Vtech Srl — virtual technology VSmart

Sicurezza informatica

Nessuno ce l'ha con voi. È proprio questo il problema.

"Siamo una piccola azienda, chi vuoi che ci attacchi" è la frase che sentiamo più spesso, ed è fondata su un equivoco: quasi nessun attacco a una PMI è mirato. Sono reti a strascico, automatiche, che non scelgono l'azienda — scelgono la porta aperta. Non conta quanto siete interessanti: conta quanto siete comodi.

Come si entra

Non con tecniche da film. Con quattro porte.

L'immagine dell'attacco sofisticato è comoda perché sembra inevitabile. La realtà è più banale e per questo più affrontabile: quasi tutto passa da pochi punti, e sono sempre gli stessi.

Da dove passano

  • La posta. Un allegato, un link, una fattura che sembra quella giusta
  • Le credenziali. Una password usata anche altrove, finita in una fuga di dati di un servizio qualsiasi
  • Gli accessi da remoto. Aperti per un'esigenza vera e mai più richiusi
  • I sistemi fermi. Macchine che non ricevono più correzioni e restano collegate a tutte le altre

Cosa succede dopo, di solito

  • Non succede niente, per giorni: si guarda in giro e si capisce come è fatta l'azienda
  • Si leggono le conversazioni per imitare il tono di chi scrive
  • Si cercano le copie di sicurezza, perché sono l'unica cosa che rovina il piano
  • Il danno arriva quando conviene a chi attacca, non quando è comodo a voi

Il caso più sottovalutato

La truffa che non fa rumore: l'IBAN cambiato.

Quando si parla di sicurezza si pensa ai file bloccati e alla richiesta di riscatto. Ma il danno più frequente in una PMI non fa scattare nessun allarme, perché non c'è niente di tecnico da rilevare: c'è solo una mail che sembra normale.

Come funziona

  • Qualcuno entra in una casella di posta, vostra o di un fornitore, e legge
  • Aspetta. A volte per settimane, finché non passa una fattura vera
  • Rimanda la stessa fattura, stesso tono e stessa firma, con un altro IBAN
  • Il pagamento parte regolarmente, e ci si accorge quando il fornitore sollecita

Cosa la ferma

  • Una telefonata al fornitore ogni volta che un IBAN cambia. Sempre, anche quando sembra una formalità
  • La verifica in due passaggi sulla posta, che toglie alla radice l'accesso alla casella
  • Una regola interna scritta su chi può autorizzare un pagamento e come
  • Sapere che esiste: è la difesa che costa meno di tutte

Le priorità

Tre cose spostano più di tutto il resto messo insieme.

Non sono le più interessanti da raccontare e non si comprano in una scatola. Sono però quelle che, fatte davvero e su tutte le macchine, chiudono la maggior parte delle porte da cui si entra.

1 · Sulla posta

La verifica in due passaggi

Una password rubata, da sola, non basta più a entrare. È la singola misura con il rapporto migliore fra fastidio e protezione, e va messa su tutti gli account, compresi quelli di chi "tanto non ha niente di importante".

2 · Sui dati

Un backup che qualcuno ha provato

Non la copia: il ripristino. Una copia mai ripristinata è una speranza, e chi attacca cerca proprio quelle copie. Serve che siano separate, e che qualcuno ogni tanto le rimetta davvero in funzione per vedere se tornano su.

3 · Sulle macchine

Gli aggiornamenti, tutti

La parte noiosa. Le falle usate negli attacchi ordinari sono quasi sempre già corrette da mesi: il problema non è che non esista la soluzione, è che non è stata applicata su quella macchina lì.

Nessuna delle tre elimina il rischio, e chi vi dice il contrario vi sta vendendo qualcosa. Riducono il numero di porte e vi fanno accorgere prima: nella pratica è la differenza fra una giornata storta e una settimana ferma.

Cosa teniamo in piedi

La sicurezza non è un prodotto. È qualcuno che guarda.

Gli strumenti li vendono tutti e si assomigliano parecchio. Quello che cambia il risultato è che ci sia una persona che legge gli allarmi, distingue il rumore dal segnale e fa qualcosa prima che il problema si veda.

Sui sistemi dei clienti

  • Protezione degli endpoint e firewall gestiti, con rilevamento delle minacce
  • Stato di backup e antivirus su tutte le macchine, con in evidenza quelle scoperte
  • Aggiornamenti e patch centralizzati: automatici dove non interferiscono, su finestra concordata dove possono fermare il lavoro
  • Sorveglianza continua dell'infrastruttura, con notifiche graduate per gravità

Sul nostro lato

  • Seguiamo gli avvisi del CSIRT Italia (ACN) e li traduciamo in azioni sulle infrastrutture che seguiamo
  • A un allarme corrisponde una persona che lo prende in carico: il grafico rosso, da solo, non ha mai riparato niente
  • Ogni intervento resta a registro e lo leggete anche voi dal vostro accesso

La domanda giusta

Non è "siamo al sicuro". È "cosa succede il giorno che non lo saremo".

Alla prima domanda rispondono tutti di sì. Alla seconda si risponde solo se qualcuno ci ha pensato prima, e per iscritto.