Password e accessi

Strumenti PMI  ›  Cloud e Sicurezza  ›  Password e accessi
Identità e sicurezza aziendale

Password e accessi: come proteggere gli account della PMI

Proteggere gli account aziendali significa andare oltre la semplice scelta di una password: servono credenziali uniche, autenticazione multifattore, autorizzazioni corrette, account personali e procedure per attivare, modificare e revocare gli accessi.

✓ Password uniche
✓ MFA
✓ Minimo privilegio
Identity & Access Chi può accedere a cosa?
Processo Identifica → Autentica → Autorizza → Controlla
Password Uniche
MFA Attiva
Permessi Limitati
● Proteggere l’account è importante quanto proteggere il dispositivo
Accessi aziendali

Perché password e accessi sono così importanti

Email, software gestionali, CRM, archivi cloud, sito web, servizi bancari e piattaforme amministrative sono spesso protetti principalmente attraverso account digitali.

Se un account viene compromesso, l’accesso può permettere di visualizzare, modificare o cancellare informazioni e utilizzare servizi con l’identità dell’utente legittimo.

La gestione degli account è quindi una componente essenziale della cybersecurity per PMI .

01

Identità

Ogni account dovrebbe essere riconducibile alla persona che lo utilizza.

02

Autenticazione

Il sistema deve verificare che chi accede sia realmente l’utente autorizzato.

03

Autorizzazione

Essere autenticati non significa dover accedere a qualsiasi dato o funzione.

04

Revoca

Gli accessi non più necessari devono essere rimossi tempestivamente.

Password aziendali

Come scegliere password più sicure

Le linee guida moderne danno grande importanza alla lunghezza, all’unicità e all’assenza della password dagli elenchi di credenziali comuni o già compromesse.

Le linee guida NIST SP 800-63B-4 indicano, tra l’altro, di non imporre regole arbitrarie di composizione e di non richiedere cambi periodici della password in assenza di evidenza di compromissione.

FONDAMENTALE

Unicità

Ogni servizio importante dovrebbe avere una password diversa dagli altri account.

  • Niente riutilizzo
  • Email diversa dal gestionale
  • Admin separati
  • Riduci l’effetto domino
DA EVITARE

Rotazioni inutili

Cambiare continuamente password senza un motivo concreto può favorire schemi prevedibili e variazioni minime.

  • Cambia se compromessa
  • Cambia se condivisa per errore
  • Cambia dopo incidenti rilevanti
  • Evita rotazioni arbitrarie
Gestione delle credenziali

Perché utilizzare un password manager in azienda

Ricordare molte password lunghe e differenti è difficile. Un password manager può generare e memorizzare credenziali uniche, riducendo la necessità di riutilizzare la stessa password.

1

Genera password uniche

Il software può creare credenziali casuali differenti per ogni servizio.

2

Centralizza la gestione

Evita fogli, documenti non protetti e password sparse nelle chat aziendali.

3

Condividi senza mostrare tutto

Le soluzioni aziendali possono consentire condivisioni controllate e revocabili.

Quando scegli un password manager valuta:

✓ MFA sull’account principale.
✓ Gestione utenti aziendali.
✓ Condivisione controllata.
✓ Revoca degli accessi.
✓ Compatibilità con i dispositivi.
✓ Procedure di recupero dell’account.
Autenticazione multifattore

MFA: perché una password da sola può non bastare

L’autenticazione multifattore richiede più di una prova per verificare l’identità di chi effettua l’accesso.

Questo riduce il rischio che il semplice furto della password permetta l’accesso all’account.

CISA raccomanda alle aziende di attivare MFA dove possibile e di privilegiare, quando disponibili, metodi resistenti al phishing. Consulta la guida CISA sull’MFA .

Security key

Le chiavi hardware possono supportare metodi di autenticazione resistenti al phishing.

Authenticator

Le app di autenticazione rappresentano una soluzione diffusa per aggiungere un ulteriore fattore.

Biometria

Impronta o riconoscimento del volto possono partecipare al processo di autenticazione.

SMS

È generalmente preferibile utilizzare metodi più robusti quando il servizio li mette a disposizione.

Autorizzazioni

Il principio del minimo privilegio

Non tutti gli utenti devono poter fare tutto. Il principio del minimo privilegio consiste nell’assegnare soltanto gli accessi necessari per svolgere il proprio lavoro.

Ridurre i permessi può limitare l’impatto di errori, account compromessi e modifiche accidentali.

  • Assegna accessi in base al ruolo.
  • Evita privilegi amministrativi non necessari.
  • Separa account ordinari e amministrativi.
  • Limita accessi a dati riservati.
  • Controlla le condivisioni esterne.
  • Rivedi periodicamente i permessi.
ESEMPIO PMI

Accessi diversi per ruoli diversi

Commerciale

Può utilizzare CRM e informazioni necessarie alla gestione dei clienti.

Amministrazione

Può accedere a fatturazione e documenti amministrativi pertinenti.

Webmaster

Può gestire sito e strumenti tecnici necessari al proprio lavoro.

Amministratore IT

Può avere privilegi maggiori, ma attraverso account specificamente protetti.

Joiner, mover, leaver

Gestire gli accessi quando una persona entra, cambia ruolo o lascia l’azienda

Uno dei rischi più frequenti è lasciare attivi account e autorizzazioni che non servono più. Per questo conviene collegare la gestione degli accessi al ciclo di vita della persona nell’organizzazione.

01 — INGRESSO

Nuovo collaboratore

Crea account personali e assegna inizialmente solo i servizi e i permessi necessari al ruolo.

02 — CAMBIO RUOLO

Nuove responsabilità

Aggiungi ciò che serve, ma rimuovi anche accessi che appartenevano alla funzione precedente.

03 — USCITA

Fine collaborazione

Revoca account, sessioni, token, accessi cloud e autorizzazioni non più necessarie.

Account privilegiati

Come gestire gli account amministrativi

Gli account amministrativi possono modificare configurazioni, creare utenti, cambiare permessi o intervenire sui sistemi.

Proprio perché dispongono di maggiori privilegi, dovrebbero essere utilizzati soltanto quando necessario e protetti con maggiore attenzione.

Account separato

Evita, dove possibile, di usare privilegi amministrativi per la normale attività quotidiana.

MFA

Gli account privilegiati sono tra i primi sui quali attivare autenticazione forte.

Pochi amministratori

Concedi privilegi elevati soltanto alle persone che ne hanno reale necessità.

Controllo

Verifica periodicamente che gli account amministrativi siano ancora necessari.

Access review

Controllare periodicamente account e autorizzazioni

Nel tempo vengono creati nuovi account, cambiano ruoli, si attivano software e vengono condivise cartelle.

Una revisione periodica permette di individuare utenti inattivi, privilegi eccessivi e servizi che non dovrebbero essere più accessibili.

Questo controllo è particolarmente importante anche negli ambienti cloud della PMI .

Utenti

Chi possiede ancora un account attivo?

Permessi

Ogni persona necessita ancora degli accessi assegnati?

MFA

È attiva sugli account e servizi più importanti?

Account esterni

Fornitori e collaboratori hanno ancora bisogno dell’accesso?

Errori frequenti

Errori da evitare nella gestione di password e accessi

Molti problemi non dipendono da tecnologie particolarmente complesse, ma da account condivisi, credenziali riutilizzate e autorizzazioni dimenticate.

Riutilizzare la stessa password

La compromissione di un servizio può mettere a rischio altri account che utilizzano la stessa credenziale.

Condividere account personali

Diventa difficile capire chi ha effettuato una determinata operazione.

Salvare password nelle chat

Le credenziali possono rimanere accessibili molto più a lungo del previsto.

Non attivare MFA

Una password rubata può diventare sufficiente per accedere all’account.

Lasciare account di ex collaboratori

Gli accessi dovrebbero essere revocati quando non esiste più una necessità operativa.