Le password vengono rubate continuamente, e non necessariamente da voi: basta che una persona abbia riutilizzato la stessa credenziale su un sito che ha subito una violazione. Gli elenchi di credenziali rubate circolano e vengono provati automaticamente su servizi aziendali, soprattutto sulla posta.
Il secondo fattore rompe questa catena. Anche con la password corretta, chi non ha il telefono o la chiave fisica non entra. È la singola misura con il miglior rapporto fra costo ed efficacia esistente: costa quasi nulla e blocca la stragrande maggioranza degli accessi non autorizzati.
I metodi, dal più debole al più solido
Tutti i secondi fattori sono meglio della sola password, ma non si equivalgono. La scelta va fatta in base a cosa protegge quell’accesso.
Codice via SMS
Il più diffuso e il più fragile: il numero può essere dirottato con una richiesta di sostituzione della SIM, e il codice può essere chiesto alla vittima da un finto operatore. Meglio di niente, insufficiente per le utenze amministrative.
Applicazione con codice temporaneo
Un codice generato sul telefono, che non viaggia in rete e non può essere intercettato. È il buon compromesso per la maggior parte degli usi aziendali.
Notifica con conferma
Una richiesta che compare sul telefono e si approva. Comoda, ma esposta a un rischio specifico: l’utente bombardato di notifiche finisce per approvarne una per sbaglio. Va abbinata al confronto di un numero mostrato a schermo.
Chiave fisica
Un dispositivo che va inserito o avvicinato. È l’unico metodo che resiste anche a una pagina di accesso falsa perfettamente riprodotta, perché verifica l’indirizzo del sito. Va riservato agli accessi amministrativi.
Dove attivarlo per primo, in ordine di priorità
Attivarlo ovunque tutto insieme genera resistenza e richieste di assistenza. Attivarlo nell’ordine giusto elimina la maggior parte del rischio con la minima frizione.
Prima le utenze amministrative: chi controlla il dominio o il portale del cloud controlla l’azienda. Poi la posta di tutti, che è il bersaglio più frequente e la porta verso il resto. Poi gli accessi remoti, VPN compresa. Infine i gestionali che contengono dati delicati.
Le eccezioni vanno evitate. L’account di servizio senza secondo fattore «perché altrimenti si rompe l’integrazione» è esattamente l’account che verrà usato per entrare, e nella nostra esperienza esiste in quasi ogni azienda.
La singola misura con il rendimento più alto
Se dovessimo indicare un solo intervento di sicurezza da fare in un’azienda che non ne ha fatto nessuno, sarebbe questo. Il motivo è aritmetico: la maggior parte degli accessi non autorizzati avviene con credenziali valide, rubate altrove o consegnate su una finta pagina di accesso. Il secondo fattore rende quelle credenziali insufficienti.
Costa poco, si attiva in poche ore e non richiede di cambiare nulla dell’infrastruttura. La difficoltà non è tecnica: è l’abitudine, ed è il motivo per cui va introdotto spiegando perché, non imponendolo dall’oggi al domani.
Dove metterlo, in ordine di priorità
Nelle aziende che lo hanno attivato, quasi sempre lo troviamo solo sulla posta. È un buon inizio e non è l’ordine giusto.
Gli accessi da remoto, per primi
VPN, desktop remoto, portali di accesso: sono i punti da cui si arriva ai server, quindi quelli con le conseguenze peggiori. Un accesso remoto protetto dalla sola password è la singola esposizione più grave che si possa avere.
I pannelli di amministrazione
Firewall, sistemi di virtualizzazione, console dei backup, gestione del dominio. Chi entra lì può disattivare tutto il resto, e sono spesso gli account meno protetti perché li usa una persona sola.
La posta, e i servizi in cloud
La casella di posta è la chiave che recupera tutte le altre password, quindi vale quanto un accesso privilegiato. Insieme a lei vanno protetti i servizi in cloud dove vivono documenti e gestionali.
Non tutti i secondi fattori sono uguali
Il codice via messaggio è il metodo più diffuso ed è anche il più debole: il numero di telefono può essere trasferito con un raggiro all’operatore, e il codice può essere chiesto in tempo reale su una finta pagina.
Un’applicazione che genera codici sul telefono è già nettamente meglio. Le chiavi fisiche sono il livello superiore e resistono anche alla finta pagina, perché rispondono solo al sito vero. Per la maggior parte delle aziende la scelta ragionevole è l’applicazione per tutti e la chiave fisica per chi ha privilegi amministrativi.
Perché conta per un’azienda
Va attivata prima di tutto dove il danno sarebbe maggiore: posta aziendale, accessi remoti e utenze amministrative. Sono anche i tre punti in cui la troviamo più spesso assente.
L’errore che vediamo più spesso
Il codice via SMS è meglio di niente ma è il metodo più debole, perché il numero può essere dirottato. Un’applicazione dedicata o una chiave fisica offrono una protezione sensibilmente maggiore a parità di scomodità.