Parlare di sicurezza informatica a una piccola o media impresa richiede anche un certo realismo. Una società con dieci, venti o cinquanta dipendenti difficilmente può permettersi un Security Operations Center attivo ventiquattro ore su ventiquattro, specialisti dedicati o investimenti da decine di migliaia di euro ogni anno.
Questo, però, non significa che l'alternativa sia non fare nulla. Una parte importante del rischio può essere ridotta con misure relativamente semplici, alcune delle quali hanno costi molto contenuti o sono già comprese negli strumenti che l'azienda utilizza.
L'obiettivo: ridurre il rischio e limitare i danni
L'obiettivo non deve essere rendere l'infrastruttura "invulnerabile", perché una garanzia del genere non esiste.
È molto più realistico cercare di:
Mantenere aggiornati server, PC e software
Sistema operativo, browser, software di accesso remoto, firewall e applicazioni utilizzate quotidianamente dovrebbero ricevere regolarmente gli aggiornamenti di sicurezza.
Un server che funziona perfettamente da anni non è necessariamente un server sicuro: proprio i sistemi lasciati invariati per molto tempo possono accumulare vulnerabilità note e già sfruttabili con strumenti automatizzati.
Utilizzare una protezione endpoint adeguata
Ogni postazione e ogni server dovrebbero essere protetti almeno da un antivirus moderno correttamente aggiornato.
Dove il budget e l'infrastruttura lo consentono, soluzioni EDR possono aggiungere capacità di rilevamento e controllo più avanzate.
N.B. Non è sufficiente acquistare un prodotto di sicurezza: occorre anche verificare periodicamente che sia attivo, aggiornato e correttamente configurato.
Non lavorare normalmente con privilegi di amministratore
L'account utilizzato tutti i giorni per leggere email, navigare su Internet e utilizzare il gestionale non dovrebbe avere più privilegi di quelli realmente necessari.
Se un programma malevolo viene eseguito da un utente con diritti amministrativi, anche ciò che quel programma potrà tentare di fare sul computer o sulla rete può essere molto più ampio.
Utilizzare password diverse e robuste
Riutilizzare la stessa password per email, PC, VPN, servizi cloud e altri account aumenta enormemente le conseguenze della compromissione di una singola credenziale.
Un password manager può rendere molto più semplice utilizzare password lunghe e diverse senza doverle ricordare tutte.
Attivare l'autenticazione a più fattori dove possibile
L'autenticazione a più fattori, normalmente indicata come MFA, aggiunge un secondo elemento oltre alla password ed è particolarmente importante per:
Limitare gli accessi ai dati di Ready Pro
Database, cartelle condivise, server e copie di backup non dovrebbero essere liberamente accessibili da qualsiasi account o postazione della rete se non è necessario.
Ridurre i privilegi significa anche ridurre ciò che può essere raggiunto nel caso in cui una singola postazione venga compromessa.
Configurare correttamente firewall e servizi esposti su Internet
Un servizio che non deve essere raggiungibile dall'esterno non dovrebbe esserlo.
Porte aperte, vecchi strumenti di amministrazione remota e servizi inutilizzati aumentano la superficie di attacco senza offrire alcun beneficio operativo.
Anche il router o firewall aziendale deve essere mantenuto aggiornato e configurato da personale che sappia esattamente quali servizi vengono pubblicati verso Internet e per quale motivo.
Prestare particolare attenzione agli accessi remoti
Se Ready Pro viene utilizzato tramite Remote Desktop o altri strumenti di controllo remoto, il server non dovrebbe essere semplicemente esposto su Internet confidando soltanto nella password dell'utente.
Soluzioni quali VPN, gateway dedicati, autenticazione a più fattori e limitazioni sugli indirizzi o sugli utenti autorizzati possono ridurre sensibilmente il rischio.
Questo argomento merita un approfondimento specifico, trattato nella sezione successiva.
Avere più copie di backup e mantenerne almeno una separata
Un backup collegato permanentemente allo stesso server o accessibile con le stesse credenziali utilizzate nell'ambiente operativo potrebbe essere cifrato o cancellato insieme ai dati originali durante un attacco ransomware.
È quindi importante prevedere almeno una copia separata, isolata, offline oppure realizzata con sistemi che impediscano a un normale account compromesso di modificarla.
ATTENZIONE: conservare più copie degli stessi dati non offre una protezione sufficiente se tutte le copie sono raggiungibili dallo stesso sistema o attraverso le stesse credenziali.
Verificare periodicamente che i backup possano essere ripristinati
Vedere ogni mattina il messaggio "backup completato" non equivale ad avere la certezza di poter recuperare l'azienda.
File corrotti, configurazioni incomplete, password mancanti o copie che non contengono tutti i dati necessari possono emergere soltanto quando si prova realmente un ripristino.
Un test periodico di ripristino, anche su un ambiente separato, permette di capire prima di un'emergenza se il sistema di backup funziona realmente.
Formare chi utilizza i computer
Molti incidenti iniziano da un'email, da una falsa schermata di accesso, da un allegato o da una telefonata convincente.
Non occorrono necessariamente costosi corsi specialistici. È già utile spiegare agli utenti come:
Sapere in anticipo chi contattare in caso di incidente
Nel momento in cui un server non è più raggiungibile, compaiono file cifrati o si sospetta che un account sia stato compromesso, non è il momento ideale per iniziare a cercare il numero del tecnico.
Anche una piccola azienda dovrebbe sapere in anticipo:
Nessuna delle misure descritte, presa singolarmente, rende sicura un'azienda. Il vantaggio nasce dalla loro combinazione.
Un attaccante che incontra sistemi aggiornati, accessi remoti protetti, autenticazione a più fattori, utenti con privilegi limitati e backup non raggiungibili direttamente dalla rete deve superare molti più ostacoli rispetto a chi trova una password debole su un server esposto a Internet.
Per una piccola impresa non è quindi necessario competere con gli investimenti in cybersecurity di una multinazionale per migliorare enormemente la propria situazione.
Prima di acquistare tecnologie sofisticate, spesso conviene eliminare le vulnerabilità più banali. Aggiornare un sistema, disabilitare un servizio che non serve, attivare l'MFA o separare correttamente un backup può costare poco rispetto alle conseguenze che può evitare.
La sicurezza di Ready Pro dipende anche dall'infrastruttura
La sicurezza di un'installazione Ready Pro va considerata come parte della sicurezza dell'intera infrastruttura aziendale.
Ready Pro può trovarsi su un server perfettamente funzionante, ma se quel server è raggiungibile attraverso credenziali compromesse o se tutte le copie di sicurezza sono accessibili dallo stesso ambiente, il problema non riguarda più il singolo software.
Al contrario, una buona configurazione dell'infrastruttura può ridurre sensibilmente sia la probabilità di un incidente sia l'impatto che questo avrebbe sull'operatività dell'azienda.
Questo, però, non significa che l'alternativa sia non fare nulla. Una parte importante del rischio può essere ridotta con misure relativamente semplici, alcune delle quali hanno costi molto contenuti o sono già comprese negli strumenti che l'azienda utilizza.
L'obiettivo: ridurre il rischio e limitare i danni
L'obiettivo non deve essere rendere l'infrastruttura "invulnerabile", perché una garanzia del genere non esiste.
È molto più realistico cercare di:
- * rendere più difficile l'accesso iniziale ai sistemi;
- * limitare ciò che un eventuale attaccante può raggiungere una volta ottenuto l'accesso;
- * essere in grado di recuperare i dati se qualcosa va storto.
Mantenere aggiornati server, PC e software
Sistema operativo, browser, software di accesso remoto, firewall e applicazioni utilizzate quotidianamente dovrebbero ricevere regolarmente gli aggiornamenti di sicurezza.
Un server che funziona perfettamente da anni non è necessariamente un server sicuro: proprio i sistemi lasciati invariati per molto tempo possono accumulare vulnerabilità note e già sfruttabili con strumenti automatizzati.
Utilizzare una protezione endpoint adeguata
Ogni postazione e ogni server dovrebbero essere protetti almeno da un antivirus moderno correttamente aggiornato.
Dove il budget e l'infrastruttura lo consentono, soluzioni EDR possono aggiungere capacità di rilevamento e controllo più avanzate.
N.B. Non è sufficiente acquistare un prodotto di sicurezza: occorre anche verificare periodicamente che sia attivo, aggiornato e correttamente configurato.
Non lavorare normalmente con privilegi di amministratore
L'account utilizzato tutti i giorni per leggere email, navigare su Internet e utilizzare il gestionale non dovrebbe avere più privilegi di quelli realmente necessari.
Se un programma malevolo viene eseguito da un utente con diritti amministrativi, anche ciò che quel programma potrà tentare di fare sul computer o sulla rete può essere molto più ampio.
Utilizzare password diverse e robuste
Riutilizzare la stessa password per email, PC, VPN, servizi cloud e altri account aumenta enormemente le conseguenze della compromissione di una singola credenziale.
Un password manager può rendere molto più semplice utilizzare password lunghe e diverse senza doverle ricordare tutte.
Attivare l'autenticazione a più fattori dove possibile
L'autenticazione a più fattori, normalmente indicata come MFA, aggiunge un secondo elemento oltre alla password ed è particolarmente importante per:
- * posta elettronica;
- * VPN;
- * servizi cloud;
- * pannelli amministrativi;
- * accessi dall'esterno.
Limitare gli accessi ai dati di Ready Pro
Database, cartelle condivise, server e copie di backup non dovrebbero essere liberamente accessibili da qualsiasi account o postazione della rete se non è necessario.
Ridurre i privilegi significa anche ridurre ciò che può essere raggiunto nel caso in cui una singola postazione venga compromessa.
Configurare correttamente firewall e servizi esposti su Internet
Un servizio che non deve essere raggiungibile dall'esterno non dovrebbe esserlo.
Porte aperte, vecchi strumenti di amministrazione remota e servizi inutilizzati aumentano la superficie di attacco senza offrire alcun beneficio operativo.
Anche il router o firewall aziendale deve essere mantenuto aggiornato e configurato da personale che sappia esattamente quali servizi vengono pubblicati verso Internet e per quale motivo.
Prestare particolare attenzione agli accessi remoti
Se Ready Pro viene utilizzato tramite Remote Desktop o altri strumenti di controllo remoto, il server non dovrebbe essere semplicemente esposto su Internet confidando soltanto nella password dell'utente.
Soluzioni quali VPN, gateway dedicati, autenticazione a più fattori e limitazioni sugli indirizzi o sugli utenti autorizzati possono ridurre sensibilmente il rischio.
Questo argomento merita un approfondimento specifico, trattato nella sezione successiva.
Avere più copie di backup e mantenerne almeno una separata
Un backup collegato permanentemente allo stesso server o accessibile con le stesse credenziali utilizzate nell'ambiente operativo potrebbe essere cifrato o cancellato insieme ai dati originali durante un attacco ransomware.
È quindi importante prevedere almeno una copia separata, isolata, offline oppure realizzata con sistemi che impediscano a un normale account compromesso di modificarla.
ATTENZIONE: conservare più copie degli stessi dati non offre una protezione sufficiente se tutte le copie sono raggiungibili dallo stesso sistema o attraverso le stesse credenziali.
Verificare periodicamente che i backup possano essere ripristinati
Vedere ogni mattina il messaggio "backup completato" non equivale ad avere la certezza di poter recuperare l'azienda.
File corrotti, configurazioni incomplete, password mancanti o copie che non contengono tutti i dati necessari possono emergere soltanto quando si prova realmente un ripristino.
Un test periodico di ripristino, anche su un ambiente separato, permette di capire prima di un'emergenza se il sistema di backup funziona realmente.
Formare chi utilizza i computer
Molti incidenti iniziano da un'email, da una falsa schermata di accesso, da un allegato o da una telefonata convincente.
Non occorrono necessariamente costosi corsi specialistici. È già utile spiegare agli utenti come:
- * riconoscere una richiesta anomala di password;
- * verificare un link prima di aprirlo;
- * prestare attenzione ad allegati inattesi;
- * chiedere conferma quando una richiesta o una situazione appare insolita.
Sapere in anticipo chi contattare in caso di incidente
Nel momento in cui un server non è più raggiungibile, compaiono file cifrati o si sospetta che un account sia stato compromesso, non è il momento ideale per iniziare a cercare il numero del tecnico.
Anche una piccola azienda dovrebbe sapere in anticipo:
- * chi contattare in caso di emergenza;
- * dove si trovano i backup;
- * chi è autorizzato a prendere decisioni sull'infrastruttura in una situazione di emergenza.
Nessuna delle misure descritte, presa singolarmente, rende sicura un'azienda. Il vantaggio nasce dalla loro combinazione.
Un attaccante che incontra sistemi aggiornati, accessi remoti protetti, autenticazione a più fattori, utenti con privilegi limitati e backup non raggiungibili direttamente dalla rete deve superare molti più ostacoli rispetto a chi trova una password debole su un server esposto a Internet.
Per una piccola impresa non è quindi necessario competere con gli investimenti in cybersecurity di una multinazionale per migliorare enormemente la propria situazione.
Prima di acquistare tecnologie sofisticate, spesso conviene eliminare le vulnerabilità più banali. Aggiornare un sistema, disabilitare un servizio che non serve, attivare l'MFA o separare correttamente un backup può costare poco rispetto alle conseguenze che può evitare.
La sicurezza di Ready Pro dipende anche dall'infrastruttura
La sicurezza di un'installazione Ready Pro va considerata come parte della sicurezza dell'intera infrastruttura aziendale.
Ready Pro può trovarsi su un server perfettamente funzionante, ma se quel server è raggiungibile attraverso credenziali compromesse o se tutte le copie di sicurezza sono accessibili dallo stesso ambiente, il problema non riguarda più il singolo software.
Al contrario, una buona configurazione dell'infrastruttura può ridurre sensibilmente sia la probabilità di un incidente sia l'impatto che questo avrebbe sull'operatività dell'azienda.



