Una password rubata basta per entrare nella posta dello studio, leggere le fatture dei clienti e mandare email false a nome tuo. Lo vedo succedere anche in uffici attenti, perché le password prima o poi finiscono in qualche elenco trafugato o vengono “pescate” con un’email di phishing. L’autenticazione a due fattori è la contromisura più efficace e meno costosa che conosco. In questa guida ti spiego cos’è, quale metodo scegliere e come attivarla in ufficio senza far impazzire nessuno.
Cos’è l’autenticazione a due fattori
Per accedere a un servizio non basta più qualcosa che sai (la password): serve anche qualcosa che hai, come il telefono o una chiavetta di sicurezza, oppure qualcosa che sei, come l’impronta digitale. Si parla anche di MFA (Multi-Factor Authentication, autenticazione a più fattori) o di “verifica in due passaggi”: il concetto è lo stesso.
Il vantaggio è semplice: anche se un malintenzionato scopre la password, non ha il secondo fattore e resta fuori. L’agenzia americana per la sicurezza informatica CISA lo riassume così nella sua campagna More than a Password: chi attiva l’MFA ha molte meno probabilità di subire un attacco riuscito.
Quanto protegge davvero
Un numero aiuta a capirlo. Uno studio dei ricercatori Microsoft su account aziendali reali ha stimato che l’autenticazione a più fattori riduce il rischio di compromissione di oltre il 99%, e di oltre il 98% anche quando la password era già finita in mano ai criminali.
Non esistono protezioni perfette, ma pochi interventi offrono tanto beneficio con così poca spesa: nella maggior parte dei servizi l’MFA è già inclusa e va solo attivata.
I metodi, dal più debole al più sicuro
Non tutti i secondi fattori sono uguali. Ecco come li ordino, in linea con le indicazioni di CISA.
Codice via SMS
Il servizio ti manda un codice per messaggio. È meglio di niente, ma è il metodo più debole: il codice può essere intercettato o ottenuto con la frode della sostituzione della SIM, e soprattutto può essere carpito da una pagina di phishing che lo chiede insieme alla password.
App di autenticazione
App come Microsoft Authenticator o Google Authenticator generano un codice che cambia ogni 30 secondi, oppure mostrano una notifica da approvare. Sono gratuite e molto più robuste dell’SMS. Se usi le notifiche, preferisci la modalità con corrispondenza del numero (number matching): devi digitare sul telefono il numero mostrato sullo schermo del PC, così non approvi per sbaglio un accesso che non hai chiesto.
Chiavi di sicurezza e passkey
Sono il livello più alto: si basano sugli standard FIDO2/WebAuthn e CISA le indica come l’unica forma di autenticazione “resistente al phishing” largamente disponibile, come spiega nella sua scheda sull’MFA resistente al phishing. Una chiave di sicurezza è una piccola chiavetta USB o NFC; una passkey è la stessa tecnologia salvata sul telefono o sul computer e sbloccata con impronta, volto o PIN. Funzionano solo sul sito vero: una pagina falsa non può usarle, anche se tu ci caschi.
Da dove partire in uno studio o in una PMI
Attivare l’autenticazione a due fattori ovunque in un giorno non è realistico. Conviene procedere per priorità:
- Posta elettronica (Microsoft 365, Google Workspace o il provider dello studio): è la chiave di tutto, perché da lì si reimpostano le password degli altri servizi;
- Home banking e servizi di pagamento: di solito l’autenticazione forte è già obbligatoria, ma controlla chi ha accesso e con quale dispositivo;
- Accessi da remoto come VPN, desktop remoto e pannelli dei server o del NAS;
- Gestionali in cloud, PEC, archiviazione documenti e software di fatturazione;
- Account amministratore del sito, dei social e del dominio: pochi, ma molto preziosi.
Come renderla sostenibile per tutti
- scegli un solo metodo standard per l’ufficio, ad esempio la stessa app di autenticazione per tutti;
- conserva i codici di recupero in un posto sicuro, come un gestore di password aziendale o una busta chiusa in cassaforte: servono se il telefono si rompe o si perde;
- prevedi una procedura per chi cambia telefono o lascia lo studio, così nessuno resta chiuso fuori e nessun ex collaboratore conserva l’accesso;
- per gli amministratori valuta subito le chiavi di sicurezza, tenendone una di riserva;
- spiega a tutti una regola d’oro: mai approvare una notifica che non hai richiesto tu, nemmeno se arriva dieci volte di fila.
Gli errori più comuni sull’autenticazione a due fattori
- Attivarla solo per il titolare: gli attaccanti cercano l’account più debole, spesso quello di un collaboratore o di una casella condivisa;
- Usare il telefono personale di una sola persona per un account condiviso: quando quella persona è in ferie, l’ufficio si blocca;
- Lasciare protocolli vecchi attivi: alcuni programmi di posta datati si collegano solo con la password e aggirano il secondo fattore. Vanno disattivati o aggiornati;
- Pensare che basti: l’MFA va affiancata ad aggiornamenti regolari e a backup affidabili, come racconto nella guida sul backup 3-2-1.
E nei software su misura?
Quando sviluppo un gestionale o un’app per un cliente, la sicurezza degli accessi la progetto dall’inizio: accesso con account Google o Microsoft che hanno già l’MFA attiva, ruoli separati e registro degli accessi. Se vuoi capire come la tua organizzazione può proteggere meglio i propri strumenti, trovi il mio approccio nella pagina Come lavoro.
Domande frequenti
L’autenticazione a due fattori rallenta il lavoro?
Molto poco. Su molti servizi puoi segnare un dispositivo come attendibile e il secondo fattore viene chiesto solo ogni tanto o da computer nuovi. Con le passkey l’accesso è addirittura più rapido di una password.
Se perdo il telefono resto chiuso fuori?
No, se hai salvato i codici di recupero o configurato un secondo metodo, ad esempio una chiave di sicurezza. Per questo conviene predisporli subito, non dopo il problema.
L’SMS va bene o devo cambiarlo?
È meglio di nessuna protezione, ma se il servizio offre un’app di autenticazione o le passkey, passa a quelle: resistono molto meglio al phishing.