La domanda non è “se”, ma “quando”
Ogni azienda, di qualsiasi dimensione, è un bersaglio: i ransomware colpiscono più spesso le PMI proprio perché meno protette. Xion IT Group si occupa della protezione dei sistemi informatici utilizzando XSN (Xion Secured Network), un sistema di sicurezza a più livelli, molto più avanzato dei tradizionali antivirus.
Sicurezza informatica e cybersecurity: la stessa cosa, due parole
Chi cerca “cybersecurity” e chi cerca “sicurezza informatica” cerca lo stesso servizio: proteggere dati, sistemi e continuità operativa. La differenza è di provenienza. “Cybersecurity” arriva dal linguaggio delle normative e dei bandi — NIS2, il perimetro nazionale, i capitolati — e viene usato più spesso da chi ha un obbligo formale da soddisfare. “Sicurezza informatica” è il termine di chi ha un problema concreto: un attacco subito, un backup di cui non si fida, un fornitore che non risponde.
Vale la pena dirlo perché cambia la domanda giusta da porsi. Se il punto di partenza è un obbligo normativo, la prima cosa da definire è il perimetro: quali servizi sono critici, chi risponde di cosa, con quali tempi di ripristino. Se il punto di partenza è un incidente o un timore, la prima cosa è una verifica dello stato reale — cosa è esposto su internet, se i backup sono davvero ripristinabili, chi ha le utenze con privilegi amministrativi.
Il risultato tecnico è lo stesso. L’ordine degli interventi no.
Quanto cambia da settore a settore
Le priorità non sono uguali per tutti. Nella logistica e nei trasporti il danno peggiore è il fermo operativo: un magazzino che non spedisce per due giorni costa più del riscatto, e i sistemi di gestione sono spesso collegati a quelli dei clienti, il che allarga la superficie di attacco a tutta la filiera. Nella manifattura il rischio si sposta sulle macchine di produzione, che hanno cicli di vita lunghi e sistemi operativi che nessuno aggiorna. Negli studi professionali il problema è la responsabilità sui dati di terzi: un data breach non riguarda solo lo studio, ma tutti i suoi clienti.
Sono tre impostazioni diverse dello stesso lavoro. Vale la pena partire dal proprio settore, non da un elenco generico di prodotti.
Difesa a più livelli
Firewall Linux e Unix based
Il firewall crea filtri sulle connessioni in entrata e in uscita, eseguendo operazioni di controllo, modifica e monitoraggio del traffico. È la prima barriera tra la tua rete e l’esterno, configurata su misura per la tua organizzazione.
Content filtering
I sistemi di content filtering bloccano l’accesso a siti web ritenuti dannosi o non attinenti all’attività lavorativa - giochi, casinò online, siti pornografici e altre categorie configurabili. Doppio beneficio: meno minacce dal web e meno distrazioni in orario di lavoro.
Sistemi proxy
I proxy aziendali svolgono cinque funzioni chiave:
- Connettività - accesso a internet controllato per le reti private;
- Caching - memorizzazione temporanea delle richieste per una navigazione più veloce;
- Monitoraggio - tracciamento delle operazioni effettuate;
- Controllo - applicazione delle regole amministrative dell’azienda;
- Privacy - mascheramento dell’indirizzo IP reale dei client.
La sicurezza è un processo, non un prodotto
Installare una protezione e dimenticarsene è il modo migliore per essere colpiti. Per questo affianchiamo alle tecnologie un servizio di monitoraggio e aggiornamento continuo: le difese vengono tenute al passo con le minacce, e ogni anomalia viene gestita da tecnici specializzati in sicurezza.
Le minacce di oggi, in concreto
Il panorama delle minacce evolve più in fretta delle difese di chi non se ne occupa a tempo pieno. Quelle che vediamo più spesso colpire le aziende italiane:
- Ransomware con doppia estorsione — i dati vengono prima copiati e poi cifrati: al danno del blocco si somma il ricatto della pubblicazione;
- Phishing potenziato dall’AI — email perfette nello stile del fornitore o del collega, quasi impossibili da riconoscere a occhio;
- Furto di credenziali — dalle password riutilizzate ai cookie di sessione: chi entra con credenziali valide non fa scattare nessun allarme;
- Attacchi alla supply chain — si colpisce il fornitore piccolo per arrivare al cliente grande;
- Vulnerabilità non aggiornate — la maggioranza degli incidenti sfrutta falle per cui la correzione esisteva da mesi.
La difesa in profondità: gli strati che contano
Nessuna singola tecnologia ferma tutto: la protezione seria è fatta di strati indipendenti, ognuno pronto a fermare ciò che è sfuggito al precedente.
- Perimetro — firewall configurato e mantenuto, non installato e dimenticato;
- Posta elettronica — filtri anti-phishing e anti-spoofing, il canale d’ingresso dell’80% degli attacchi;
- Endpoint — protezione moderna (EDR) su ogni PC e server, capace di riconoscere comportamenti anomali;
- Identità — MFA ovunque, password manager, accessi con privilegi minimi;
- Rete interna — segmentazione: chi entra in un reparto non deve poter girare ovunque;
- Dati — backup fuori sede e versionato, l’ultima linea che trasforma la catastrofe in disagio;
- Persone — formazione continua, perché l’anello umano è il primo bersaglio.
Con XSN questi strati vengono progettati, integrati e mantenuti nel tempo — con monitoraggio e aggiornamento continui.
La posta è la porta d’ingresso, non la rete
Nella grande maggioranza degli incidenti che vediamo, l’attacco non entra forzando un firewall: entra da una email aperta da una persona che stava facendo il suo lavoro. È una distinzione importante, perché sposta il baricentro della difesa dagli apparati alle procedure.
Le tre forme che incontriamo più spesso:
La fattura che sembra vera. Arriva da un fornitore reale, con un allegato che si apre. È vera perché la casella di quel fornitore è stata violata prima, e l’attacco viaggia dentro una conversazione già iniziata. Il filtro antispam non la ferma: non c’è niente di anomalo da fermare.
Il cambio di IBAN. Nessun malware, nessun allegato: solo una email dell’amministrazione di un fornitore che comunica nuove coordinate bancarie. È l’attacco più redditizio in assoluto e si difende con una procedura, non con un software — la verifica su un canale diverso da quello che ha portato la richiesta.
La finta pagina di accesso. Un link che porta a una schermata identica a quella della posta aziendale. Chi entra consegna le credenziali, e da quel momento l’attaccante legge la posta senza che nulla sembri rotto. È esattamente qui che il secondo fattore di autenticazione fa la differenza fra un fastidio e un disastro.
Il secondo fattore è la singola misura che rende di più
Se dovessimo indicare un solo intervento con il rapporto migliore fra costo e rischio evitato, sarebbe questo. Una password rubata da sola non basta più a entrare: serve anche il telefono di quella persona.
Costa poco, si attiva in poche ore e va messo, in ordine di priorità, sulla posta, sugli accessi da remoto e sui pannelli di amministrazione. Nella maggior parte delle aziende che visitiamo, la posta ce l’ha e gli altri due no — che è l’ordine sbagliato, perché è dagli accessi da remoto che si arriva ai server.
Le prime quarantotto ore di un attacco
Sapere cosa fare prima che serva è metà della difesa. L’ordine corretto è controintuitivo, perché il primo istinto — spegnere tutto e ripristinare — spesso peggiora la situazione.
- Isolare, non spegnere. Staccare la rete impedisce all’attacco di propagarsi; spegnere brutalmente distrugge informazioni che servono a capire cosa è successo e da dove è entrato.
- Non ripristinare subito. Se non si sa da dove è entrato e da quanto tempo è dentro, il ripristino reintroduce il problema. Nella maggior parte dei casi l’attaccante era in azienda da giorni o settimane prima di farsi vedere.
- Guardare i backup prima di toccarli. Va verificato quale copia è integra, e va protetta prima di qualsiasi altra operazione.
- Cambiare le credenziali dei privilegi più alti, da una macchina pulita.
- Documentare mentre si lavora. Serve a voi, e serve se c’è da notificare l’accaduto — cosa che il GDPR richiede entro settantadue ore quando sono coinvolti dati personali.
Questa sequenza non si improvvisa alle tre di notte: va scritta prima, e sapere chi chiama chi è la parte che più spesso manca.
Fin dove può arrivare un attacco
Un esempio concreto
Un cliente ha ricevuto un’email “dal suo fornitore storico” con nuove coordinate bancarie, perfetta in ogni dettaglio. Il filtro sulla posta l’ha segnalata come sospetta per un’anomalia tecnica nel dominio; la procedura di verifica fuori canale — introdotta durante la formazione — ha fatto il resto. Danno evitato: il valore di tre forniture. Costo della difesa che l’ha fermata: una frazione.
Che cosa chiedere a chi vi vende sicurezza
Il mercato della sicurezza informatica è pieno di sigle, e le sigle sono il modo più rapido per non farsi capire. Quattro domande riportano la conversazione sul concreto.
Chi guarda gli avvisi, e quando? Un sistema di protezione produce segnalazioni. Se nessuno le legge fuori dall’orario di ufficio, la protezione è a orario di ufficio — e gli attacchi non lo sono. La domanda non è quale tecnologia usate, è chi la guarda alle due di notte.
Che cosa succede quando scatta un allarme? Deve esserci una procedura scritta con nomi e tempi, non una promessa di intervento. Chi isola la macchina, chi avvisa l’azienda, chi decide se fermare i sistemi.
Ogni quanto viene provato il ripristino? Un backup non provato non è una difesa. È la domanda che smonta più rapidamente le proposte fatte di soli prodotti.
Che cosa non è coperto? È la domanda più utile e quella che nessuno fa. La zona grigia più costosa sta fra il monitoraggio e la risposta: molti contratti dicono che vi avvisano, non che intervengono.
La sicurezza è anche organizzazione, non solo tecnologia
Metà delle criticità che troviamo negli assessment non si risolve comprando nulla:
- le utenze di chi non lavora più in azienda, ancora attive perché nessuno tiene l’elenco di chi accede a cosa;
- gli accessi permanenti dei fornitori, aperti per una manutenzione e mai chiusi;
- i privilegi di amministratore dati a tutti, perché così non si deve chiamare nessuno per installare un programma;
- le password condivise su un foglio, in una casella di posta o su un biglietto;
- nessuno che sappia chi chiamare se succede qualcosa fuori orario.
Sono tutte cose che si sistemano con una procedura e un pomeriggio di lavoro, e che spostano il rischio più di molti acquisti. Per questo il nostro punto di partenza è sempre un assessment e non un preventivo: prima si guarda, poi si decide cosa serve davvero.
Chi risponde di che cosa, in azienda
C’è un equivoco frequente e costoso: la sicurezza informatica viene considerata una faccenda tecnica, quindi delegata per intero a chi si occupa dei sistemi. In realtà i ruoli sono tre e restano distinti anche quando la gestione è affidata all’esterno.
Il titolare del trattamento — l’azienda — decide finalità e mezzi e resta responsabile davanti alla legge; non può delegare quella responsabilità, può solo scegliere bene a chi affidare l’esecuzione. Il responsabile del trattamento è il fornitore che tratta i dati per conto del titolare, e i suoi compiti vanno messi per iscritto in un contratto. L’amministratore di sistema è la figura che ha accesso tecnico privilegiato, va designata per iscritto e le sue operazioni vanno tracciate.
Chiarire questi tre ruoli non è burocrazia: è quello che, il giorno di un incidente, decide chi doveva fare cosa. Ne parliamo anche nella pagina sul GDPR operativo.
Da dove iniziare
Se dovessi fare tre sole cose questo mese: attiva la MFA su email e accessi remoti, verifica che il backup sia fuori sede e testato, e fai fare una verifica delle vulnerabilità esposte. Sono le tre misure che fermano la maggior parte degli attacchi reali — e sono esattamente il punto di partenza del nostro assessment di sicurezza.
Microsoft 365 e le prime ore di un attacco
Due approfondimenti: la sicurezza di Microsoft 365, dove le impostazioni predefinite lasciano scoperte tre cose che contano, e l’incident response, con la sequenza da conoscere prima che serva.