Le credenziali rubate sono all'origine di gran parte delle violazioni aziendali. Bastano una password riutilizzata e una fuga di dati da un servizio esterno perché un attaccante provi quella stessa password su email, gestionali e cloud dell'azienda. L'autenticazione a due fattori spezza questo meccanismo.
Perché la password da sola non basta
Una password, per quanto complessa, è un segreto che può essere rubato, indovinato o carpito con il phishing. L'autenticazione a due fattori (2FA, o più in generale MFA) aggiunge un secondo elemento: qualcosa che hai (un telefono, una chiave fisica) oltre a qualcosa che sai (la password). Anche se la password viene rubata, l'accesso resta bloccato.
I metodi di 2FA, dal meno al più sicuro
- SMS: meglio di niente, ma vulnerabile a tecniche come il SIM swapping. Usalo solo se non ci sono alternative.
- App di autenticazione (codici temporanei): un buon equilibrio tra sicurezza e praticità, adatto alla maggior parte delle aziende.
- Chiavi di sicurezza fisiche: lo standard più robusto, resistente al phishing. Consigliato per gli account più critici (amministratori, finanza).
Il gestore di password: il compagno indispensabile della 2FA
Chiedere password lunghe e diverse per ogni servizio è realistico solo con un password manager. Genera e memorizza credenziali robuste, così le persone non devono ricordarle né riutilizzarle. Un gestore aziendale permette anche di condividere accessi in modo sicuro e di revocarli quando qualcuno lascia il team.
Da dove iniziare
- Attiva la 2FA sugli account più critici: email aziendale, amministrazione dei sistemi, cloud e banche.
- Adotta un gestore di password per tutto il team.
- Estendi progressivamente la 2FA a tutti i servizi che la supportano.
- Definisci una procedura di recupero sicura, per non restare bloccati fuori.
Attenzione alla stanchezza da notifiche
Gli attaccanti moderni provano a sfruttare la 2FA "a spinta" (le notifiche approva/rifiuta) bombardando l'utente di richieste finché ne approva una per errore. Forma le persone a rifiutare qualsiasi richiesta che non hanno generato loro, e preferisci metodi con verifica del numero o chiavi fisiche per gli account sensibili.
Un investimento minimo, un ritorno enorme
Introdurre 2FA e gestore di password ha un costo contenuto ma abbatte drasticamente il rischio di violazioni da credenziali rubate. Se vuoi impostare tutto correttamente — scegliendo i metodi giusti per ogni tipo di accesso e formando il team — possiamo affiancarti con una consulenza mirata.