Le password vengono rubate continuamente, e non necessariamente da voi: basta che una persona abbia riutilizzato la stessa credenziale su un sito che ha subito una violazione. Gli elenchi di credenziali rubate circolano e vengono provati automaticamente su servizi aziendali, soprattutto sulla posta.
Il secondo fattore rompe questa catena. Anche con la password corretta, chi non ha il telefono o la chiave fisica non entra. È la singola misura con il miglior rapporto fra costo ed efficacia esistente: costa quasi nulla e blocca la stragrande maggioranza degli accessi non autorizzati.
I metodi, dal più debole al più solido
Tutti i secondi fattori sono meglio della sola password, ma non si equivalgono. La scelta va fatta in base a cosa protegge quell’accesso.
Codice via SMS
Il più diffuso e il più fragile: il numero può essere dirottato con una richiesta di sostituzione della SIM, e il codice può essere chiesto alla vittima da un finto operatore. Meglio di niente, insufficiente per le utenze amministrative.
Applicazione con codice temporaneo
Un codice generato sul telefono, che non viaggia in rete e non può essere intercettato. È il buon compromesso per la maggior parte degli usi aziendali.
Notifica con conferma
Una richiesta che compare sul telefono e si approva. Comoda, ma esposta a un rischio specifico: l’utente bombardato di notifiche finisce per approvarne una per sbaglio. Va abbinata al confronto di un numero mostrato a schermo.
Chiave fisica
Un dispositivo che va inserito o avvicinato. È l’unico metodo che resiste anche a una pagina di accesso falsa perfettamente riprodotta, perché verifica l’indirizzo del sito. Va riservato agli accessi amministrativi.
Dove attivarlo per primo, in ordine di priorità
Attivarlo ovunque tutto insieme genera resistenza e richieste di assistenza. Attivarlo nell’ordine giusto elimina la maggior parte del rischio con la minima frizione.
Prima le utenze amministrative: chi controlla il dominio o il portale del cloud controlla l’azienda. Poi la posta di tutti, che è il bersaglio più frequente e la porta verso il resto. Poi gli accessi remoti, VPN compresa. Infine i gestionali che contengono dati delicati.
Le eccezioni vanno evitate. L’account di servizio senza secondo fattore «perché altrimenti si rompe l’integrazione» è esattamente l’account che verrà usato per entrare, e nella nostra esperienza esiste in quasi ogni azienda.
Perché conta per un’azienda
Va attivata prima di tutto dove il danno sarebbe maggiore: posta aziendale, accessi remoti e utenze amministrative. Sono anche i tre punti in cui la troviamo più spesso assente.
L’errore che vediamo più spesso
Il codice via SMS è meglio di niente ma è il metodo più debole, perché il numero può essere dirottato. Un’applicazione dedicata o una chiave fisica offrono una protezione sensibilmente maggiore a parità di scomodità.