forumApri un argomento

Cos'è un attacco ransomware — quali misure sono davvero indispensabili per la nostra scala?

OOrhan Z***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
254
#1

Siamo un'officina di stampi e lavorazioni metalliche di 18 persone a Gebze. La settimana scorsa abbiamo saputo che un'azienda di lavorazioni meccaniche dell'indotto ha avuto tutti i server bloccati: file di contabilità e disegni tecnici crittografati, e gli aggressori hanno chiesto una cifra importante in criptovalute per sbloccare i dati. Si sono fermati del tutto, non sono riusciti a consegnare gli ordini e, a quanto ho sentito, dato che i backup erano sulla stessa rete, sono stati crittografati pure quelli.

Da noi la situazione non è molto diversa: abbiamo un server di contabilità locale, un disco condiviso e i PC desktop usati dal personale. Dopo questo fatto nel team è iniziata un po' di agitazione, ma tecnicamente non so con esattezza come si intrufoli un ransomware nel sistema e cosa faccia lì dentro.

Quali sono i primi e più critici passaggi di difesa che una piccola impresa come la nostra, senza personale IT, deve compiere per evitare di ritrovarsi con il sistema paralizzato? Vorrei capire quali sono le cose fondamentali da fare prima di imbarcarsi in infrastrutture di sicurezza da centinaia di migliaia di lire.

UUğur Y***Veteran
Ruolo
Direttore clinico
Settore
Catering
Tipo di organizzazione
media impresa
Iscrizione
mar 2023
Messaggio
253
Più utile#2

Risposta breve: un attacco ransomware è l'azione di un malware che penetra nel vostro sistema, crittografa i dati critici con algoritmi robusti rendendoli inaccessibili e chiede un riscatto per decifrarli. Nelle piccole imprese la difesa da questa catastrofe non passa da costosi apparati di sicurezza, ma da backup offline isolati dalla chiusura delle porte aperte verso Internet e dalla limitazione dei privilegi utente.

La dinamica dell'attacco si sviluppa solitamente in tre fasi. Nella prima gli aggressori si infiltrano o tramite l'allegato di un'email fasulla oppure sfruttando le porte del desktop remoto lasciate direttamente esposte su Internet. Nella seconda fase, avanzano silenziosamente nella rete individuando server contabile, dischi condivisi e unità di backup collegate. Nella terza fase crittografano tutti questi file e lasciano un file di testo sul desktop con le istruzioni per il contatto.

Il vostro primo passo di difesa è chiudere subito le porte di desktop remoto esposte direttamente su Internet e, se serve l'accesso dall'esterno, consentirlo solo tramite tunnel VPN sicuri. Il secondo passo è impostare una policy di backup indipendente: un disco esterno non costantemente collegato al server, staccato e riposto fisicamente in cassaforte almeno una volta a settimana oppure uno spazio cloud del tutto isolato dalla rete. Il terzo passo è far lavorare il personale con account utente standard con restrizioni anziché con privilegi di amministratore; un file malevolo aperto da un account senza privilegi non può diffondersi all'intera rete.

PPerihan K***Partecipante
Ruolo
Product manager
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2024
Messaggio
220

Doki · Sito web aziendale · 2024

#3

Gli aggressori in genere usano port scanner per trovare porte predefinite come la 3389 aperte direttamente su Internet e provano le password con attacchi brute force. Una volta dentro, la prima cosa che fanno è cancellare le copie shadow. Per questo non fidatevi mai del ripristino di sistema. Controllate subito tutti i port forwarding aperti verso l'esterno sul modem.

YYağmur E***Esperto
Ruolo
Country Manager
Settore
E-commerce
Tipo di organizzazione
boutique agency
Iscrizione
mag 2023
Messaggio
115
#4

È successo a noi due anni fa nel nostro ufficio tessile di 12 persone. Il collega della contabilità ha aperto un allegato email mascherato da bolla di spedizione. Nel giro di mezz'ora il database del gestionale era bloccato. Non abbiamo pagato il riscatto perché anche se paghi non c'è garanzia che ti diano la chiave. Siamo stati costretti a recuperare i dati di tre settimane prima da un vecchio hard disk esterno.

MMehmet Ç***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
277
#5

il nostro contabile ogni venerdì sera fa il backup su disco esterno, stacca il cavo e lo chiude a chiave in cassaforte. giuro è stata la soluzione più economica e che fa dormire più tranquilli. xké tutto quello ke è collegato alla rete viene cifrato.

NNecati E***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
3
#6

Lunedì mattina fate assolutamente questi tre passi: 1) Chiudete immediatamente le connessioni desktop remoto esposte direttamente su Internet. 2) Spostate il backup del database di contabilità su un'unità esterna separata e disconnessa dalla rete. 3) Rimuovete i privilegi di amministratore locale su tutti i PC dell'ufficio e passate a utenti standard.

ZZafer A***Esperto
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
feb 2023
Messaggio
4
#7

Ci sono un sacco di aziende che installano solo l'antivirus e si sentono al sicuro, ma le nuove varianti di ransomware spesso non vengono riconosciute dagli antivirus per i primi giorni. Una volta che il file è crittografato anche se il programma segnala l'allarme ormai la frittata è fatta. Il punto fondamentale è avere in mano una copia pulita a cui poter tornare anche in pieno attacco.

SSedaNuovo membro
Ruolo
Insegnante · secondo lavoro
Tipo di organizzazione
cooperativa
Iscrizione
ott 2024
Messaggio
42
#8

noi chiediamo al personale di inviarsi i file contabili per email come backup, questo metodo protegge dal ransomware o si crittografa pure quello?

PPolat A***EspertoMembro della community
Iscrizione
apr 2024
Messaggio
365
#9

Riguardo alla domanda del collega: inviare manualmente per email può essere una pezza temporanea per piccoli file, ma non è un sistema sostenibile. Per un'officina di produzione il rischio maggiore sono i disegni CAD e lo storico delle fatture. Finché non impostate una rotazione dei dischi esterni e regole di accesso sicuro dietro il modem, l'ansia non passerà.

FFurkan K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
141
#10

Se volete procedere così risolvete questo punto fin dall'inizio. Non abbiate paura di chiedere chi non chiede paga sempre di più.

Se ricevete tre risposte diverse su un argomento la domanda è posta male. Io seguirei questa strada.

BBeren T***Esperto
Ruolo
Impiegato contabile
Settore
Software
Tipo di organizzazione
azienda familiare
Iscrizione
ago 2025
Messaggio
2
#11

guardando al processo il quadro cambia poi le persone difendono le abitudini non i processi. insomma la ressistenza nasce da lì.

TTarık D***Esperto
Ruolo
Esportatore
Iscrizione
set 2023
Messaggio
156
#12

Argomento molto attuale.

BBarış I***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
2
#13

Ho vissuto la stessa cosa due anni fa. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

JJale Ö***Nuovo membroMembro della community
Iscrizione
giu 2026
Messaggio
10
#14

In teoria è giusto, in pratica non funziona così. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Naturalmente cambia se la vostra situazione è diversa.

VVeli D***Partecipante
Ruolo
Amministratore di rete
Settore
Formazione
Tipo di organizzazione
attività con due sedi
Iscrizione
mag 2022
Messaggio
107

Doki · Trasloco infrastruttura · 2023

#15

hai fatto bene ad aprire questo thread poi quando prendete una decisione scrivete anche lo scenario peggiore, non solo quello migliore.

se è la prima volta, inizia in piccolo, il ridimensionamento vine dopo. se avete domande scrivete rispondo per quanto possibile.

FFatih A***Veteran
Ruolo
Product manager
Settore
Turismo
Tipo di organizzazione
media impresa
Iscrizione
ott 2023
Messaggio
15
#16

Se non ho capito male, stai dicendo che: Se permessi e ambito non sono scritti, quel test non deve iniziare.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Buon lavoro.

NNazlı T***Nuovo membro
Ruolo
Impiegato contabile
Settore
Prodotti ittici
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mag 2026
Messaggio
32
#17

Sono nella stessa situazione, per questo chiedo. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Spero che le sia utile.

LLale A***Partecipante
Ruolo
Direttore produzione
Settore
Plastica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
set 2025
Messaggio
36

Doki · Consulenza conformità KVKK · 2024

#18

C'è un punto che mi incuriosisce. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Lascio una nota, potrebbe servire.

OOzanPartecipante
Ruolo
Designer freelance
Iscrizione
apr 2024
Messaggio
106
#19

Riassumo l'argomento, perché sono state date diverse risposte. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Naturalmente cambia se la vostra situazione è diversa.

SSultan G***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
153
#20

Parlo dal lato opposto io sono dalla parte dei fornitori. Il vero problema non è il numero, ma su cosa si basa quel numero.

Correggetemi se sbaglio.

Rispondi