Una password può essere complessa, unica e conosciuta soltanto dal proprietario dell’account. Ma rimane comunque una singola barriera tra chi tenta un accesso e i dati dell’azienda.
Può essere sottratta attraverso un tentativo di phishing, riutilizzata involontariamente su più servizi oppure finire nelle mani sbagliate dopo la compromissione di un altro account.
L’autenticazione a più fattori, spesso indicata con la sigla MFA, aggiunge un secondo controllo: conoscere la password non è più sufficiente per completare l’accesso.
È una misura semplice da comprendere, ma nelle aziende nasce subito una domanda molto concreta: se dobbiamo iniziare ad attivarla, quali account dobbiamo proteggere per primi?
Per noi la risposta non consiste nel procedere in ordine casuale. Conviene partire dagli accessi che, se compromessi, permetterebbero di raggiungere più dati, sistemi o persone.
Prima di tutto: perché la password da sola non basta più
Ogni giorno utilizziamo password per accedere a posta elettronica, software, servizi cloud, VPN, portali amministrativi e strumenti utilizzati per lavorare.
Il problema non è necessariamente che le password siano “sbagliate”.
Il problema è che una password può essere sottratta.
Se un utente inserisce le proprie credenziali in una pagina falsa che riproduce quella di Microsoft 365, Google Workspace o di un altro servizio, chi ha preparato il tentativo di phishing può entrare in possesso di username e password anche se erano correttamente configurati.
Con l’autenticazione a più fattori aggiungiamo invece un’ulteriore verifica dell’identità.
La password rimane importante, ma la sua compromissione non deve automaticamente significare accesso all’account.
È anche per questo che nella nostra attività di Cyber Security consideriamo l’autenticazione forte una delle misure da integrare nella protezione degli accessi aziendali.
1. Account amministrativi: la priorità più alta
Se dovessimo scegliere un solo gruppo di account dal quale iniziare, partiremo da quelli con privilegi amministrativi.
Un normale utente può accedere alle risorse necessarie per il proprio lavoro. Un amministratore, invece, può spesso creare utenti, modificare autorizzazioni, configurare sistemi, intervenire sulle caselle email o gestire altre impostazioni critiche.
La compromissione di questi account può quindi avere conseguenze molto più ampie.
Più privilegi significa maggiore attenzione
È il principio del minimo privilegio: ogni account dovrebbe avere soltanto le autorizzazioni realmente necessarie.
Ma quando determinati privilegi sono indispensabili, anche la modalità di accesso deve essere proporzionata.
Per gli account più sensibili non ci limiteremmo quindi alla semplice combinazione password + codice, ma valuteremmo anche metodi di autenticazione più resistenti ai tentativi di phishing, in funzione della piattaforma e del livello di rischio.
Microsoft, ad esempio, raccomanda esplicitamente forme di MFA resistenti al phishing per i ruoli amministrativi più privilegiati.
Per una PMI il concetto da ricordare è semplice: l’account che può modificare tutto non dovrebbe essere protetto come un normale accesso quotidiano.
2. Email aziendale: perché contiene molto più della posta
Subito dopo gli account amministrativi metteremmo la posta elettronica.
Una casella email aziendale non contiene soltanto messaggi.
Può contenere fatture, documenti, conversazioni con clienti e fornitori, coordinate bancarie, conferme di ordini e informazioni utili a ricostruire i rapporti commerciali dell’azienda.
Ma c’è un altro elemento ancora più importante: la casella email viene spesso utilizzata per recuperare le password degli altri servizi.
Chi riesce ad accedere alla posta potrebbe quindi cercare di utilizzare la funzione “password dimenticata” su altri account collegati.
Proteggere la mail significa proteggere anche gli altri accessi
È uno dei motivi per cui nei nostri servizi email aziendali consideriamo la sicurezza parte integrante della gestione della posta elettronica, insieme alla protezione da spam, phishing e alla corretta configurazione degli account.
Se utilizzi Microsoft 365 o Google Workspace, la disponibilità di strumenti di autenticazione aggiuntiva rende ancora meno sensato lasciare una casella critica protetta soltanto da username e password.
Non tutte le caselle hanno necessariamente lo stesso livello di rischio, ma amministrazione, direzione e utenti che gestiscono informazioni sensibili dovrebbero rientrare tra le prime priorità.
3. VPN e accessi da remoto: proteggere la porta verso l’azienda
Il terzo punto riguarda tutto ciò che permette di entrare nei sistemi aziendali senza trovarsi fisicamente in sede.
VPN, desktop remoto e altri strumenti di accesso esterno sono estremamente utili. Permettono a tecnici, dipendenti e collaboratori di utilizzare risorse aziendali anche a distanza.
Proprio per questo devono essere protetti con attenzione.
Se una credenziale viene compromessa, un accesso remoto può trasformarsi in un percorso diretto verso sistemi che normalmente non sarebbero raggiungibili dall’esterno.
La MFA deve proteggere soprattutto ciò che esponiamo verso Internet
L’autenticazione a più fattori aggiunge un controllo proprio nel momento più delicato: quando qualcuno tenta di entrare nell’ambiente aziendale utilizzando delle credenziali.
Anche le indicazioni di sicurezza internazionali individuano VPN, remote access ed email tra i sistemi su cui l’adozione della MFA assume particolare importanza.
La protezione degli accessi remoti deve naturalmente far parte di un progetto più ampio: firewall, configurazione della rete, aggiornamenti e gestione degli utenti devono lavorare insieme.
È l’approccio che utilizziamo quando progettiamo e gestiamo le infrastrutture IT aziendali.
4. Servizi cloud: un unico account può contenere moltissimo
Documenti, archivi condivisi, applicazioni, CRM, piattaforme collaborative e gestionali vengono sempre più spesso utilizzati attraverso servizi cloud.
Questo rende gli account estremamente comodi, ma anche molto importanti.
Pensiamo a un utente Microsoft 365 che attraverso la stessa identità può accedere a Outlook, Teams, OneDrive, SharePoint e altre applicazioni.
Una sola password può quindi aprire l’accesso a una parte consistente del lavoro quotidiano.
È proprio sui servizi cloud che ENISA raccomanda alle PMI di utilizzare l’autenticazione multifattore per ridurre il rischio che la compromissione di una password porti direttamente alla compromissione dell’account.
Più servizi dipendono dallo stesso account, maggiore è il rischio
Il principio può essere applicato anche senza conoscere la tecnologia sottostante.
Chiediamoci semplicemente: se qualcuno entrasse con questo account, a quante informazioni avrebbe accesso?
Più aumenta la risposta, più quell’identità dovrebbe salire nell’elenco delle priorità.
5. Software gestionali e applicazioni con dati sensibili
Un’altra area da valutare riguarda i software che contengono dati commerciali, amministrativi o finanziari.
Il gestionale può raccogliere clienti, fornitori, fatture, ordini, IBAN, condizioni commerciali e altre informazioni che descrivono una parte importante dell’attività.
Lo stesso vale per applicazioni HR, CRM, portali dedicati ai clienti o strumenti utilizzati per i pagamenti.
Non tutti i software supportano gli stessi sistemi di autenticazione e proprio per questo serve un’analisi dell’ambiente effettivamente utilizzato.
Il principio però non cambia: un account che permette di raggiungere informazioni sensibili merita un livello di protezione coerente con il valore di quei dati.
Attivare la MFA ovunque è sufficiente?
No.
L’autenticazione a più fattori è una misura molto importante, ma non rende automaticamente sicuro l’intero sistema.
Se lasciamo attivi account di persone che non lavorano più in azienda, assegniamo privilegi eccessivi, utilizziamo dispositivi non aggiornati oppure ignoriamo accessi sospetti, rimangono altri punti da gestire.
La MFA deve quindi inserirsi in una strategia più ampia di sicurezza degli accessi.
Anche il tipo di secondo fattore conta
Non tutte le forme di autenticazione a più fattori offrono lo stesso livello di protezione.
Un codice ricevuto via SMS aggiunge una barriera rispetto alla sola password, ma esistono sistemi più robusti, come applicazioni di autenticazione, passkey, chiavi di sicurezza o altri metodi progettati per ridurre maggiormente il rischio di phishing.
La scelta deve dipendere dal servizio utilizzato e soprattutto dalla criticità dell’account.
Per un normale utente e per un amministratore con accesso a tutta l’infrastruttura non è necessariamente corretto applicare esattamente lo stesso livello di protezione.
Meglio partire dalle priorità che aspettare di poter fare tutto
Una delle obiezioni più comuni è pratica: mettere in sicurezza tutti gli account contemporaneamente può richiedere tempo, configurazione e un minimo di organizzazione interna.
Questo non dovrebbe però diventare un motivo per non iniziare.
Possiamo partire dagli account amministrativi, proseguire con email e accessi remoti, quindi estendere progressivamente la protezione ai servizi cloud e alle altre applicazioni critiche.
È molto più utile proteggere oggi gli accessi più importanti che rimandare un progetto completo perché non possiamo realizzarlo tutto in una volta.
La MFA è una parte della sicurezza, non un prodotto da attivare e dimenticare
Quando analizziamo la sicurezza informatica di un’azienda non guardiamo soltanto se la verifica in due passaggi è accesa o spenta.
Valutiamo quali account esistono, quali privilegi hanno, quali servizi espongono, chi può accedere da remoto e quali dati diventerebbero disponibili in caso di compromissione.
È questo il punto che rende realmente utile l’autenticazione a più fattori: applicarla dove serve, con modalità coerenti con il rischio e all’interno di un’infrastruttura gestita correttamente.
Per questo nella nostra attività di sicurezza e Business Continuity consideriamo insieme protezione degli accessi, sistemi, dati e continuità operativa.
Vuoi capire quali account della tua azienda proteggere per primi?
Se non sai quali utenti hanno già la MFA, quali account dispongono di privilegi amministrativi o quali servizi sono ancora protetti soltanto da password, possiamo partire proprio da questa analisi.
Verifichiamo il modo in cui vengono utilizzati email, servizi cloud, accessi remoti e sistemi aziendali e individuiamo le priorità su cui intervenire.
Non significa necessariamente aggiungere complessità al lavoro quotidiano. Significa mettere una barriera in più proprio davanti agli accessi che possono avere le conseguenze maggiori.
Puoi conoscere meglio il nostro approccio alla Cyber Security oppure contattarci per raccontarci come sono organizzati oggi gli accessi nella tua azienda.
Per continuare a seguire approfondimenti su sicurezza informatica, infrastrutture IT, software e digitalizzazione delle PMI, seguici anche su LinkedIn e Instagram.