Password e accessi: come proteggere gli account della PMI
Proteggere gli account aziendali significa andare oltre la semplice scelta di una password: servono credenziali uniche, autenticazione multifattore, autorizzazioni corrette, account personali e procedure per attivare, modificare e revocare gli accessi.
Perché password e accessi sono così importanti
Email, software gestionali, CRM, archivi cloud, sito web, servizi bancari e piattaforme amministrative sono spesso protetti principalmente attraverso account digitali.
Se un account viene compromesso, l’accesso può permettere di visualizzare, modificare o cancellare informazioni e utilizzare servizi con l’identità dell’utente legittimo.
La gestione degli account è quindi una componente essenziale della cybersecurity per PMI .
Identità
Ogni account dovrebbe essere riconducibile alla persona che lo utilizza.
Autenticazione
Il sistema deve verificare che chi accede sia realmente l’utente autorizzato.
Autorizzazione
Essere autenticati non significa dover accedere a qualsiasi dato o funzione.
Revoca
Gli accessi non più necessari devono essere rimossi tempestivamente.
Come scegliere password più sicure
Le linee guida moderne danno grande importanza alla lunghezza, all’unicità e all’assenza della password dagli elenchi di credenziali comuni o già compromesse.
Le linee guida NIST SP 800-63B-4 indicano, tra l’altro, di non imporre regole arbitrarie di composizione e di non richiedere cambi periodici della password in assenza di evidenza di compromissione.
Lunghezza
Una password sufficientemente lunga offre maggiore spazio di ricerca rispetto a una password breve.
- Preferisci password lunghe
- Evita parole prevedibili
- Evita dati personali
- Non accorciare per comodità
Unicità
Ogni servizio importante dovrebbe avere una password diversa dagli altri account.
- Niente riutilizzo
- Email diversa dal gestionale
- Admin separati
- Riduci l’effetto domino
Rotazioni inutili
Cambiare continuamente password senza un motivo concreto può favorire schemi prevedibili e variazioni minime.
- Cambia se compromessa
- Cambia se condivisa per errore
- Cambia dopo incidenti rilevanti
- Evita rotazioni arbitrarie
Perché utilizzare un password manager in azienda
Ricordare molte password lunghe e differenti è difficile. Un password manager può generare e memorizzare credenziali uniche, riducendo la necessità di riutilizzare la stessa password.
Genera password uniche
Il software può creare credenziali casuali differenti per ogni servizio.
Centralizza la gestione
Evita fogli, documenti non protetti e password sparse nelle chat aziendali.
Condividi senza mostrare tutto
Le soluzioni aziendali possono consentire condivisioni controllate e revocabili.
Quando scegli un password manager valuta:
MFA: perché una password da sola può non bastare
L’autenticazione multifattore richiede più di una prova per verificare l’identità di chi effettua l’accesso.
Questo riduce il rischio che il semplice furto della password permetta l’accesso all’account.
CISA raccomanda alle aziende di attivare MFA dove possibile e di privilegiare, quando disponibili, metodi resistenti al phishing. Consulta la guida CISA sull’MFA .
Le chiavi hardware possono supportare metodi di autenticazione resistenti al phishing.
Le app di autenticazione rappresentano una soluzione diffusa per aggiungere un ulteriore fattore.
Impronta o riconoscimento del volto possono partecipare al processo di autenticazione.
È generalmente preferibile utilizzare metodi più robusti quando il servizio li mette a disposizione.
Gestire gli accessi quando una persona entra, cambia ruolo o lascia l’azienda
Uno dei rischi più frequenti è lasciare attivi account e autorizzazioni che non servono più. Per questo conviene collegare la gestione degli accessi al ciclo di vita della persona nell’organizzazione.
Nuovo collaboratore
Crea account personali e assegna inizialmente solo i servizi e i permessi necessari al ruolo.
Nuove responsabilità
Aggiungi ciò che serve, ma rimuovi anche accessi che appartenevano alla funzione precedente.
Fine collaborazione
Revoca account, sessioni, token, accessi cloud e autorizzazioni non più necessarie.
Come gestire gli account amministrativi
Gli account amministrativi possono modificare configurazioni, creare utenti, cambiare permessi o intervenire sui sistemi.
Proprio perché dispongono di maggiori privilegi, dovrebbero essere utilizzati soltanto quando necessario e protetti con maggiore attenzione.
Evita, dove possibile, di usare privilegi amministrativi per la normale attività quotidiana.
Gli account privilegiati sono tra i primi sui quali attivare autenticazione forte.
Concedi privilegi elevati soltanto alle persone che ne hanno reale necessità.
Verifica periodicamente che gli account amministrativi siano ancora necessari.
Controllare periodicamente account e autorizzazioni
Nel tempo vengono creati nuovi account, cambiano ruoli, si attivano software e vengono condivise cartelle.
Una revisione periodica permette di individuare utenti inattivi, privilegi eccessivi e servizi che non dovrebbero essere più accessibili.
Questo controllo è particolarmente importante anche negli ambienti cloud della PMI .
Chi possiede ancora un account attivo?
Ogni persona necessita ancora degli accessi assegnati?
È attiva sugli account e servizi più importanti?
Fornitori e collaboratori hanno ancora bisogno dell’accesso?
Errori da evitare nella gestione di password e accessi
Molti problemi non dipendono da tecnologie particolarmente complesse, ma da account condivisi, credenziali riutilizzate e autorizzazioni dimenticate.
La compromissione di un servizio può mettere a rischio altri account che utilizzano la stessa credenziale.
Diventa difficile capire chi ha effettuato una determinata operazione.
Le credenziali possono rimanere accessibili molto più a lungo del previsto.
Una password rubata può diventare sufficiente per accedere all’account.
Gli accessi dovrebbero essere revocati quando non esiste più una necessità operativa.
Gli accessi eccessivi aumentano il possibile impatto di errori e incidenti sulla protezione dei dati aziendali .