Un attacco informatico non deve colpire una multinazionale per provocare conseguenze serie. Una piccola impresa può perdere l’accesso ai propri documenti, mentre un singolo utente può vedere compromessi email, servizi bancari o account utilizzati ogni giorno. Il problema diventa ancora più evidente quando dispositivi personali e strumenti di lavoro condividono connessioni, credenziali o servizi cloud.
I dati sulle PMI italiane mostrano quanto sia necessario passare dalla semplice consapevolezza a misure concrete. Il secondo Rapporto Cyber Index PMI assegna alle 1.005 imprese analizzate un punteggio medio di 52 su 100, sotto la soglia di sufficienza fissata a 60. Solo il 15% adotta un approccio strategico alla gestione del rischio informatico.
Misure di protezione essenziali da adottare
L’autenticazione a più fattori (MFA) dovrebbe essere attivata sugli account aziendali, sulle caselle email e sui portali personali più importanti. Questo sistema richiede una seconda verifica oltre alla password e può quindi ostacolare un accesso non autorizzato anche quando le credenziali sono state sottratte tramite phishing, una violazione di dati o altri metodi.
Le password restano comunque una parte importante della protezione quotidiana. Il problema è spesso molto pratico: tra email, servizi cloud, applicazioni di lavoro e account personali, ricordare numerose password lunghe e diverse può diventare difficile. Alcune persone finiscono così per riutilizzare le stesse credenziali, creare password prevedibili o effettuare continui reset, comportamenti che possono aumentare l’esposizione degli account.
Una soluzione pratica consiste nell’utilizzare un programma o un’app per la gestione password, che permette di creare e conservare password uniche senza doverle ricordare tutte. Il gestore dovrebbe a sua volta essere protetto con una password principale lunga e unica e, quando disponibile, con MFA. Password diverse per ogni servizio e autenticazione a più fattori lavorano così insieme, riducendo le conseguenze della compromissione di una singola credenziale.
Le PMI italiane devono trasformare la consapevolezza in azioni concrete
Il Cyber Index PMI distingue diversi livelli di maturità. Il 15% delle imprese analizzate dispone di un approccio strategico e sa valutare e mitigare il rischio; il 29% comprende le minacce ma incontra difficoltà operative; il 38% possiede una conoscenza parziale e ricorre spesso a soluzioni poco coordinate; il restante 18% presenta una preparazione molto limitata. Nel complesso, il 44% riconosce il rischio cyber, mentre il 56% mostra ancora una consapevolezza insufficiente.
Il problema, quindi, non riguarda soltanto l’acquisto di software. Una PMI deve capire quali dati possiede, chi può accedervi, quali servizi sono indispensabili per lavorare e quali conseguenze avrebbe la loro indisponibilità.
Il rapporto evidenzia proprio una debolezza nell’identificazione dei rischi, area che raggiunge 45 punti su 100. Definire responsabilità, procedure e priorità permette di utilizzare meglio anche budget contenuti, concentrando le risorse sugli account, sui sistemi e sulle informazioni che richiedono maggiore protezione.
Phishing e comportamento umano richiedono formazione continua
Le misure tecniche funzionano meglio quando chi utilizza i sistemi sa riconoscere situazioni anomale. ENISA ha identificato il phishing tra gli incidenti informatici più comuni affrontati dalle PMI, insieme a ransomware, furto di dispositivi e frodi che sfruttano l’identità dei dirigenti. Per questo la preparazione delle persone dovrebbe procedere insieme alla configurazione degli strumenti di sicurezza.
La formazione può concentrarsi su comportamenti facilmente applicabili: controllare con attenzione il mittente di un messaggio, evitare di inserire credenziali dopo aver seguito collegamenti inattesi, verificare attraverso un secondo canale le richieste insolite di pagamenti o modifiche bancarie e segnalare rapidamente gli episodi sospetti. Anche una procedura semplice può impedire che un errore isolato diventi un problema più ampio.
Lo stesso principio vale fuori dall’ufficio. Account personali compromessi, dispositivi non aggiornati o credenziali riutilizzate possono creare ulteriori punti di esposizione quando vengono impiegati anche per attività professionali. Separare gli account, aggiornare i dispositivi e mantenere abitudini coerenti riduce queste possibilità.
Lavoro remoto e dispositivi connessi ampliano i punti di accesso
Il lavoro da remoto ha reso meno netta la separazione tra sistemi aziendali e dispositivi utilizzati altrove. Un computer professionale può collegarsi a una rete domestica sulla quale sono presenti smartphone, televisori, stampanti, videocamere e altri apparecchi connessi. Questo non significa che ogni dispositivo costituisca automaticamente una via d’ingresso verso l’impresa, ma aumenta il numero di componenti che devono essere configurati e mantenuti correttamente.
Un approccio pratico parte dagli aggiornamenti automatici del sistema operativo, delle applicazioni e del firmware del router. Le credenziali predefinite dei dispositivi di rete dovrebbero essere sostituite e l’accesso amministrativo limitato. Quando possibile, separare i dispositivi destinati al lavoro da quelli meno affidabili riduce le connessioni non necessarie.
Anche l’accesso remoto alle risorse aziendali deve seguire regole definite. MFA, cifratura delle comunicazioni e autorizzazioni assegnate in base alle mansioni aiutano a limitare le conseguenze di una credenziale sottratta. NIST suggerisce alle piccole imprese di controllare quali sistemi supportano MFA e di limitarne l’accesso alle persone che ne hanno effettivamente bisogno.
Backup e aggiornamenti riducono le conseguenze degli incidenti
Prevenire ogni incidente non è realistico. Una strategia più completa considera anche cosa succede dopo un’infezione, un errore umano, il furto di un dispositivo o la perdita di accesso a un servizio. Per una PMI, l’indisponibilità di file amministrativi, ordini, fatture o documenti operativi può interrompere rapidamente attività quotidiane che dipendono dai sistemi informatici.
I backup permettono di recuperare informazioni quando i dati originali vengono cancellati, danneggiati o cifrati da malware. Le copie dovrebbero essere eseguite con regolarità, protette da accessi non autorizzati e sottoposte a verifiche periodiche di ripristino. ENISA include backup, aggiornamenti software, protezione dei dati e controllo dei processi tra gli aspetti da considerare nella sicurezza delle PMI.
Gli aggiornamenti sono altrettanto importanti. Sistemi operativi, browser, applicazioni, router e altri dispositivi possono contenere vulnerabilità corrette dai produttori attraverso nuove versioni. Automatizzare gli aggiornamenti dove possibile riduce il periodo durante il quale una vulnerabilità già nota rimane disponibile per eventuali attacchi.