forumApri un argomento

Ci hanno hackerato la mail aziendale, ci hanno detto che serve un'indagine sull'incidente: chi se ne occupa e cosa va registrato?

HHavva O***Esperto
Ruolo
Direttore marketing
Settore
Edilizia
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
230
#1

Siamo un'azienda di distribuzione di prodotti chimici per l'edilizia industriale con sede a San Pietroburgo e 35 dipendenti. Martedì scorso c'è stato un accesso non autorizzato all'account di posta aziendale del nostro responsabile amministrativo. Gli aggressori si sono inseriti in una conversazione già aperta con un fornitore inviando una falsa fattura modificata, sostenendo che le nostre coordinate bancarie fossero cambiate e tentando di dirottare un pagamento da 3.800.000 RUB su un altro conto. Per fortuna il responsabile finanziario del fornitore ha verificato telefonicamente e la truffa è stata sventata all'ultimo momento.

Sotto shock per l'accaduto, abbiamo subito cambiato le password delle mail di tutta l'azienda e riavviato il server di posta interno. Un consulente di sicurezza informatica esterno che abbiamo contattato ci ha però detto: "Cambiare solo la password non basta, va fatta un'indagine approfondita sull'incidente di sicurezza; l'attaccante potrebbe aver lasciato una backdoor e voi potreste aver cancellato le prove".

Come si svolge esattamente questa indagine sull'incidente? Può gestirla il nostro amministratore di sistema interno o dobbiamo assumere un perito informatico forense esterno? In attesa dell'analisi, cosa dobbiamo salvare e quali passi dobbiamo assolutamente evitare?

KKemal G***Partecipante
Ruolo
Addetto al negozio
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
apr 2023
Messaggio
7

Doki · Supporto risposta agli incidenti · 2024

Più utile#2

Risposta breve: l'indagine su un incidente di sicurezza informatica è un processo metodologico di digital forensics che determina il punto di accesso iniziale dell'attaccante, quanto tempo è rimasto all'interno, a quali dati ha avuto accesso e se ha lasciato permessi persistenti. Cambiare la password interrompe l'accesso immediato, ma non ripulisce le regole di inoltro create dall'attaccante o le sessioni esterne autorizzate.

Durante l'indagine, la priorità assoluta è preservare le tracce. L'errore più grande è riavviare il server, perché così facendo si cancellano le tracce di connessione volatili nella memoria temporanea (RAM). I passi da compiere immediatamente sono: 1) Controllare ed esportare tutte le regole di inoltro in entrata e in uscita nella casella di posta interessata; spesso gli hacker impostano regole di cancellazione nascoste per occultare le notifiche di allerta. 2) Scaricare subito i log di accesso degli ultimi 90 giorni, gli indirizzi IP dei login e i tentativi falliti salvandoli su un supporto sicuro e in sola lettura. 3) Revocare le autorizzazioni a terze parti e le password per le app collegate all'account forzando la chiusura di tutte le sessioni attive a livello di sistema.

Un amministratore di sistema interno può condurre questa indagine solo a livello base. Se tramite la mail aziendale transitano segreti commerciali critici o se dovrete presentare prove formali alle autorità legali, è indispensabile affidarsi a un team indipendente di digital forensics o incident response. Una squadra di professionisti redigerà un report tecnico ufficiale preservando l'integrità della catena di custodia dai log dei gateway ai dump della memoria del server.

İİlker T***Partecipante
Ruolo
Co-fondatore
Settore
Servizi di sicurezza
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
apr 2022
Messaggio
73
#3

Riavviando il server avete quasi sicuramente già cancellato i socket di rete attivi sulla RAM e le tracce temporanee delle sessioni dell'attaccante. I primi interventi dettati dal panico dei sysadmin spesso distruggono proprio le prove di cui gli analisti forensi hanno più bisogno. Da adesso in poi non installate né cancellate nulla sul sistema; fate subito un'immagine forense del disco attuale.

OOkan F***Esperto
Ruolo
Product manager fintech
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
146
#4

Controllate assolutamente le regole di inoltro nella casella di posta. Di solito gli hacker creano regole che inoltrano di nascosto a un indirizzo esterno le mail che contengono parole come fattura, pagamento, contabile, oppure spostano direttamente le risposte ricevute nel cestino. Inoltre, archiviate subito i log di audit dell'amministratore dalla console di gestione delle mail.

MMert Y***Partecipante
Ruolo
Responsabile acquisti
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2023
Messaggio
3

Doki · Configurazione gestione log · 2024

#5

Cosa da fare SUBITO: lanciare il comando di disconnessione da tutti i dispositivi dal pannello di gestione delle email e rendere obbligatoria l'autenticazione a due fattori per tutti i dipendenti senza eccezioni. Anche se la password viene cambiata, i token di sessione rimasti aperti possono permettere all'attaccante di restare dentro.

ZZafer A***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
152
#6

L'anno scorso nel nostro ufficio logistico di Mosca è successa esattamente la stessa cosa con la manomissione di una fattura. Abbiamo pagato 450.000 RUB a una società di cybersecurity locale per l'indagine sull'incidente. Dall'analisi è emerso che l'attaccante, tramite una mail di phishing sul PC della contabile, monitorava le conversazioni in silenzio da 43 giorni.

VVildan V***VeteranMembro della community
Iscrizione
giu 2025
Messaggio
329
#7

che la banca se ne sia accorta all'ultimo è stata una botta di culo assurda cmq, 3.8 milioni di rubli nn sono pochi. ma il consulente ha ragione probabilmente nn sono entrati solo su quell'account ma forse pure su qualche altro pc della rete. non rimandate l'indagine secondo me.

EElaPartecipante
Ruolo
Psicologo
Iscrizione
ago 2024
Messaggio
74
#8

Ai sensi della legislazione della Federazione Russa, avete precise responsabilità legali in merito alla protezione dei dati personali e dei segreti commerciali. Se l'incidente ha risvolti che coinvolgono terzi e intendete sporgere denuncia alle autorità competenti, una perizia tecnica asseverata che certifichi l'integrità della catena di custodia sarà l'unico elemento probatorio valido in sede giudiziaria.

İİlker C***Partecipante
Ruolo
Sviluppatore software
Settore
Costruzione macchinari
Tipo di organizzazione
ditta individuale
Iscrizione
dic 2023
Messaggio
52
#9

Questo genere di truffe sulle fatture non avviene a caso. L'attaccante ha studiato in anticipo i vostri flussi contabili, il tono di voce usato con il fornitore e le scadenze delle fatture. Questo dimostra che vi hanno spiato dall'interno per giorni se non per settimane. Il vostro team interno può solo spegnere l'incendio visibile; per un'analisi approfondita della causa principale serve per forza un occhio esperto esterno.

HHavva S***Esperto
Ruolo
Direttore clinico
Settore
Immobiliare
Tipo di organizzazione
attività con due sedi
Iscrizione
giu 2023
Messaggio
176
#10

Sono una piccola impresa, vi parlo dal mio punto di vista. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Buon lavoro.

SSultan B***Partecipante
Ruolo
Contabilità di base
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
feb 2025
Messaggio
23
#11

Preso nota, grazie.

FFatma T***Partecipante
Ruolo
Addetto al negozio
Settore
Energia
Tipo di organizzazione
Team di 8 persone
Iscrizione
lug 2024
Messaggio
190
#12

Racconto cosa mi è successo, magari vi è utile. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Questa è la mia opinione, non la scrivo come verità assoluta.

RRabia B***EspertoMembro della community
Iscrizione
mar 2025
Messaggio
232
#13

C'è un punto che mi incuriosisce. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Io seguirei questa strada.

RRecep B***EspertoMembro della community
Iscrizione
giu 2024
Messaggio
111
#14

Bisogna fare una distinzione qui. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

PPınar B***Partecipante
Ruolo
Tecnico di assistenza
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
263
#15

Secondo me è difficile essere così netti sul lato indagine sull'incidente. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Lascio una nota, potrebbe servire.

FFurkan K***Nuovo membro
Ruolo
QA Engineer
Settore
Catering
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2026
Messaggio
258
#16

Grazie mille, era la risposta che cercavo. L'errore commesso da indagine sull'incidente è generalmente reversibile ma costoso.

Io seguirei questa strada.

BBarış S***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
79
#17

Breve riassunto per i nuovi arrivati: Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Correggetemi se sbaglio.

AAycan B***Partecipante
Ruolo
Responsabile qualità
Settore
Indotto automotive
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2024
Messaggio
6
#18

Può approfondire un po'? Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione. Correggetemi se sbaglio.

ÖÖzgür K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
4
#19

Racconto cosa mi è successo, magari vi è utile. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Confermato dall'esperienza.

VVeli Y***Partecipante
Ruolo
Data analyst
Settore
E-commerce
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
nov 2023
Messaggio
91

Doki · Contratto di manutenzione server · 2024

#20

In generale è corretto ma manca un pezzo. Chiunque abbia fretta su indagine sull'incidente si blocca nello stesso punto.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento