In sintesi
- La maggior parte degli attacchi alle PMI sfrutta password rubate, sistemi non aggiornati ed email di phishing.
- Autenticazione a più fattori, aggiornamenti e backup protetti riducono gran parte del rischio con costi contenuti.
- Le stesse misure sono richieste dalla NIS2 e aiutano a dimostrare la conformità al GDPR.
Questa checklist raccoglie le misure di sicurezza che ALAconnect verifica per prime quando prende in carico l'infrastruttura di un'azienda. Per ciascuna trovi cosa controllare: se la risposta è "no" o "non so", è un punto da sistemare.
1. Autenticazione a più fattori (MFA)
Attiva l'MFA su email, Microsoft 365, VPN, accessi remoti e pannelli di amministrazione. Una password rubata senza il secondo fattore è inutile per l'attaccante. Da controllare: esistono account, anche di servizio o di ex dipendenti, senza MFA?
2. Aggiornamenti di sistemi e software
Sistemi operativi, firmware di firewall e NAS, browser e applicazioni vanno aggiornati con regolarità, dando priorità alle vulnerabilità critiche e a quelle già sfruttate dagli attaccanti. Da controllare: ci sono server o dispositivi con sistemi operativi non più supportati?
3. Backup secondo la regola 3-2-1
Tre copie, su due supporti, una fuori sede, più una copia immutabile contro il ransomware, con test di ripristino periodici. Approfondisci nella guida Backup aziendale: la regola 3-2-1.
4. Firewall di nuova generazione
Un firewall aggiornato con ispezione del traffico, filtro web, IPS e VPN protette è la prima barriera tra la rete aziendale e Internet. Da controllare: le regole sono documentate e i servizi esposti su Internet sono solo quelli necessari?
5. Protezione degli endpoint
Su PC e server serve una protezione gestita centralmente (EDR), in grado di bloccare comportamenti sospetti e non solo virus noti. Da controllare: tutte le postazioni risultano protette e aggiornate nella console?
6. Privilegi minimi e account amministrativi separati
Gli utenti lavorano senza diritti di amministratore; gli amministratori usano account dedicati solo per le attività di gestione. Da controllare: quanti account hanno privilegi amministrativi, e servono davvero tutti?
7. Formazione contro il phishing
Il phishing resta il principale punto di ingresso degli attacchi. Una formazione breve e periodica, con simulazioni, insegna a riconoscere email e link sospetti e a segnalarli subito.
8. Sicurezza della posta elettronica
Configura SPF, DKIM e DMARC sul dominio aziendale per ridurre le email falsificate a nome dell'azienda, e attiva i filtri antispam e antimalware avanzati.
9. Inventario di dispositivi e software
Non si può proteggere ciò che non si conosce. Tieni un elenco aggiornato di computer, server, dispositivi di rete, servizi cloud e software installati, con il responsabile di ciascuno.
10. Monitoraggio e piano di risposta agli incidenti
Un sistema di monitoraggio degli eventi di sicurezza segnala gli attacchi in corso; una procedura scritta definisce chi fa cosa in caso di incidente, compresa la notifica al Garante privacy e, per i soggetti NIS2, al CSIRT Italia entro 24 ore.
Da dove partire
Se più di due punti sono da sistemare, conviene partire da MFA, aggiornamenti e backup: sono le misure con il miglior rapporto tra costo e riduzione del rischio. Per le aziende soggette alla NIS2 queste misure sono obbligatorie: vedi la pagina Adeguamento NIS2. Molti interventi sono anche finanziabili con il Voucher Cloud & Cybersecurity, come spiegato in Bandi e finanziamenti.
Come lavora ALAconnect
ALAconnect verifica questi dieci punti con un assessment iniziale, propone un piano di intervento con priorità e gestisce nel tempo firewall, protezione degli endpoint, backup e monitoraggio. Scopri il servizio Cybersecurity oppure richiedi un assessment.
