forumApri un argomento

Quali livelli di difesa servono davvero contro i ransomware — priorità per una piccola impresa?

SSerkan Ç***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
2
#1

Operiamo nella distribuzione alimentare all'ingrosso; in ufficio abbiamo 22 computer e un unico server locale su cui girano la contabilità e il gestionale ordini. La scorsa settimana l'azienda di logistica accanto a noi (15 dipendenti) ha subito un attacco ransomware. Tutti i dati contabili sono stati crittografati, gli attaccanti hanno chiesto un riscatto e ci sono voluti quasi cinque giorni per ripristinare i sistemi. La cosa ci ha allarmati parecchio dato che la nostra protezione attuale si limita a un antivirus standard sui PC e a un backup manuale fatto una volta a settimana su hard disk esterno.

Abbiamo parlato con alcuni consulenti di cybersicurezza che ci hanno proposto tantissime soluzioni: firewall di nuova generazione, sistemi EDR per gli endpoint segmentazione di rete e disaster recovery in cloud. Il nostro budget annuale per IT e sicurezza è però compreso al massimo tra 65.000 TL e 80.000 TL. Acquistare tutto insieme è impossibile.

Per una realtà di queste dimensioni, quali sono i livelli davvero indispensabili da implementare contro il ransomware prima di esaurire il budget? Come dovremmo definire le priorità a livello tecnico e operativo?

KKerimPartecipante
Ruolo
Istruttore
Iscrizione
lug 2024
Messaggio
116

Doki · Sito web aziendale · 2025

Più utile#2

Risposta breve: in una piccola impresa il primo e più critico passo contro i ransomware è impostare un sistema di backup completamente isolato dalla rete o non sovrascrivibile, e revocare immediatamente i permessi di amministratore a tutti gli utenti finali. Nessun hardware o software di sicurezza costoso può azzerare del tutto il rischio di intrusione; per questo il budget limitato va investito prima di tutto nella certezza di poter recuperare i dati in caso di attacco, e subito dopo nella chiusura dei punti d'accesso più comuni.

Potete organizzare le priorità in tre fasi. La prima fase è un'operazione di irrobustimento a costo zero. Su nessuno dei 22 computer gli utenti standard devono avere privilegi di amministratore locale. Anche aprendo un allegato malevolo da un'email, senza permessi di admin è molto più difficile che il ransomware intacchi il kernel del sistema operativo o si propaghi agli altri host della rete. Allo stesso modo, se ci sono porte RDP per il desktop remoto aperte verso l'esterno sul server, vanno chiuse subito: l'accesso deve avvenire esclusivamente tramite una VPN sicura.

La seconda fase, a cui destinare almeno metà del budget, è il backup conforme alla regola 3-2-1. L'hard disk esterno collegato a mano una volta a settimana non è sicuro: capita fin troppo spesso che il disco sia attaccato al momento dell'attacco e venga cifrato a sua volta. È necessario acquistare un NAS locale limitando i permessi di accesso a un utente nascosto e indipendente dal server, noto solo al servizio di backup. Inoltre, questa copia deve essere replicata ogni notte in modo crittografato su uno spazio cloud con la modalità di immutabilità (WORM) abilitata.

La terza fase consiste nell'utilizzare il budget residuo per acquistare licenze di protezione endpoint gestite centralmente e sostituire il semplice modem da ufficio con un gateway che consenta regole minime di configurazione. Segmentando il server contabile rispetto ai PC dell'ufficio o del magazzino tramite VLAN distinte, l'eventuale click su un link malevolo da parte di un dipendente non raggiungerà direttamente il database principale.

HHavva K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
111
#3

Abbandonate già da stasera l'abitudine del backup manuale settimanale su disco esterno. Nella maggior parte dei casi reali quel disco resta dimenticato collegato al server e, al momento dell'attacco, viene crittografato insieme al database principale. Lo spazio di backup deve essere logicamente o fisicamente isolato dal sistema operativo. Quando un attaccante entra, la prima cosa che cerca sono proprio i dischi di backup montati.

TTülay E***Veteran
Ruolo
Impiegato contabile
Settore
Trasporti
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
set 2023
Messaggio
97

Doki · Sito web aziendale · 2026

#4

Lunedì mattina ci sono tre cose che potete fare a costo zero: 1) Non lasciate porte aperte verso l'esterno sul server, chiudete la porta del desktop remoto dal modem. 2) Togliete i privilegi di amministratore agli utenti. 3) Rendete obbligatoria l'autenticazione a due fattori su tutti gli account di posta. La stragrande maggioranza dei ransomware penetra sfruttando queste tre falle.

HHüsniye U***Partecipante
Ruolo
Segretaria
Settore
Indotto automotive
Tipo di organizzazione
boutique agency
Iscrizione
feb 2025
Messaggio
173
#5

L'anno scorso nel nostro ufficio di 18 persone abbiamo affrontato una situazione simile. Abbiamo speso in tutto 52.000 TL: abbiamo preso un NAS indipendente a due vani, spazio per backup cold cloud e licenze antivirus centralizzate per 20 utenti. Abbiamo limitato l'accesso al server di contabilità a soli 3 computer autorizzati. Due mesi fa un dipendente ha aperto un file di fattura malevolo, ma non avendo i privilegi di amministratore locale la cifratura si è limitata a qualche file temporaneo sul suo desktop, e al database principale non è successo assolutamente nulla.

RRecep Y***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
5
#6

Noi sincronizziamo la cartella di contabilità su un drive cloud condiviso. Se entra un virus nel computer e cifra quei file il cloud lo rileva come nuova versione e salva la versione cifrata oppure conta comunque come backup?

CCanPartecipante
Ruolo
SEO Specialist
Iscrizione
mar 2024
Messaggio
172
#7

Rispondo alla domanda del nuovo utente: sì, i programmi di sincronizzazione rilevano il file cifrato come una nuova modifica e lo caricano all'istante sul cloud. È vero che dalla cronologia delle versioni dei provider cloud si possono recuperare gli stati precedenti, ma per migliaia di file questa procedura richiede giorni e a volte le versioni si corrompono pure. Backup e sincronizzazione non sono la stessa cosa; contro i ransomware serve un backup unidirezionale con blocco delle versioni (version lock) su cui possa scrivere solo il software di backup.

VVildan A***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Agricoltura
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2023
Messaggio
114
#8

Diffidate delle proposte dei consulenti che vogliono subito farvi spendere 80.000 lire in apparati e scatolotti costosi. Potete comprare tutto l'hardware avanzato che volete ma se un dipendente interno approva un'e-mail fraudolenta da un account con privilegi, la maggior parte di quegli apparati viene bypassata. Nei piccoli team il vero investimento in sicurezza non è l'hardware costoso, bensì una gestione ferrea dei permessi e i backup offline.

AAyşe Y***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
10
#9

quello che è successo al vostro vicino è davvero una gran lezione, possiamo dire che vi è andata bene. finché non ci si passa di persona, si continua a fiadrsi dell'hard disk esterno. in realtà il vostro budget è più che sufficiente per 22 persone, non fatevi prendere dal panico. invece di affogare nell'hardware mettete prima al sicuro i dati, il resto verrà passo dopo passo.

ÖÖzgür Y***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
385
#10

La linea comune emersa è chiara: 1) Smettere di fare backup manuali su hard disk esterno e impostare un backup indipendente e immutabile è la priorità assoluta. 2) Chiudere le connessioni desktop remoto esposte all'esterno e attivare l'autenticazione a due fattori è il primo scudo a costo zero. 3) Revocare i privilegi di amministratore locale impedisce il diffondersi dell'infezione. Con il budget rimanente bisogna poi completare una segmentazione di rete di base e le licenze per la protezione centralizzata.

DDeniz A***EspertoMembro della community
Iscrizione
ago 2025
Messaggio
164
#11

Sono passato da qui, vi racconto. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Quando decidiamo senza misurare, finiamo sempre nello stesso punto. È tutto, scusate se mi sono dilungato.

GGizem Y***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2024
Messaggio
209

Doki · Contratto di manutenzione server · 2025

#12

Avete ragione, sono passato anch'io per la stessa strada. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Naturalmente cambia se la vostra situazione è diversa.

ZZerrin Y***Esperto
Ruolo
Pianificazione logistica
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
gen 2023
Messaggio
65
#13

Mi farebbe piacere se scrivesse il risultato.

RReyhan Ö***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
280
#14

Vi spiego come si fa in pratica. Un backup non testato non è un backup.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live. È tutto, scusate se mi sono dilungato.

BBeyza B***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
254
#15

argomento mloto attuale.

HHakan A***Nuovo membro
Ruolo
Editor di contenuti
Settore
Catering
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2026
Messaggio
4
#16

Può approfondire un po'? La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Non abbiate paura di chiedere, chi non chiede paga sempre di più. È tutto, scusate se mi sono dilungato.

MMervePartecipante
Ruolo
Direttore operativo
Tipo di organizzazione
cooperativa
Iscrizione
mar 2024
Messaggio
118
#17

Guardando al processo, il quadro cambia. L'errore commesso da prevenzione ransomware è generalmente reversibile ma costoso.

Io seguirei questa strada.

VVolkan K***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
286
#18

Grazie per averlo scritto, è proprio così. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Lascio una nota, potrebbe servire.

GGizem D***EspertoMembro della community
Iscrizione
feb 2024
Messaggio
1
#19

Ha ragione. Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi.

Confermato dall'esperienza.

LLeyla O***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
feb 2024
Messaggio
21
#20

Breve riassunto per i nuovi arrivati: Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla. Se avete domande scrivete rispondo per quanto possibile.

Rispondi