forumApri un argomento

Cosa fare contro i ransomware: quali livelli di sicurezza servono in una piccola impresa?

SSalihNuovo membro
Ruolo
Ferramenta
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2024
Messaggio
24
#1

Siamo un'azienda manifatturiera di 18 persone a Bursa produciamo ricambi per l'indotto dell'automotive. Sul lato ufficio abbiamo 7 computer che gestiscono contabilità, acquisti e tracciamento ordini oltre a un server locale per file e contabilità a cui queste macchine sono collegate.

La settimana scorsa un fornitore nostro vicino nella zona industriale è stato colpito da un attacco ransomware. Tutti gli ordini storici e i registri dei mastrini contabili sul loro server sono stati crittografati; la produzione si è fermata completamente per 4 giorni e, tra la reinstallazione dei sistemi da zero e i tentativi di recuperare i dati hanno subito circa 250.000 TL di danni diretti. Questa cosa ci ha messo un'ansia incredibile in azienda.

Il budget mensile che possiamo destinare all'IT è al massimo tra 15.000 TL e 20.000 TL. Non abbiamo un sistemista IT a tempo pieno all'interno, ci appoggiamo a un supporto esterno a contratto. Con questo budget, a quali livelli di sicurezza contro i ransomware dovremmo dare la priorità? Quali misure tecniche e organizzative dobbiamo adottare per superare un eventuale disastro senza bloccare la produzione?

FFeyza K***Partecipante
Ruolo
Stagista
Settore
Catering
Tipo di organizzazione
laboratorio
Iscrizione
nov 2024
Messaggio
2
Più utile#2

Risposta breve: in una piccola impresa la base per proteggersi dai ransomware non sono i software di sicurezza costosi, ma i backup isolati dalla rete e una rigida politica di autorizzazioni. Con una regola di backup offline ben configurata e un approccio zero trust potete eliminare la maggior parte del rischio con il vostro budget attuale.

Il primo e più critico livello è l'architettura di backup. Applicate alla lettera la regola 3-2-1 riconosciuta nel settore: dovete avere almeno 3 copie dei dati, conservate su 2 supporti di memorizzazione diversi e almeno 1 copia completamente scollegata dalla rete aziendale (air-gapped o su uno spazio cloud immutabile). Quando i ransomware entrano nel sistema, prendono di mira prima di tutto le cartelle condivise aperte in rete e le cartelle di backup locali. Un hard disk esterno con il cavo di rete collegato non è una vera soluzione di backup.

Il secondo livello è la gestione delle identità e degli accessi. Su nessuno dei 7 computer in ufficio gli utenti standard devono avere privilegi di amministratore locale (admin). Anche se un dipendente con permessi limitati apre un file malevolo ricevuto con una finta email, il software non potrà toccare i file di sistema o il registro. Inoltre il database contabile deve essere accessibile in scrittura solo da quel reparto limitando completamente l'accesso agli altri dipendenti.

Il terzo livello riguarda la sicurezza di gateway ed endpoint. Se ci si collega al server dall'esterno tramite desktop remoto (RDP) queste porte devono essere immediatamente chiuse a internet e l'accesso deve essere consentito solo tramite VPN crittografata e autenticazione a due fattori. Un budget mensile di 15.000 TL è sufficiente per le licenze di un software di protezione endpoint gestito a livello centralizzato e un abbonamento per backup cloud sicuro.

EEsraPartecipante
Ruolo
Python developer
Iscrizione
ago 2024
Messaggio
134
#3

La stragrande maggioranza degli attacchi arriva da porte di desktop remoto lasciate aperte verso internet o da file con macro scaricati dal personale. Non aprite assolutamente a internet la porta standard di connessione remota del server. Se serve un accesso dall'esterno, consentitelo solo attraverso un tunnel VPN con autenticazione a due fattori. Disattivare il protocollo SMB1 sulla rete e spostare il server di contabilità su una sottorete separata (VLAN) rispetto agli altri PC impedisce la propagazione.

VVildan O***Partecipante
Ruolo
Responsabile export
Settore
Produzione mobili
Tipo di organizzazione
boutique agency
Iscrizione
ott 2025
Messaggio
210

Doki · Supporto risposta agli incidenti · 2026

#4

Due anni fa nel nostro ufficio di distribuzione all'ingrosso di 22 persone ci siamo sentiti altrettanto persi. Spendendo in tutto 12.000 TL abbiamo preso due hard disk esterni crittografati. Uno resta sempre chiuso a chiave in una cassaforte ignifuga fuori ufficio, e ogni venerdì a fine turno facciamo il backup a rotazione. Paghiamo anche 3.000 TL al mese per lo storage cloud immutabile. Grazie a questo semplice sistema da due anni dormiamo sonni tranquilli.

HHakan V***Partecipante
Ruolo
Data analyst
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
104
#5

Tutti parlano di backup ma nessuno verifica se quel backup funzioni davvero. Centinaia di aziende colpite come il vostro vicino si cullano nel 'tanto fa il backup automatico' e poi il giorno del disastro scoprono che il database veniva copiato corrotto da sei mesi. Se non fate una prova di ripristino su una macchina pulita almeno due volte all'anno, in pratica è come non avere nessun backup.

SSevilPartecipante
Ruolo
Istituto di formazione
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2024
Messaggio
88
#6

La prima direttiva da dare oggi stesso al tecnico IT esterno deve essere questa: declassate immediatamente a utente standard tutti gli account di amministratore sui computer del personale. Dal momento in cui i dipendenti non possono scaricare programmi a caso, estensioni per il browser o file senza licenza da internet, la probabilità di far entrare un ransomware si dimezza.

DDamla T***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
95
#7

il nostro responsabile acquisti ha aperto un file zip spacciato x tracciamento del corriere, decine di migliaia di pdf di fatture nella cartella condivisa si sono bloccati in cinque minuti. puoi mettere pure il firewall più costoso ma se il personale interno clicca sulla finta mail è finita. fate assolutamente fare una breve formazione al personale sulle mail di phishing.

CCansu K***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
61
#8

Nel contratto con la società IT esterna è definito un tempo di intervento in caso di emergenza (SLA)? Inoltre, a quando risale l'ultimo aggiornamento delle patch di sicurezza del sistema operativo e del database sul vostro server locale? Spesso le falle vengono aperte proprio da questi vecchi sistemi non aggiornati.

OOrhan O***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Prodotti ittici
Tipo di organizzazione
media impresa
Iscrizione
giu 2023
Messaggio
17
#9

Piano d'azione urgente per la vostra azienda: 1) Impostate un sistema di backup offline senza alcun collegamento fisico alla rete, 2) Revocate i permessi di amministratore locale a tutti gli utenti, 3) Chiudete tutte le connessioni di desktop remoto esposte a internet e rendete obbligatoria la VPN, 4) Bloccate completamente sul mail server gli allegati con estensioni eseguibili.

TTolga G***Veteran
Ruolo
Segretaria
Settore
Plastica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2024
Messaggio
138
#10

quello che è successo al vostro vicino è dvvero brutto ma per voi è stata una lezione tempestiva... non fatevi prendere dal panico un budget di 15.000 TL basta e avanza per blindare le basi.. e onestamente l'importante è che il personale impari a non aprire mail con oggetti del tipo 'notifica di pignoramento dal tribunale'.

FFiliz U***Partecipante
Ruolo
Responsabile social media
Settore
Consulenza
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2025
Messaggio
1
#11

Al fine di inquadrare i processi di sicurezza informatica in un contesto formale, richiedete al vostro fornitore di supporto esterno un piano d'emergenza e le procedure di disaster recovery in forma scritta. In qualità di titolare del trattamento, la protezione dei dati commerciali di terzi costituisce un obbligo di legge.

CCeren E***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
1
#12

Raro trovare articoli che spiegano le cose così chiaramente.

MMehmet M***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Formazione
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
302
#13

La risposta sopra ha colto l'essenza della questione. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Questa è la mia opinione, non la scrivo come verità assoluta.

EElif T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
343
#14

Hai fatto bene ad aprire questo thread. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Inizia con un piccolo test, non impegnarti subito su tutto.

VVildan D***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
160

Doki · Formazione sulla consapevolezza phishing · 2024

#15

C'è un errore comune che si commette facendo questo. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Inizia con un piccolo test, non impegnarti subito su tutto. Se avete domande, scrivete, rispondo per quanto possibile.

RRecep K***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
6
#16

Bisogna procedere con ordine. Un backup non testato non è un backup.

Buon lavoro.

KKORİTeam Doki
Ruolo
Moderatore del forum
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
gen 2023
Messaggio
2840
Sentinella#17

Una precisazione: qui "sicuro" non è un concetto assoluto, significa aumentare i costi. L'obiettivo non è rendere l'attacco impossibile, ma non conveniente.

JJülide S***Veteran
Ruolo
Segretaria
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2024
Messaggio
1
#18

c'è una cosa a cui prestare attenzione ma prendere misure senza fare un inevntario lascia aperta una porta che non vedi.

quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore ma correggetemi se sbaglio.

RRecep S***EspertoMembro della community
Iscrizione
mar 2024
Messaggio
243
#19

Corretto.

SSerkan G***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
13
#20

Avrei una domanda, non vorrei deviare dall'argomento, ma... Cercare di farlo da soli è la strada più costosa.

Spero che le sia utile.

Rispondi