forumApri un argomento

Cos'è la verifica in due passaggi (2FA), come si attiva ed è davvero sicura?

VVildan D***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
160

Doki · Formazione sulla consapevolezza phishing · 2024

#1

Mi hanno detto di attivare la 2FA sul mio account Gmail ma non ho capito bene cosa sia. Devo inserire la password + qualcos'altro? Arriverà un codice via SMS o ci sono altri metodi? Se perdo il telefono perdo anche l'account?

Il responsabile IT ci ha detto di attivare la 2FA sugli account aziendali (Slack, GitHub, AWS), quando la attivo usa Google Authenticator. L'app ha letto il QR code, ora i codici appaiono nell'app. Ma l'app può essere cancellata? A cosa servono i backup codes?

È obbligatorio attivare la 2FA su tutti i sistemi? Come si gestisce quando il numero di persone aumenta (100 persone)? Cosa si fa se qualcuno la dimentica?

JJale S***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
151
Più utile#2

La 2FA (verifica in due passaggi) richiede password + un secondo elemento di autenticazione. Tipi: 1) SMS OTP (invio codice via SMS), 2) TOTP (OTP basato sul tempo: Google Authenticator, Authy), 3) FIDO2/WebAuthn (chiave hardware: YubiKey), 4) Backup codes (codici di recupero). Ordine di preferenza: FIDO2 > TOTP > SMS > Backup codes. Rischio SMS: SIM swap, intercettazione. Rischio TOTP: se il telefono viene perso, recupero tramite backup codes. Configurazione: Gmail → Sicurezza → Verifica in due passaggi → attiva app TOTP (Google Authenticator), scansiona QR code, prendi 10 backup codes (luogo sicuro), test. Se l'app viene cancellata: recupero con backup codes, altrimenti procedura di recupero account. Aziendale: Mobile Device Management (MDM) + policy (TOTP obbligatoria), pannello admin con 2FA e un prodotto antivirus (tabella di cifratura admin affidabile). 100+ persone: identità centralizzata (Azure AD, Okta), SSO + policy 2FA imposta. Backup codes: cassetta di sicurezza, archiviazione cifrata (password manager), stampa + cassaforte.

SSena S***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
175
#3

2fa = password + codice, arriva via sms o appare nell'app authenticator. L'authenticator è più sicuro, l'sms può essere hackerato... Conservate bene i backup code altrimenti l'account resta bloccato... In azienda faccio attivare l'authenticator a tutti...

VVildan Ş***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Tessile
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
162
#4

Implementazione 2FA: standard TOTP (RFC 6238), finestra di 30 secondi, codice a 6 cifre. Strumenti: Google Authenticator, Microsoft Authenticator, Authy (backup cloud), FreeOTP. 2FA hardware: YubiKey (FIDO2/U2F), $40-60, livello enterprise, resistente al phishing. Rischio 2FA via SMS: attacco SS7 (SIM swap), non consigliato per alta sicurezza. Entropia backup codes: minimo 40-bit (64 cifre esadecimali, 16 parole), generati lato server e hashati. Recupero account: backup email, backup SMS, domande di sicurezza (SCONSIGLIATO). Integrazione MDM: Intune, MobileIron impongono il blocco 2FA.

UUğur V***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
282
#5

quando attivi la 2FA non dimenticare i backup code, ti salvano la vita... scansiona il QR code con l'app Authenticator, salva 10-15 codici (non in cloud) e hai finito... boh se perdi il telefono puoi recuperare l'account con i backup code. non attivare mai l'SMS la gente ci abbocca col phishing...

KKemal G***Partecipante
Ruolo
Addetto al negozio
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
apr 2023
Messaggio
7

Doki · Supporto risposta agli incidenti · 2024

#6

Workflow 2FA: 1) Attiva TOTP (app authenticator) 2) Genera e salva i backup code, 3) Testa login + 2FA, 4) Conserva i backup code offline (vault, stampa), 5) Condividi le procedure di recovery (team). Enterprise: policy centralizzata (conditional access), funzionalità di un prodotto antivirus admin, audit logging. Sfide: adozione utenti (attrito) perdita dispositivo (processo di recovery), costi (2FA hardware). Mitigazione: formazione, playbook di recovery MDM + conditional access (auto-enroll).

RRecep T***Partecipante
Ruolo
Direttore vendite
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
cooperativa
Iscrizione
dic 2023
Messaggio
2

Doki · Consulenza SEO · 2023

#7

con la 2FA sei 10 milioni di volte più sicuro!!! password + codice nemmeno gli hacker riescono a beccarli entrambi insieme. scrivi i backup code su un folgio mettili in cassaforte scarica i codici anche sul telefono e dormi sereno...

SSultan Ç***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
7
#8

Guardando al processo, il quadro cambia. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

FFatma G***Partecipante
Ruolo
Editor di contenuti
Settore
Energia
Tipo di organizzazione
boutique agency
Iscrizione
ago 2024
Messaggio
21
#9

se volete procedere così risolvete questo punto fin dall'inizio e onestamente un report di scansione auomatica e un penetration test non sono la stessa cosa.

lascio una nota potrebbe servire.

MMustafa C***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
96
#10

Grazie per averlo scritto, è proprio così. Cercare di farlo da soli è la strada più costosa.

Io seguirei questa strada.

ŞŞerife K***Veteran
Ruolo
Direttore clinico
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2023
Messaggio
128
#11

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Se permessi e ambito non sono scritti quel test non deve iniziare.

Questa è la mia opinione, non la scrivo come verità assoluta.

İİsmail K***Nuovo membro
Ruolo
Alimentari
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
22

Doki · Configurazione gestione log · 2025

#12

approfondisco l'aspetto tecnico ma non fidatevi di una sola misura di sicurezza; procedete per livelli.

io seguirei questa strada.

AAslı G***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
1
#13

Breve riassunto per i nuovi arrivati: Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Naturalmente cambia se la vostra situazione è diversa.

SSelim C***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
53
#14

C'è una trappola qui, non posso non segnalarla. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

È tutto, scusate se mi sono dilungato.

HHasan U***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
41
#15

Racconto cosa mi è successo, magari vi è utile. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Se scrivete qui il risultato, sarà utile anche ad altri.

NNecati B***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
86
#16

Sono nella stessa situazione, per questo chiedo. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Questa è la mia opinione non la scrivo come verità assoluta.

AAleyna G***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
54
#17

Riassumo l'argomento, perché sono state date diverse risposte. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Correggetemi se sbaglio.

MMeryem U***Partecipante
Ruolo
Segretaria
Settore
Imballaggio
Tipo di organizzazione
azienda familiare
Iscrizione
nov 2023
Messaggio
300
#18

Ti seguo. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Cercare di farlo da soli è la strada più costosa. comunque sono curioso di sapere se qualcuno lo fa in modo diverso.

MMelis Ö***Esperto
Ruolo
Responsabile social media
Settore
E-commerce
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2022
Messaggio
14

Doki · Configurazione gestione log · 2025

#19

Sono d'accordo in parte, in parte no. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

EElif Y***Partecipante
Ruolo
Capocantiere
Settore
Media e editoria
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
5
#20

Racconto la mia esperienza. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi