forumApri un argomento

Sospetto attacco informatico ai sistemi aziendali: cosa fare concretamente nelle prime 24 ore?

EEsraPartecipante
Ruolo
Python developer
Iscrizione
ago 2024
Messaggio
134
#1

Siamo un'azienda di logistica e ricambi all'ingrosso con 18 dipendenti a Berlino. Questa mattina abbiamo notato che alcune cartelle condivise sul server della contabilità erano bloccate ed era presente un file di testo sospetto. È evidente che c'è stato un accesso non autorizzato dall'esterno, ma al momento non riusciamo a capire quanti dati siano stati sottratti né se l'attacco si sia esteso ad altre parti della rete. Il nostro fatturato annuo si aggira sui 2,2 milioni di Euro e sui sistemi sono presenti fatture e anagrafiche di clienti e fornitori sia tedeschi che turchi.

Stiamo cercando di non farci prendere dal panico, ma non sappiamo con precisione quali passi legali e operativi compiere nelle prime 24 ore. Dobbiamo staccare subito la spina ai sistemi, allertare la polizia o rivolgerci a un perito informatico privato? Come e quando dobbiamo avviare la procedura di notifica ai clienti o alle autorità competenti?

GGürkan V***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Tipografia
Tipo di organizzazione
laboratorio
Iscrizione
ago 2023
Messaggio
118
Più utile#2

Risposta breve: nelle prime 24 ore la priorità è fermare la propagazione dell'attaccante, isolare i sistemi senza cancellare le prove e far partire il timer per le notifiche legali. Invece di staccare improvvisamente l'alimentazione, disconnettete immediatamente i cavi di rete; non riavviate mai i server prima di aver effettuato una copia forense delle prove volatili in memoria.

Muovetevi concretamente in questo ordine: prima di tutto isolate la rete. Staccate i cavi Ethernet o disattivate le porte degli switch e spegnete il Wi-Fi. Se spegnete brutalmente i PC, le tracce del malware e le chiavi di cifratura presenti nella RAM andranno perse, quindi lasciate le macchine accese ma isolate dalla rete. In secondo luogo, contattate un team esterno di risposta agli incidenti (incident response) e un legale esperto in diritto informatico. Se l'azienda ha una polizza di cyber insurance chiamate subito l'assicurazione: molte compagnie indirizzano direttamente verso società di informatica forense convenzionate.

Sul fronte legale, in Germania avete l'obbligo di notificare l'autorità garante per la protezione dei dati del Land entro 72 ore dal momento in cui sorge il ragionevole dubbio di una violazione dei dati personali. La comunicazione ai clienti andrà fatta solo dopo aver chiarito l'entità del rischio tramite perizia forense e con il via libera del legale. Inoltre, sporgete denuncia formale al reparto crimini informatici del Land per verbalizzare ufficialmente l'accaduto.

HHavva Y***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
354
#3

Non fate assolutamente l'errore di riavviare il server. I processi attivi nella memoria RAM sono l'elemento più critico per individuare l'origine dell'attacco. Se possibile, fate un dump della memoria live e salvate subito i log del firewall su un supporto esterno impostato in sola lettura.

TTülay K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
216
#4

Dove si trovavano esattamente i backup? Se erano su un NAS collegato alla rete, è molto probabile che siano stati compromessi anche quelli. Avete copie fisicamente isolate dalla rete (air-gapped) o backup immutabili (immutable) su un account cloud separato?

TTuğçe E***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
343
#5

Subito adesso: da un computer pulito fuori dall'azienda, resettate tutte le password delle caselle di posta aziendali degli amministratori di dominio e dei pannelli cloud, imponendo l'autenticazione a due fattori. Non usate assolutamente le macchine infette della sede per cambiare le password.

TTülay A***Partecipante
Ruolo
Addetto al negozio
Settore
Imballaggio
Tipo di organizzazione
Team di 8 persone
Iscrizione
dic 2023
Messaggio
64
#6

L'anno scorso abbiamo subito un ransomware simile nel nostro magazzino di Stoccarda. Il team di incident response ci ha fatturato 4.800 Euro per le prime 48 ore, e con la perizia forense siamo arrivati a circa 11.000 Euro di spesa totale. Avendo l'assicurazione cyber abbiamo recuperato tutto, se avete una polizza muovetevi all'istante.

KKemal G***Esperto
Ruolo
Tecnico di supporto sistemi
Settore
Servizi di pulizia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2024
Messaggio
377

Doki · Configurazione gestione log · 2024

#7

Prima di chiamare la polizia sentite tassativamente il vostro avvocato. Se presi dal panico dichiarate alle autorità o ai clienti cose del tipo "ci hanno rubato tutti i dati" e poi dalle analisi emerge il contrario, rischiate un danno d'immagine enorme e problemi legali del tutto evitabili.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

İİbrahim S***Esperto
Ruolo
Direttore negozio
Settore
Tipografia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2022
Messaggio
1
#8

Gestite la comunicazione interna del primo giorno seguendo queste regole: 1) Non usate assolutamente le email aziendali o le chat interne sulla rete locale. 2) Informate il personale via telefono personale o tramite un gruppo di messaggistica esterno sicuro. 3) Date istruzioni a tutti di non toccare i computer e di non cliccare su schermate sospette.

MMuhammetNuovo membro
Ruolo
Direttore di associazione
Iscrizione
ott 2024
Messaggio
34

Doki · Sito web aziendale · 2025

#9

mi dispiace tantissimo lo stress in questi momenti è alle stelle e onestamente la cosa fondamentale è non farsi prendere dall'ansia e non rispondere assolutamente a nessun link o indirizzo email presente nella richiesta di riscatto promettendo pagamenti. non avviate trattative senza supporto professionale.

GGülayPartecipante
Ruolo
Laboratorio tessile
Iscrizione
ott 2023
Messaggio
84
#10

Scollegate solo i cavi di rete non l'alimentazione, e non formattate nessun disco prima che sia intervenuto un perito forense.

HHatice T***EspertoMembro della community
Iscrizione
mar 2025
Messaggio
222
#11

bisogna fare una distinzione qui. boh più è difficile tornaer indietro su una decisione più lentamente dovreste prenderla.

confermato dall'esperienza.

İİlknur O***Partecipante
Ruolo
Coordinatore corrieri
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2025
Messaggio
109
#12

La discussione si è dispersa, la riassumo. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Se avete domande, scrivete, rispondo per quanto possibile.

AAli O***Partecipante
Ruolo
Specialista risorse umane
Settore
Gioielleria
Tipo di organizzazione
cooperativa
Iscrizione
apr 2025
Messaggio
360
#13

La risposta sopra ha colto l'essenza della questione. onestamente se è la prima volta inizia in piccolo, il ridimensionamento viene dopo.

Questa è la mia opinione, non la scrivo come verità assoluta.

NNurayPartecipante
Ruolo
Casa editrice
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2023
Messaggio
92
#14

Grazie per aver scritto.

VVildan U***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
32
#15

Racconto cosa mi è successo magari vi è utile. cioè se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Io seguirei questa strada.

OOğuzPartecipante
Ruolo
Ex fondatore
Tipo di organizzazione
startup appena avviata
Iscrizione
ago 2023
Messaggio
76
#16

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Un backup non testato non è un backup.

Lascio una nota, potrebbe servire.

AAhmet Z***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
25
#17

C'è una trappola qui, non posso non segnalarla. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Naturalmente cambia se la vostra situazione è diversa.

OOkan Y***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
335
#18

Assolutamente. Se devo aggiungere qualcosa: Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Spero che le sia utile.

RRıdvan Ç***Partecipante
Ruolo
Marketing Director
Settore
Media e editoria
Tipo di organizzazione
cooperativa
Iscrizione
mag 2023
Messaggio
200

Doki · Configurazione gestione log · 2024

#19

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Questa è la mia opinione, non la scrivo come verità assoluta.

NNazlı E***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
378
#20

Ha ragione. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Confermato dall'esperienza.

Rispondi