Vai al contenuto

VPN

Sicurezza

In breve

Un collegamento cifrato che permette a una persona fuori sede, o a una sede distaccata, di raggiungere la rete aziendale come se fosse fisicamente dentro.

Detto anche: rete privata virtuale · accesso remoto sicuro

Esistono due usi diversi che portano lo stesso nome. La VPN per gli utenti serve a far lavorare qualcuno da casa o dal cliente; la VPN fra sedi collega stabilmente due luoghi, per esempio la sede e il magazzino, facendoli funzionare come un’unica rete.

In entrambi i casi il traffico viaggia cifrato, quindi chi lo intercetta non può leggerlo. Ma la VPN non è di per sé una misura di sicurezza: è un tunnel. Se le credenziali che lo aprono sono deboli o rubate, il tunnel porta l’attaccante dentro con la stessa efficienza con cui porta il vostro collaboratore.

Quando serve davvero, e quando è la scelta sbagliata

Una rete privata virtuale porta un dispositivo dentro la rete aziendale: da quel momento vede ciò che vedrebbe se fosse in ufficio. È esattamente ciò che serve quando bisogna raggiungere applicativi interni, cartelle di rete o gestionali che non funzionano bene attraverso Internet.

Il rovescio è nella stessa frase: se quel dispositivo è compromesso, il problema entra insieme all’utente. Per questo la VPN ha senso su computer gestiti dall’azienda e molto meno su dispositivi personali, di cui nessuno sa se siano aggiornati o condivisi con altri in casa.

L’alternativa da valutare sempre è pubblicare il singolo servizio invece di estendere la rete: se a una persona serve solo un portale o un applicativo web, esporre quello — protetto dal secondo fattore — è più semplice e più sicuro che aprirle tutto.

Le tre cose che rendono una VPN sicura o inutile

La sigla dice poco: due configurazioni con lo stesso nome possono offrire livelli di protezione molto diversi.

Il secondo fattore, sempre

Una VPN protetta dalla sola password è una porta che si apre con una credenziale rubata, e le credenziali rubate si comprano a pacchetti. È l’unica misura che rende inutile il furto di una password, e va messa senza eccezioni.

Dare accesso a ciò che serve, non a tutto

Una volta dentro, l’utente non deve poter raggiungere l’intera rete. Le regole vanno scritte per ruolo: chi lavora in amministrazione non ha motivo di vedere i sistemi di produzione. È la stessa logica della segmentazione, applicata a chi entra da fuori.

Chiudere gli accessi quando finiscono

Gli account VPN di persone che hanno lasciato l’azienda e quelli dei fornitori aperti per una manutenzione sono fra le esposizioni più comuni che troviamo. Un accesso da remoto senza scadenza è un accesso permanente, e quasi mai è quello che si voleva concedere.

La scorciatoia da evitare sempre

Esiste una terza strada, molto diffusa perché si configura in dieci minuti: esporre direttamente su Internet il desktop remoto, in modo che chiunque conosca indirizzo e password possa collegarsi.

Funziona, ed è la porta d’ingresso preferita dai ransomware. Gli indirizzi con quel servizio aperto vengono individuati da scansioni automatiche nel giro di ore dall’attivazione, e attaccati provando elenchi di credenziali rubate altrove. Se in azienda esiste, va chiusa prima di qualunque altro intervento di sicurezza.

Perché conta per un’azienda

È l’alternativa corretta all’abitudine più pericolosa che troviamo nelle PMI: esporre il desktop remoto direttamente su Internet perché qualcuno possa lavorare da casa.

L’errore che vediamo più spesso

Una VPN senza secondo fattore di autenticazione è una porta con una serratura sola. È la configurazione più comune e quella da correggere per prima.

Come lo affrontiamo

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.