Molte PMI sono convinte di essere troppo piccole per interessare a qualcuno. È vero solo in parte: nessuno ti sceglie a mano. Gli attacchi ransomware sono in gran parte automatizzati: scansioni di massa cercano servizi esposti e credenziali deboli, e chi viene trovato vulnerabile finisce in coda. Una piccola azienda di solito ha meno difese e più fretta di ripartire, quindi paga più volentieri.
Questo articolo non è un elenco di prodotti da comprare. Sono le misure che, nella mia esperienza, fanno la differenza tra un incidente fastidioso e un'azienda ferma per due settimane.
Da dove entrano
1. Accessi remoti esposti
Desktop remoto (RDP) aperto su Internet, VPN SSL del firewall senza secondo fattore, pannelli di NAS e gestionali pubblicati per comodità. Sono le porte più battute: su un firewall esposto si vedono tentativi di login continui, a qualunque ora, da migliaia di IP diversi. Basta una password riciclata o un apparato non aggiornato.
2. Phishing e credenziali rubate
La mail con la finta fattura, il link a un documento condiviso, la pagina di login di Microsoft 365 clonata alla perfezione. L'obiettivo non è sempre installare qualcosa: spesso basta rubare la password della posta o della VPN.
3. Vulnerabilità non corrette
Firewall, VPN e server di posta con falle note e pubblicate da mesi. Quando esce una vulnerabilità grave su un apparato di rete diffuso, lo sfruttamento automatico parte nel giro di giorni.
4. Fornitori e accessi di terzi
Il software di assistenza remota del fornitore del gestionale sempre attivo, con la stessa password da anni. Chi entra lì entra da te.
Cosa succede dopo l'accesso
Il ransomware moderno raramente cifra subito. Prima l'attaccante si muove nella rete, cerca le credenziali di amministratore di dominio, individua i backup e li cancella, poi copia i dati fuori per ricattarti due volte: "paga per decifrare, e paga perché non pubblichiamo". La cifratura arriva alla fine, spesso di notte o nel fine settimana.
Da qui la conseguenza più importante: un backup raggiungibile con le stesse credenziali della rete di produzione non è una difesa. È il secondo bersaglio.
Le difese che contano davvero
Secondo fattore ovunque ci sia un login da Internet
Posta, VPN, pannelli cloud, accessi remoti. Il secondo fattore (app di autenticazione o chiave fisica, meglio degli SMS) neutralizza la grande maggioranza degli attacchi con credenziali rubate. Se una sola misura va fatta questa settimana, è questa.
Niente RDP esposto, VPN seria
RDP non deve essere raggiungibile da Internet, nemmeno "su una porta diversa". L'accesso remoto passa da una VPN moderna con autenticazione forte (WireGuard con chiavi per utente, o la VPN del firewall con MFA) o da un servizio con autenticazione davanti. E il firewall va aggiornato: è il primo apparato che l'attaccante incontra.
Backup che l'attaccante non può cancellare
- Almeno una copia immutabile o offline: storage con retention bloccata, un server di backup a cui la rete di produzione può solo scrivere ma non cancellare, una copia fuori sede con credenziali separate.
- Il server di backup fuori dal dominio Windows, con password e 2FA propri.
- Prove di ripristino periodiche: un backup mai ripristinato è un'ipotesi.
Privilegi minimi
Gli utenti non sono amministratori del proprio PC. Gli amministratori di dominio non leggono la posta con quell'account. Le credenziali dei servizi non sono le stesse dell'amministratore. Ogni privilegio in meno è un passo in più per l'attaccante, e più passi significano più possibilità di accorgersene.
Aggiornamenti con una regola, non "quando capita"
Sistemi operativi e browser in automatico. Firewall, VPN, NAS e hypervisor con una finestra mensile e un occhio agli avvisi di sicurezza dei produttori. Gli apparati fuori supporto vanno sostituiti: non riceveranno più correzioni.
Segmentazione della rete
Telecamere, stampanti, dispositivi IoT e Wi-Fi ospiti in reti separate dai PC e dai server. Un dispositivo compromesso non deve poter raggiungere il file server.
Protezione degli endpoint e log
Un antivirus di nuova generazione (EDR) sui PC e sui server Windows, e i log di firewall e VPN conservati da qualche parte dove l'attaccante non arriva. Senza log, dopo un incidente non sai da dove sono entrati né cosa hanno portato via.
Il test più semplice: immagina che domani mattina tutti i PC e i server siano cifrati, compreso il NAS. Da dove ripristini? Quanto tempo ci vuole? Chi ha le password del backup? Se la risposta non è immediata, c'è del lavoro da fare.
Se succede: le prime ore
- Isola, non spegnere. Scollega dalla rete le macchine colpite (cavo, Wi-Fi), ma lasciale accese: la memoria contiene informazioni utili all'analisi e a volte le chiavi.
- Proteggi i backup. Scollega subito le copie ancora integre, cambia le credenziali di accesso ai sistemi di backup da una postazione pulita.
- Non pagare d'istinto. Pagare non garantisce né la decifratura né la cancellazione dei dati rubati, e ti segnala come un bersaglio che paga.
- Documenta tutto: orari, messaggi di riscatto, macchine coinvolte, cosa avete fatto.
- Obblighi di legge. Se sono coinvolti dati personali, il GDPR prevede la notifica al Garante entro 72 ore dalla scoperta, salvo che la violazione sia improbabile che presenti rischi per le persone. Valuta anche la denuncia alla Polizia Postale e verifica con il consulente legale eventuali altri obblighi del tuo settore.
- Ripristina da pulito. Prima di rimettere online, capisci da dove sono entrati e chiudi quella porta. Ripristinare senza farlo vuol dire rivederli entro poche settimane.
Da dove partire
Se l'elenco sembra lungo, l'ordine che consiglio è questo: MFA su posta e accessi remoti, chiusura di RDP e servizi esposti, backup immutabile con prova di ripristino. Sono tre interventi che si fanno in pochi giorni e tolgono di mezzo la maggior parte degli scenari realistici. Il resto si costruisce sopra, un pezzo alla volta.
Posso aiutarti con la tua infrastruttura?
Che tu abbia un progetto da zero o un problema da risolvere, scrivimi o prenota una call gratuita di 30 minuti.