Sicurezza informatica
Nessuno ce l'ha con voi. È proprio questo il problema.
"Siamo una piccola azienda, chi vuoi che ci attacchi" è la frase che sentiamo più spesso, ed è fondata su un equivoco: quasi nessun attacco a una PMI è mirato. Sono reti a strascico, automatiche, che non scelgono l'azienda — scelgono la porta aperta. Non conta quanto siete interessanti: conta quanto siete comodi.
Come si entra
Non con tecniche da film. Con quattro porte.
L'immagine dell'attacco sofisticato è comoda perché sembra inevitabile. La realtà è più banale e per questo più affrontabile: quasi tutto passa da pochi punti, e sono sempre gli stessi.
Da dove passano
- La posta. Un allegato, un link, una fattura che sembra quella giusta
- Le credenziali. Una password usata anche altrove, finita in una fuga di dati di un servizio qualsiasi
- Gli accessi da remoto. Aperti per un'esigenza vera e mai più richiusi
- I sistemi fermi. Macchine che non ricevono più correzioni e restano collegate a tutte le altre
Cosa succede dopo, di solito
- Non succede niente, per giorni: si guarda in giro e si capisce come è fatta l'azienda
- Si leggono le conversazioni per imitare il tono di chi scrive
- Si cercano le copie di sicurezza, perché sono l'unica cosa che rovina il piano
- Il danno arriva quando conviene a chi attacca, non quando è comodo a voi
Il caso più sottovalutato
La truffa che non fa rumore: l'IBAN cambiato.
Quando si parla di sicurezza si pensa ai file bloccati e alla richiesta di riscatto. Ma il danno più frequente in una PMI non fa scattare nessun allarme, perché non c'è niente di tecnico da rilevare: c'è solo una mail che sembra normale.
Come funziona
- Qualcuno entra in una casella di posta, vostra o di un fornitore, e legge
- Aspetta. A volte per settimane, finché non passa una fattura vera
- Rimanda la stessa fattura, stesso tono e stessa firma, con un altro IBAN
- Il pagamento parte regolarmente, e ci si accorge quando il fornitore sollecita
Cosa la ferma
- Una telefonata al fornitore ogni volta che un IBAN cambia. Sempre, anche quando sembra una formalità
- La verifica in due passaggi sulla posta, che toglie alla radice l'accesso alla casella
- Una regola interna scritta su chi può autorizzare un pagamento e come
- Sapere che esiste: è la difesa che costa meno di tutte
Le priorità
Tre cose spostano più di tutto il resto messo insieme.
Non sono le più interessanti da raccontare e non si comprano in una scatola. Sono però quelle che, fatte davvero e su tutte le macchine, chiudono la maggior parte delle porte da cui si entra.
1 · Sulla posta
La verifica in due passaggi
Una password rubata, da sola, non basta più a entrare. È la singola misura con il rapporto migliore fra fastidio e protezione, e va messa su tutti gli account, compresi quelli di chi "tanto non ha niente di importante".
2 · Sui dati
Un backup che qualcuno ha provato
Non la copia: il ripristino. Una copia mai ripristinata è una speranza, e chi attacca cerca proprio quelle copie. Serve che siano separate, e che qualcuno ogni tanto le rimetta davvero in funzione per vedere se tornano su.
3 · Sulle macchine
Gli aggiornamenti, tutti
La parte noiosa. Le falle usate negli attacchi ordinari sono quasi sempre già corrette da mesi: il problema non è che non esista la soluzione, è che non è stata applicata su quella macchina lì.
Nessuna delle tre elimina il rischio, e chi vi dice il contrario vi sta vendendo qualcosa. Riducono il numero di porte e vi fanno accorgere prima: nella pratica è la differenza fra una giornata storta e una settimana ferma.
Cosa teniamo in piedi
La sicurezza non è un prodotto. È qualcuno che guarda.
Gli strumenti li vendono tutti e si assomigliano parecchio. Quello che cambia il risultato è che ci sia una persona che legge gli allarmi, distingue il rumore dal segnale e fa qualcosa prima che il problema si veda.
Sui sistemi dei clienti
- Protezione degli endpoint e firewall gestiti, con rilevamento delle minacce
- Stato di backup e antivirus su tutte le macchine, con in evidenza quelle scoperte
- Aggiornamenti e patch centralizzati: automatici dove non interferiscono, su finestra concordata dove possono fermare il lavoro
- Sorveglianza continua dell'infrastruttura, con notifiche graduate per gravità
Sul nostro lato
- Seguiamo gli avvisi del CSIRT Italia (ACN) e li traduciamo in azioni sulle infrastrutture che seguiamo
- A un allarme corrisponde una persona che lo prende in carico: il grafico rosso, da solo, non ha mai riparato niente
- Ogni intervento resta a registro e lo leggete anche voi dal vostro accesso
La domanda giusta
Non è "siamo al sicuro". È "cosa succede il giorno che non lo saremo".
Alla prima domanda rispondono tutti di sì. Alla seconda si risponde solo se qualcuno ci ha pensato prima, e per iscritto.