forumApri un argomento

Abbiamo ricevuto un allarme rischio ransomware sul nostro server, cosa dobbiamo preparare prima che succeda il peggio?

BBurak O***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2023
Messaggio
18

Doki · Infrastruttura e-commerce · 2026

#1

Siamo un'azienda di logistica e gestione magazzini di 25 persone a Dammam. Il nostro ERP interno, il software di spedizione e il database clienti risiedono su un server Windows locale in ufficio. Il nostro commercialista esterno e il capo magazzino si collegano al sistema direttamente tramite porta RDP (Desktop remoto).

Ieri il nostro provider internet e il sistemista che fa manutenzione ci hanno avvisato che ci sono scansioni sospette e tentativi di accesso brute-force diretti al nostro indirizzo IP. Sentiamo spesso che gli attacchi ransomware prendono di mira proprio le aziende di logistica della zona.

Al momento i backup vengono eseguiti automaticamente ogni notte su un NAS collegato alla stessa rete. Se subiamo un attacco, tutta la nostra operatività si blocca. Cosa dobbiamo cambiare esattamente a livello tecnico e operativo prima che arrivi un ransomware?

YYağmur Y***Partecipante
Ruolo
Responsabile amministrativo
Settore
Produzione mobili
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
2

Doki · Configurazione gestione log · 2025

Più utile#2

Risposta breve: chiudete subito l'accesso RDP esposto all'esterno, mettete tutto sotto VPN e isolate completamente il sistema di backup dalla rete principale. Quando un attacco è imminente, la difesa più critica consiste nel bloccare la via d'accesso agli attaccanti e garantire backup offline ripristinabili anche in caso di cifratura.

La prima mossa tecnica da fare adesso è chiudere immediatamente le porte del desktop remoto aperte sul router. Configurate un tunnel VPN sicuro che richieda l'autenticazione a più fattori (MFA) per il personale che accede da remoto. Di solito gli attaccanti tentano password per settimane sulle porte RDP aperte e poi rimangono giorni nel sistema in silenzio a fare ricognizione.

Il secondo passo è ristrutturare l'architettura dei backup secondo la regola 3-2-1: 1) Almeno 3 copie dei dati. 2) Su 2 supporti di tipo diverso. 3) Almeno 1 copia isolata dalla rete (offline) o su cloud storage immutabile. I NAS sulla stessa rete locale sono il primissimo bersaglio dopo il server e vengono cifrati in pochi minuti.

Infine, installate subito tutte le patch di sicurezza per il sistema operativo e le applicazioni del server. Rimuovete i privilegi di amministratore locale dagli account utente e date istruzioni a tutto il team di staccare fisicamente il cavo di rete del server appena si nota una cifratura anomala o un trasferimento dati insolito.

SSultan Ö***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Sport e fitness
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
10
#3

Spostare la porta RDP dalla 3389 a un'altra non garantisce sicurezza, fa solo perdere qualche ora ai bot automatici. Soluzione: chiudete del tutto l'RDP verso l'esterno, consentite l'accesso solo tramite VPN con restrizione IP e verifica a due fattori (MFA). Già questo riduce drasticamente il rischio.

GGürkan V***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Tipografia
Tipo di organizzazione
laboratorio
Iscrizione
ago 2023
Messaggio
118
#4

Fare il backup su un NAS nella stessa rete locale equivale quasi a non farlo per niente. I ransomware, una volta entrati nel server, scansionano la rete, trovano le condivisioni Windows e cancellano o cifrano prima di tutto i file di backup lì presenti. L'unità di backup non deve avere alcun collegamento diretto con la rete di produzione.

LLevent Ş***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
14
#5

L'anno scorso sono entrati allo stesso modo via RDP sul server del magazzino di un nostro cliente. Hanno iniziato alle 02:00 di notte e la mattina quando è arrivata la contabilità tutto il database delle fatture aveva estensione '.locked'. Avevano anche cancellato l'ultimo anno di backup dal NAS. Sono rimasti bloccati con le spedizioni per 4 giorni interi perdendo centinaia di migliaia di riyal.

EErcan T***Partecipante
Ruolo
Direttore tecnologico
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2023
Messaggio
1

Doki · Scansione vulnerabilità · 2024

#6

Cosa fare subito oggi: fate un'immagine di sistema completa del server e il dump del database su un disco USB esterno, poi chiudetelo in cassaforte e lasciatelo lì. Se anche doveste subire un attacco stanotte, è l'unica garanzia per ripartire perdendo al massimo 1 giorno di dati.

YYusuf Y***Partecipante
Ruolo
Responsabile social media
Settore
Immobiliare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
79
#7

se vi è arrivato l'avviso probabilmente hanno già beccato la porta e stanno provando le password. cioè cambiate subito le password di admin con roba complessa di almeno 16 caratteri e rinominate l'utente 'administrator' di default.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

KKemal S***Partecipante
Ruolo
Editor di contenuti
Settore
Sport e fitness
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2022
Messaggio
1
#8

A livello aziendale è necessario predisporre un Piano di Risposta agli Incidenti. Deve essere messo per iscritto in anticipo chi è il referente in caso di sospetta infezione, come isolare la connettività internet e qual è il protocollo esatto per il recupero dati.

OOsman A***EspertoMembro della community
Iscrizione
ago 2025
Messaggio
316
#9

Non fate l'errore di sentirvi al sicuro solo perché avete l'antivirus. I ransomware moderni entrano in azione dopo aver ottenuto i privilegi necessari per disattivare l'antivirus in silenzio. Il software di sicurezza fa da scudo, ma se lasciate la porta spalancata non c'è scudo che tenga.

AAycan Ö***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
321
#10

C'è una parte che non ho capito. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

RRabia Z***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
167
#11

Grazie mille, mi è stato molto utile. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

È tutto, scusate se mi sono dilungato.

DDilara G***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
20
#12

La strada che sembra economica di solito finisce per costare cara. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Buon lavoro.

PPınar K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
95
#13

Anche da noi è così. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

PPolat B***Partecipante
Ruolo
Data analyst
Settore
Tessile
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2023
Messaggio
240

Doki · App mobile · 2026

#14

Bisogna procedere con ordine. Un backup non testato non è un backup.

Questa è la mia opinione, non la scrivo come verità assoluta.

AAli Ö***Partecipante
Ruolo
Impiegato contabile
Settore
Plastica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2023
Messaggio
42

Doki · App mobile · 2023

#15

Breve riassunto per i nuovi arrivati: Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Buon lavoro.

HHüsniye D***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Cam
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
dic 2023
Messaggio
303
#16

mi ciedo anch'io.

TTuğçe Y***Esperto
Ruolo
Editor di contenuti
Settore
E-commerce
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2025
Messaggio
215
#17

Grazie mille, proverò oggi.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#18

Grazie mille, mi è stato molto utile.

EEmre A***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#19

Racconto la mia esperienza. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

İİbrahim B***Partecipante
Ruolo
Pianificazione produzione
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2024
Messaggio
24

Doki · Configurazione gestione log · 2024

#20

Se scendiamo nei dettagli: Cercare di farlo da soli è la strada più costosa.

Rispondi