Vai al contenuto

Sicurezza informatica

Proteggi l'azienda da ransomware, intrusioni e minacce informatiche: firewall gestiti, protezione della posta, secondo fattore e risposta agli incidenti.

XSN - Xion Secured Network

Un sistema di protezione a più livelli, più avanzato dei tradizionali antivirus, che difende endpoint e rete allo stesso tempo.

Firewall professionali

Filtri su tutte le connessioni in entrata e in uscita, con controllo, modifica e monitoraggio del traffico basati su tecnologie Linux e Unix.

Navigazione sotto controllo

Content filtering per bloccare siti dannosi o non attinenti al lavoro, e sistemi proxy per gestire e tracciare gli accessi a internet.

La domanda non è “se”, ma “quando”

Ogni azienda, di qualsiasi dimensione, è un bersaglio: i ransomware colpiscono più spesso le PMI proprio perché meno protette. Xion IT Group si occupa della protezione dei sistemi informatici utilizzando XSN (Xion Secured Network), un sistema di sicurezza a più livelli, molto più avanzato dei tradizionali antivirus.

Sicurezza informatica e cybersecurity: la stessa cosa, due parole

Chi cerca “cybersecurity” e chi cerca “sicurezza informatica” cerca lo stesso servizio: proteggere dati, sistemi e continuità operativa. La differenza è di provenienza. “Cybersecurity” arriva dal linguaggio delle normative e dei bandi — NIS2, il perimetro nazionale, i capitolati — e viene usato più spesso da chi ha un obbligo formale da soddisfare. “Sicurezza informatica” è il termine di chi ha un problema concreto: un attacco subito, un backup di cui non si fida, un fornitore che non risponde.

Vale la pena dirlo perché cambia la domanda giusta da porsi. Se il punto di partenza è un obbligo normativo, la prima cosa da definire è il perimetro: quali servizi sono critici, chi risponde di cosa, con quali tempi di ripristino. Se il punto di partenza è un incidente o un timore, la prima cosa è una verifica dello stato reale — cosa è esposto su internet, se i backup sono davvero ripristinabili, chi ha le utenze con privilegi amministrativi.

Il risultato tecnico è lo stesso. L’ordine degli interventi no.

Quanto cambia da settore a settore

Le priorità non sono uguali per tutti. Nella logistica e nei trasporti il danno peggiore è il fermo operativo: un magazzino che non spedisce per due giorni costa più del riscatto, e i sistemi di gestione sono spesso collegati a quelli dei clienti, il che allarga la superficie di attacco a tutta la filiera. Nella manifattura il rischio si sposta sulle macchine di produzione, che hanno cicli di vita lunghi e sistemi operativi che nessuno aggiorna. Negli studi professionali il problema è la responsabilità sui dati di terzi: un data breach non riguarda solo lo studio, ma tutti i suoi clienti.

Sono tre impostazioni diverse dello stesso lavoro. Vale la pena partire dal proprio settore, non da un elenco generico di prodotti.

Difesa a più livelli

Firewall Linux e Unix based

Il firewall crea filtri sulle connessioni in entrata e in uscita, eseguendo operazioni di controllo, modifica e monitoraggio del traffico. È la prima barriera tra la tua rete e l’esterno, configurata su misura per la tua organizzazione.

Content filtering

I sistemi di content filtering bloccano l’accesso a siti web ritenuti dannosi o non attinenti all’attività lavorativa - giochi, casinò online, siti pornografici e altre categorie configurabili. Doppio beneficio: meno minacce dal web e meno distrazioni in orario di lavoro.

Sistemi proxy

I proxy aziendali svolgono cinque funzioni chiave:

La sicurezza è un processo, non un prodotto

Installare una protezione e dimenticarsene è il modo migliore per essere colpiti. Per questo affianchiamo alle tecnologie un servizio di monitoraggio e aggiornamento continuo: le difese vengono tenute al passo con le minacce, e ogni anomalia viene gestita da tecnici specializzati in sicurezza.

Le minacce di oggi, in concreto

Il panorama delle minacce evolve più in fretta delle difese di chi non se ne occupa a tempo pieno. Quelle che vediamo più spesso colpire le aziende italiane:

La difesa in profondità: gli strati che contano

Nessuna singola tecnologia ferma tutto: la protezione seria è fatta di strati indipendenti, ognuno pronto a fermare ciò che è sfuggito al precedente.

  1. Perimetro — firewall configurato e mantenuto, non installato e dimenticato;
  2. Posta elettronica — filtri anti-phishing e anti-spoofing, il canale d’ingresso dell’80% degli attacchi;
  3. Endpoint — protezione moderna (EDR) su ogni PC e server, capace di riconoscere comportamenti anomali;
  4. Identità — MFA ovunque, password manager, accessi con privilegi minimi;
  5. Rete interna — segmentazione: chi entra in un reparto non deve poter girare ovunque;
  6. Datibackup fuori sede e versionato, l’ultima linea che trasforma la catastrofe in disagio;
  7. Persone — formazione continua, perché l’anello umano è il primo bersaglio.

Con XSN questi strati vengono progettati, integrati e mantenuti nel tempo — con monitoraggio e aggiornamento continui.

La posta è la porta d’ingresso, non la rete

Nella grande maggioranza degli incidenti che vediamo, l’attacco non entra forzando un firewall: entra da una email aperta da una persona che stava facendo il suo lavoro. È una distinzione importante, perché sposta il baricentro della difesa dagli apparati alle procedure.

Le tre forme che incontriamo più spesso:

La fattura che sembra vera. Arriva da un fornitore reale, con un allegato che si apre. È vera perché la casella di quel fornitore è stata violata prima, e l’attacco viaggia dentro una conversazione già iniziata. Il filtro antispam non la ferma: non c’è niente di anomalo da fermare.

Il cambio di IBAN. Nessun malware, nessun allegato: solo una email dell’amministrazione di un fornitore che comunica nuove coordinate bancarie. È l’attacco più redditizio in assoluto e si difende con una procedura, non con un software — la verifica su un canale diverso da quello che ha portato la richiesta.

La finta pagina di accesso. Un link che porta a una schermata identica a quella della posta aziendale. Chi entra consegna le credenziali, e da quel momento l’attaccante legge la posta senza che nulla sembri rotto. È esattamente qui che il secondo fattore di autenticazione fa la differenza fra un fastidio e un disastro.

Il secondo fattore è la singola misura che rende di più

Se dovessimo indicare un solo intervento con il rapporto migliore fra costo e rischio evitato, sarebbe questo. Una password rubata da sola non basta più a entrare: serve anche il telefono di quella persona.

Costa poco, si attiva in poche ore e va messo, in ordine di priorità, sulla posta, sugli accessi da remoto e sui pannelli di amministrazione. Nella maggior parte delle aziende che visitiamo, la posta ce l’ha e gli altri due no — che è l’ordine sbagliato, perché è dagli accessi da remoto che si arriva ai server.

Le prime quarantotto ore di un attacco

Sapere cosa fare prima che serva è metà della difesa. L’ordine corretto è controintuitivo, perché il primo istinto — spegnere tutto e ripristinare — spesso peggiora la situazione.

  1. Isolare, non spegnere. Staccare la rete impedisce all’attacco di propagarsi; spegnere brutalmente distrugge informazioni che servono a capire cosa è successo e da dove è entrato.
  2. Non ripristinare subito. Se non si sa da dove è entrato e da quanto tempo è dentro, il ripristino reintroduce il problema. Nella maggior parte dei casi l’attaccante era in azienda da giorni o settimane prima di farsi vedere.
  3. Guardare i backup prima di toccarli. Va verificato quale copia è integra, e va protetta prima di qualsiasi altra operazione.
  4. Cambiare le credenziali dei privilegi più alti, da una macchina pulita.
  5. Documentare mentre si lavora. Serve a voi, e serve se c’è da notificare l’accaduto — cosa che il GDPR richiede entro settantadue ore quando sono coinvolti dati personali.

Questa sequenza non si improvvisa alle tre di notte: va scritta prima, e sapere chi chiama chi è la parte che più spesso manca.

Fin dove può arrivare un attacco

Confronto fra rete piatta e rete segmentata: nella prima un attacco raggiunge server, produzione e backup; nella seconda un firewall lo confina agli uffici
La segmentazione non impedisce l’ingresso: decide fin dove l’attacco può arrivare una volta entrato.

Un esempio concreto

Un cliente ha ricevuto un’email “dal suo fornitore storico” con nuove coordinate bancarie, perfetta in ogni dettaglio. Il filtro sulla posta l’ha segnalata come sospetta per un’anomalia tecnica nel dominio; la procedura di verifica fuori canale — introdotta durante la formazione — ha fatto il resto. Danno evitato: il valore di tre forniture. Costo della difesa che l’ha fermata: una frazione.

Che cosa chiedere a chi vi vende sicurezza

Il mercato della sicurezza informatica è pieno di sigle, e le sigle sono il modo più rapido per non farsi capire. Quattro domande riportano la conversazione sul concreto.

Chi guarda gli avvisi, e quando? Un sistema di protezione produce segnalazioni. Se nessuno le legge fuori dall’orario di ufficio, la protezione è a orario di ufficio — e gli attacchi non lo sono. La domanda non è quale tecnologia usate, è chi la guarda alle due di notte.

Che cosa succede quando scatta un allarme? Deve esserci una procedura scritta con nomi e tempi, non una promessa di intervento. Chi isola la macchina, chi avvisa l’azienda, chi decide se fermare i sistemi.

Ogni quanto viene provato il ripristino? Un backup non provato non è una difesa. È la domanda che smonta più rapidamente le proposte fatte di soli prodotti.

Che cosa non è coperto? È la domanda più utile e quella che nessuno fa. La zona grigia più costosa sta fra il monitoraggio e la risposta: molti contratti dicono che vi avvisano, non che intervengono.

La sicurezza è anche organizzazione, non solo tecnologia

Metà delle criticità che troviamo negli assessment non si risolve comprando nulla:

Sono tutte cose che si sistemano con una procedura e un pomeriggio di lavoro, e che spostano il rischio più di molti acquisti. Per questo il nostro punto di partenza è sempre un assessment e non un preventivo: prima si guarda, poi si decide cosa serve davvero.

Chi risponde di che cosa, in azienda

C’è un equivoco frequente e costoso: la sicurezza informatica viene considerata una faccenda tecnica, quindi delegata per intero a chi si occupa dei sistemi. In realtà i ruoli sono tre e restano distinti anche quando la gestione è affidata all’esterno.

Il titolare del trattamento — l’azienda — decide finalità e mezzi e resta responsabile davanti alla legge; non può delegare quella responsabilità, può solo scegliere bene a chi affidare l’esecuzione. Il responsabile del trattamento è il fornitore che tratta i dati per conto del titolare, e i suoi compiti vanno messi per iscritto in un contratto. L’amministratore di sistema è la figura che ha accesso tecnico privilegiato, va designata per iscritto e le sue operazioni vanno tracciate.

Chiarire questi tre ruoli non è burocrazia: è quello che, il giorno di un incidente, decide chi doveva fare cosa. Ne parliamo anche nella pagina sul GDPR operativo.

Da dove iniziare

Se dovessi fare tre sole cose questo mese: attiva la MFA su email e accessi remoti, verifica che il backup sia fuori sede e testato, e fai fare una verifica delle vulnerabilità esposte. Sono le tre misure che fermano la maggior parte degli attacchi reali — e sono esattamente il punto di partenza del nostro assessment di sicurezza.

Microsoft 365 e le prime ore di un attacco

Due approfondimenti: la sicurezza di Microsoft 365, dove le impostazioni predefinite lasciano scoperte tre cose che contano, e l’incident response, con la sequenza da conoscere prima che serva.

Domande frequenti

Che cos'è XSN (Xion Secured Network)?

XSN è il sistema di protezione di Xion IT Group. A differenza di un semplice antivirus, combina più livelli di difesa - protezione degli endpoint, firewall, filtri sui contenuti e monitoraggio - per bloccare virus, ransomware e intrusioni prima che raggiungano i dati aziendali.

Un antivirus non basta a proteggere l'azienda?

No. Le minacce moderne - ransomware, phishing, attacchi mirati - superano facilmente un antivirus tradizionale. Serve una difesa a più livelli che protegga la rete, le email, gli accessi e i comportamenti degli utenti, con qualcuno che la tenga aggiornata e monitorata.

Cos'è il content filtering e a cosa serve?

È un sistema che blocca l'accesso a siti web dannosi o non attinenti all'attività lavorativa - come giochi, casinò online e siti pornografici. Protegge l'azienda dalle minacce veicolate dal web e riduce le distrazioni durante l'orario di lavoro.

Cosa fa un sistema proxy aziendale?

Fa da intermediario tra la rete aziendale e internet - fornisce connettività alle reti private, velocizza la navigazione con il caching, traccia le operazioni effettuate, applica le regole aziendali e protegge la privacy mascherando l'indirizzo IP reale dei client.

Qual è il singolo intervento di sicurezza che rende di più?

Il secondo fattore di autenticazione, senza dubbio. Una password rubata da sola non basta più a entrare. Costa poco, si attiva in poche ore e va messo in ordine su posta, accessi da remoto e pannelli di amministrazione. Nella maggior parte delle aziende che visitiamo ce l’ha solo la posta, che è l’ordine sbagliato: è dagli accessi remoti che si arriva ai server.

Abbiamo un antivirus e un firewall. Non basta?

Sono necessari e non sufficienti, perché la maggior parte degli attacchi non forza gli apparati: entra da una email aperta da una persona che sta facendo il suo lavoro. Contro quel percorso contano di più il secondo fattore, la separazione della rete, i backup non modificabili e una procedura scritta su cosa fare quando succede.

Che cosa facciamo nelle prime ore se sospettiamo un attacco?

Isolare dalla rete senza spegnere, non ripristinare finché non si sa da dove è entrato, verificare quale copia di backup è integra e proteggerla, cambiare le credenziali con privilegi alti da una macchina pulita, e annotare tutto mentre si lavora. Se sono coinvolti dati personali, la notifica va valutata entro settantadue ore.

La NIS2 vi riguarda davvero?

Molte aziende ci rientrano di riflesso, per via di un cliente o di un fornitore. Vale la pena verificarlo prima di una scadenza, non dopo.