nel ruolo. 

73
00:04:17,070 --> 00:04:21,269
Poi ci sono le gruppo policy. 
Le gru policy non decidono chi 

74
00:04:21,269 --> 00:04:25,030
siete, decidono come devono 
comportarsi i computer, sono 

75
00:04:25,030 --> 00:04:27,830
regole centralizzate che il dove
in controller distribuisce 

76
00:04:27,830 --> 00:04:31,870
automaticamente IPC del dominio.
Possono imporre lunghezza minima

77
00:04:31,870 --> 00:04:34,470
di password, bloccare 
impostazioni di sistema, 

78
00:04:34,910 --> 00:04:37,830
installare software 
automaticamente, configurare 

79
00:04:37,830 --> 00:04:40,510
firewall, definire criteri di 
sicurezza. 

80
00:04:41,710 --> 00:04:44,590
Quando il computer si accende, 
contatta il domain controller, 

81
00:04:44,870 --> 00:04:47,550
scarica le policy, le applica 
silenziosamente. 

82
00:04:48,390 --> 00:04:52,390
È per questo che in azienda non 
potete fare certe cose, non 

83
00:04:52,390 --> 00:04:55,590
perché il computer non sia 
capace, ma perché una regola 

84
00:04:55,590 --> 00:04:59,750
centrale lo impedisce. 
E allora allarghiamo lo sguardo,

85
00:05:00,510 --> 00:05:04,550
un'azienda grande può avere più 
domini, Europa, America, Asia. 

86
00:05:05,110 --> 00:05:07,830
Questi domini possono essere 
collegati in una struttura più 

87
00:05:07,830 --> 00:05:12,070
ampia chiamata foresta. 
Una foresta e un'insieme di 

88
00:05:12,070 --> 00:05:14,310
domini che condividono una sorta
di fiducia comune. 

89
00:05:16,350 --> 00:05:19,750
All'interno della foresta i 
domini si fidano tra loro, 

90
00:05:20,030 --> 00:05:23,270
possono esistere relazioni di 
trust, le identità possono 

91
00:05:23,270 --> 00:05:26,830
attraversare confini. 
È come avere più Stati federati 

92
00:05:26,830 --> 00:05:29,310
sotto una stessa costituzione 
digitale. 

93
00:05:30,310 --> 00:05:34,070
E poi c'è la replica, un'azienda
strutturata non ha un solo 

94
00:05:34,070 --> 00:05:37,830
domain controller, ne ha diversi
i domain controller. 

95
00:05:37,830 --> 00:05:39,390
Si copiano le informazioni tra 
loro. 

96
00:05:40,510 --> 00:05:44,310
Se uno cade, gli altri 
continuano a funzionare, perché 

97
00:05:44,310 --> 00:05:47,150
se il domain controlli si spegne
completamente, l'azienda si 

98
00:05:47,150 --> 00:05:51,030
blocca, nessuno accede, nessuno 
apre il file, nessuno lavora. 

99
00:05:52,190 --> 00:05:55,510
E a questo punto fermiamoci un 
attimo, il Domin Controller non 

100
00:05:55,510 --> 00:05:59,390
è solo un sistema tecnico, è un 
modello in un'azienda. 

101
00:05:59,430 --> 00:06:02,550
Voi non siete semplicemente voi,
siete un oggetto in un database,

102
00:06:02,550 --> 00:06:06,750
un identificativo numerico, 
un'insieme di appartenenza a 

103
00:06:06,750 --> 00:06:10,950
gruppi, un'insieme di privilegi.
Quello che potete fare non 

104
00:06:10,950 --> 00:06:13,990
dipende dal vostro computer, non
dipende nemmeno direttamente da 

105
00:06:13,990 --> 00:06:16,190
voi. 
Dipende da un'autorità centrale 

106
00:06:16,190 --> 00:06:19,870
che decide chi siete, a quali 
gruppi appartenete, quali regole

107
00:06:19,870 --> 00:06:22,670
vi vengono applicate. 
Questa è centralizzazione del 

108
00:06:22,670 --> 00:06:27,310
potere mi è anche ciò che rende 
possibile ordine, sicurezza e 

109
00:06:27,310 --> 00:06:30,480
coerenza. 
Senza centralizzazione 

110
00:06:30,520 --> 00:06:33,840
risulterebbe essere caos 
concentralizzazione abbiamo il 

111
00:06:33,840 --> 00:06:38,560
controllo e ora facciamo la 
domanda scomoda, cosa succede se

112
00:06:38,560 --> 00:06:40,520
il domain controller viene 
compromesso? 

113
00:06:41,790 --> 00:06:44,950
Succede che non è più solo un 
server ad essere violato e 

114
00:06:44,950 --> 00:06:47,190
l'identità stessa dell'azienda 
ad essere violata. 

115
00:06:47,710 --> 00:06:50,190
Perchè dove in controller non 
contiene solo utenti. 

116
00:06:50,190 --> 00:06:53,470
Come abbiamo visto contiene il 
potere di dire chi è 

117
00:06:53,470 --> 00:06:55,750
l'amministratore, chi può 
leggere, chi può scrivere, chi 

118
00:06:55,750 --> 00:06:58,590
può cancellare. 
Se un attaccante ottiene 

119
00:06:58,590 --> 00:07:01,630
privilegi di Domain Admin, non 
ha accesso a un computer, ha 

120
00:07:01,630 --> 00:07:04,350
accesso a tutti. 
Creare nuovi account 

121
00:07:04,350 --> 00:07:07,550
amministrativi, aggiungersi a 
gruppi privilegiati. 

122
00:07:08,030 --> 00:07:09,480
Mo. 
Dificare Le Group policy 

123
00:07:09,640 --> 00:07:12,560
distribuire malware 
automaticamente su ogni PC del 

124
00:07:12,560 --> 00:07:15,190
dominio. 
Leggere database sensibili, 

125
00:07:15,390 --> 00:07:19,630
accedere ai file server, 
intercettare autenticazione più.

126
00:07:19,840 --> 00:07:22,400
La parte più pericolosa è 
questa, può farlo in modo 

127
00:07:22,400 --> 00:07:26,000
invisibile. 
Esiste una tecnica o nel past 

128
00:07:26,000 --> 00:07:29,080
hash in cui non serve conoscere 
la password in chiaro, basta 

129
00:07:29,080 --> 00:07:32,080
avere il suo hash. 
Esistono attacchi come il Golden

130
00:07:32,080 --> 00:07:35,200
ticket, in cui un attaccante 
riesce a falsificare un ticket 

131
00:07:35,200 --> 00:07:38,840
kerberos valido per chiunque, 
per qualsiasi servizio con 

132
00:07:38,840 --> 00:07:42,590
qualsiasi privilegio. 
In quel momento non sta più 

133
00:07:42,590 --> 00:07:46,470
bucando il sistema, sta 
impersonando l'autorità e se può

134
00:07:46,470 --> 00:07:49,590
generare badge validi, il 
sistema TI crede sempre. 

135
00:07:50,310 --> 00:07:53,470
Ecco perché domain controller 
sono i server più protetti di 

136
00:07:53,470 --> 00:07:57,390
un'infrastruttura, perché non 
costruiscono dati, costituiscono

137
00:07:57,390 --> 00:08:00,230
fiducia. 
Se cade un file server perdi dei

138
00:08:00,230 --> 00:08:03,830
file, se cade un domin 
controller perdi il controllo e 

139
00:08:03,830 --> 00:08:06,270
quando perdi il controllo 
dell'identità l'azienda si 

140
00:08:06,270 --> 00:08:08,400
ferma. 
Non perché i computer non 

141
00:08:08,400 --> 00:08:10,960
funzionino, ma perché nessuno 
può dimostrare più chi sei. 

142
00:08:12,070 --> 00:08:14,350
Come possiamo notare, 
l'informatica non è solo 

143
00:08:14,350 --> 00:08:16,870
scrivere codice, creare 
algoritmi non è solo 

144
00:08:16,870 --> 00:08:19,070
programmare, non è solo 
sviluppare applicazioni e 

145
00:08:19,070 --> 00:08:22,910
progettare sistemi di fiducia. 
Un domain controller basato su 

146
00:08:22,910 --> 00:08:25,870
Active directory non è una riga 
di codice, è un modello di 

147
00:08:25,870 --> 00:08:28,350
organizzazione tradotto in 
struttura tecnica. 

148
00:08:28,710 --> 00:08:31,750
Dentro abbiamo visto che ci sono
gerarchie, ruoli, deleghe, 

149
00:08:31,750 --> 00:08:35,030
responsabilità. 
Il codice, come sempre, è solo 

150
00:08:35,030 --> 00:08:39,350
uno strumento, l'infrastruttura 
è solo il mezzo, ma dietro c'è 

151
00:08:39,350 --> 00:08:42,309
sempre una scelta. 
Una scelta su come distribuire 

152
00:08:42,309 --> 00:08:46,310
l'autorità, su quanto fidarsi, 
su chi deve avere il controllo. 

153
00:08:46,710 --> 00:08:49,430
E il domain Controller è uno 
degli esempi più concreti di 

154
00:08:49,430 --> 00:08:52,270
questa verità. 
L'identità digitale non è 

155
00:08:52,270 --> 00:08:55,310
qualcosa che possediamo, è 
qualcosa che viene riconosciuto 

156
00:08:55,310 --> 00:08:58,350
da un sistema. 
E finché qualche sistema regge 

157
00:08:58,350 --> 00:09:00,510
noi esistiamo nella rete. 
Questo. 

158
00:09:00,560 --> 00:09:03,680
Il sistema cade, cade anche la 
nostra diritta digitale. 

159
00:09:04,510 --> 00:09:07,230
Ed è lì che capiamo che 
l'informatica non è solo 

160
00:09:07,230 --> 00:09:10,310
tecnica. 
E organizzazione e potere. 

161
00:09:11,430 --> 00:09:13,190
Siamo giunti al termine di 
questo episodio. 

162
00:09:13,550 --> 00:09:16,110
Come sempre vi ringrazio per 
avermi dedicato parte del vostro

163
00:09:16,110 --> 00:09:18,350
tempo. 
Vi aspetto al prossimo episodio.

