forumApri un argomento

Cos'è la superficie di attacco e da dove dovrebbe iniziare una piccola azienda per ridurla?

SSerkan U***Partecipante
Ruolo
Capocantiere
Settore
Formazione
Tipo di organizzazione
media impresa
Iscrizione
mag 2025
Messaggio
312
#1

Siamo uno studio di architettura e project management di 12 persone nella periferia di Parigi. La settimana scorsa per i requisiti richiesti da un committente edile corporate, abbiamo fatto un colloquio preliminare con un auditor indipendente di sicurezza informatica. Analizzando la nostra infrastruttura continuava a ripetere che "la superficie di attacco è troppo ampia, dovete ridurla subito". Non avendo un team tecnico interno durante la riunione non siamo riusciti a comprendere appieno la situazione.

In ufficio abbiamo un file server locale, una porta di desktop remoto lasciata aperta per consentire l'accesso ai disegni tecnici da casa, posta aziendale in cloud e software aziendali installati sugli smartphone personali di tutti. Spendiamo circa 4.000 EUR all'anno per un supporto IT base ma prima d'ora non avevamo mai sentito parlare di questa "superficie".

Che cosa significa esattamente superficie di attacco, quali elementi la compongono in una piccola azienda come la nostra e qual è il punto più critico da cui iniziare a ridurla?

MMustafa M***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
106
Più utile#2

Risposta breve: la superficie di attacco è l'insieme di tutte le porte aperte, software, punti di accesso e fattori umani che un attaccante non autorizzato può sfruttare per infiltrarsi nei sistemi, sottrarre dati o bloccare le attività. Ridurla significa minimizzare i punti di contatto esposti verso l'esterno, senza compromettere il flusso di lavoro.

Nella vostra infrastruttura attuale, i punti concreti che compongono la superficie di attacco sono: desktop remoto (RDP) esposto direttamente su internet, file server locale, account aziendali su smartphone personali e software non aggiornati. Lasciare una porta RDP aperta su internet equivale a lasciare la porta dell'ufficio aperta senza chiave, in balia di bot automatici che tentano di forzare la password.

La sequenza di priorità per ridurla dovrebbe essere questa:

1) Chiudete immediatamente l'RDP esposto su internet; obbligate chi lavora da casa a collegarsi solo tramite una VPN protetta da autenticazione a due fattori (2FA/MFA). 2) Attivate la verifica in due passaggi su tutte le caselle di posta e gli account cloud. 3) Eliminate gli account dei vecchi dipendenti, i software inutilizzati e le regole di port forwarding superflue sul router.

Applicando questi passaggi bloccherete fin dal primo giorno la stragrande maggioranza degli attacchi brute force provenienti dal web.

KKoray S***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
286
#3

Esporre il protocollo RDP direttamente su internet è la causa principale delle violazioni subite dalle piccole imprese. I bot di scansione automatica cercano costantemente porte aperte sul web e tentano di forzare le password deboli per giorni. L'avviso dell'auditor era quasi sicuramente dovuto in primis a quella porta aperta.

ZZaferPartecipante
Ruolo
Agenzia assicurativa
Iscrizione
mag 2024
Messaggio
88
#4

La cosa più rapida da fare subito: chiamate l'azienda IT da cui acquistate il supporto annuale e chiedete di eseguire una scansione delle porte dall'esterno verso l'IP pubblico dell'ufficio. Chiedete di chiudere tutte le porte esposte direttamente e di mettere l'accesso remoto dietro una VPN.

OOnur M***Esperto
Ruolo
Impiegato contabile
Settore
Plastica
Tipo di organizzazione
media impresa
Iscrizione
mag 2023
Messaggio
7
#5

pure noi usiamo il desktop remoto diretto x far collegare chi lavora da casa. configurare una VPN richiede licenze software costose o è un'impostazione già inclusa nel router aziendale?

OOrhan T***Partecipante
Ruolo
Responsabile acquisti
Settore
Tipografia
Tipo di organizzazione
media impresa
Iscrizione
mar 2023
Messaggio
348

Doki · Infrastruttura e-commerce · 2023

#6

La maggior parte dei modem e router aziendali attuali dispone già di una funzionalità server VPN integrata. L'azienda IT che vi segue può configurarla in un paio d'ore senza farvi acquistare hardware aggiuntivo. Se è coperto dal vostro contratto, non dovrebbero esserci costi extra.

AAhmet A***Partecipante
Ruolo
Specialista risorse umane
Settore
Edilizia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2024
Messaggio
320
#7

Nella nostra società di consulenza di 15 persone abbiamo fatto fare una scansione simile. Sono saltate fuori 6 porte inutili aperte verso l'esterno, 3 vecchi account di ex stagisti e un dispositivo NAS non aggiornato. Per sistemare tutto il nostro tecnico informatico ci ha messo mezza giornata e il rischio di attacchi è calato drasticamente.

KKeremPartecipante
Ruolo
Vendite agenzia
Iscrizione
lug 2024
Messaggio
94
#8

Ha indicato che i dipendenti controllano le email aziendali dai propri telefoni personali. C'è l'obbligo del blocco schermo su questi dispositivi oppure siete in grado di cancellare l'account aziendale da remoto in caso di furto? La sicurezza fisica dei dispositivi è parte integrante della superficie di attacco.

EElif P***Nuovo membro
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2026
Messaggio
130
#9

In sintesi, la superficie di attacco rappresenta tutti i punti di accesso del vostro ufficio esposti a Internet. Chiudere la porta RDP e configurare una VPN, rendere obbligatoria l'autenticazione a due fattori ed eliminare gli account inutilizzati riduce questa superficie a un livello sicuro in pochissimo tempo.

ÖÖzgür D***Partecipante
Ruolo
Contabilità di base
Settore
Indotto automotive
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2022
Messaggio
2
#10

Ottimo lavoro.

UUğur Y***Veteran
Ruolo
Direttore clinico
Settore
Catering
Tipo di organizzazione
media impresa
Iscrizione
mar 2023
Messaggio
253
#11

Anche da noi è così.

NNazlı T***Esperto
Ruolo
Direttore vendite
Settore
Assicurazioni
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2025
Messaggio
133
#12

In generale è corretto, ma manca un pezzo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Spero che le sia utile.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#13

Scusate, ma questo non vale in ogni caso. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. Correggetemi se sbaglio.

BBarış V***Partecipante
Ruolo
Contabilità di base
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2023
Messaggio
2
#14

Ha ragione. comunque inizia con un piccolo test non impegnarti subito su tutto.

Naturalmente cambia se la vostra situazione è diversa.

GGökhan Ç***Partecipante
Ruolo
Segretaria
Settore
Catering
Tipo di organizzazione
media impresa
Iscrizione
gen 2023
Messaggio
323
#15

a me è successo l'esatto contrario per questo scrivo ma onestamente non fidatevi di una sola misura di sicurezza; procedete per livelli.

io seguirei quesa strada.

KKader K***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Immobiliare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2023
Messaggio
256
#16

La discussione si è dispersa, la riassumo. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Confermato dall'esperienza.

MMert K***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
365
#17

Racconto la mia esperienza. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Lascio una nota, potrebbe servire.

MMustafa U***Partecipante
Ruolo
Responsabile social media
Settore
Immobiliare
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
65
#18

Ho vissuto la stessa cosa due anni fa. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Se scrivete qui il risultato, sarà utile anche ad altri.

TTaner Y***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
166
#19

C'è anche un aspetto di misurazione. Il vero problema non è il numero, ma su cosa si basa quel numero.

Se cerchi di cambiare tutto insieme, niente si stabilizza.

OOkan A***Partecipante
Ruolo
Direttore clinico
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2023
Messaggio
55
#20

Ho vissuto la stessa cosa.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento