L’autenticazione a due fattori non basta più: 5 punti ciechi da conoscere
L’autenticazione a due fattori (MFA) è indispensabile: senza di essa, una sola password rubata apre tutto. Ma i pirati si sono adattati. Molte aziende colpite da un ransomware avevano attivato la MFA. Il problema non è la MFA in sé, ma ciò che non copre. Ecco i cinque punti ciechi più frequenti.
1. La “stanchezza” da notifiche
Il pirata conosce la password e invia decine di richieste di conferma al telefono della vittima, spesso di notte. Per stanchezza o per errore, qualcuno finisce per toccare “Approva”.
Il rimedio: esigere l’inserimento di un numero mostrato sullo schermo (attivo per impostazione predefinita in Microsoft Authenticator) e insegnare al team che una richiesta non avviata da sé va rifiutata e segnalata.
2. I falsi siti “relè”
Un link porta a una copia perfetta della pagina di accesso di Microsoft 365. La vittima inserisce password e codice; il falso sito li trasmette in diretta al vero servizio e si impossessa della sessione aperta. La MFA ha funzionato… a favore del pirata.
Il rimedio: metodi resistenti al phishing (chiavi di sicurezza FIDO2, passkey, Windows Hello for Business), almeno per gli amministratori e la direzione, e un filtro anti-phishing sulla posta.
3. Il furto di sessione (cookie)
Un software malevolo installato su un computer ruba i “token” che mantengono l’utente connesso. Non servono più né password né codice: il pirata riutilizza la sessione così com’è.
Il rimedio: un antivirus moderno (EDR) su ogni postazione, durate di sessione ragionevoli e, con Microsoft Entra ID P1, accesso riservato ai dispositivi gestiti e conformi.
4. Account e accessi dimenticati
Ex dipendente, account di prova, casella condivisa con una password, vecchio protocollo di posta ancora attivo, accesso di un fornitore mai rimosso: basta un solo account senza MFA.
Il rimedio: una verifica degli account due volte l’anno, una procedura di uscita sistematica e il blocco dei vecchi metodi di accesso. Vedi le 7 impostazioni essenziali di Microsoft 365.
5. La MFA… solo sulla posta
Spesso Microsoft 365 è protetto, ma non l’accesso remoto (VPN, desktop remoto), il firewall, il NAS, l’e-banking dell’azienda o il software gestionale online.
Il rimedio: elencare tutti gli accessi da Internet e attivare la MFA ovunque sia possibile; chiudere ciò che non serve (per esempio il desktop remoto aperto direttamente su Internet).
La lista di controllo in breve
- MFA su tutti gli account, con inserimento di un numero.
- Chiavi FIDO2 o passkey per amministratori e direzione.
- EDR su ogni postazione, aggiornamenti automatici.
- Verifica degli account e degli accessi esterni due volte l’anno.
- MFA anche su VPN, firewall, NAS e applicazioni gestionali.
Serve aiuto? Seguiamo PMI, studi e privati nella Svizzera romanda. Scoprite il nostro servizio Cybersicurezza (pagina in francese) o chiamateci al 021 519 21 27.
☕ Nuovi clienti professionali: il primo incontro è offerto — un caffè e un check-up informatico gratuito, senza impegno.
