R.A.L.

Autenticazione a due fattori: guida pratica per studi e PMI

Una password rubata basta per entrare nella posta dello studio, leggere le fatture dei clienti e mandare email false a nome tuo. Lo vedo succedere anche in uffici attenti, perché le password prima o poi finiscono in qualche elenco trafugato o vengono “pescate” con un’email di phishing. L’autenticazione a due fattori è la contromisura più efficace e meno costosa che conosco. In questa guida ti spiego cos’è, quale metodo scegliere e come attivarla in ufficio senza far impazzire nessuno.

Cos’è l’autenticazione a due fattori

Per accedere a un servizio non basta più qualcosa che sai (la password): serve anche qualcosa che hai, come il telefono o una chiavetta di sicurezza, oppure qualcosa che sei, come l’impronta digitale. Si parla anche di MFA (Multi-Factor Authentication, autenticazione a più fattori) o di “verifica in due passaggi”: il concetto è lo stesso.

Il vantaggio è semplice: anche se un malintenzionato scopre la password, non ha il secondo fattore e resta fuori. L’agenzia americana per la sicurezza informatica CISA lo riassume così nella sua campagna More than a Password: chi attiva l’MFA ha molte meno probabilità di subire un attacco riuscito.

Quanto protegge davvero

Un numero aiuta a capirlo. Uno studio dei ricercatori Microsoft su account aziendali reali ha stimato che l’autenticazione a più fattori riduce il rischio di compromissione di oltre il 99%, e di oltre il 98% anche quando la password era già finita in mano ai criminali.

Non esistono protezioni perfette, ma pochi interventi offrono tanto beneficio con così poca spesa: nella maggior parte dei servizi l’MFA è già inclusa e va solo attivata.

I metodi, dal più debole al più sicuro

Non tutti i secondi fattori sono uguali. Ecco come li ordino, in linea con le indicazioni di CISA.

Codice via SMS

Il servizio ti manda un codice per messaggio. È meglio di niente, ma è il metodo più debole: il codice può essere intercettato o ottenuto con la frode della sostituzione della SIM, e soprattutto può essere carpito da una pagina di phishing che lo chiede insieme alla password.

App di autenticazione

App come Microsoft Authenticator o Google Authenticator generano un codice che cambia ogni 30 secondi, oppure mostrano una notifica da approvare. Sono gratuite e molto più robuste dell’SMS. Se usi le notifiche, preferisci la modalità con corrispondenza del numero (number matching): devi digitare sul telefono il numero mostrato sullo schermo del PC, così non approvi per sbaglio un accesso che non hai chiesto.

Chiavi di sicurezza e passkey

Sono il livello più alto: si basano sugli standard FIDO2/WebAuthn e CISA le indica come l’unica forma di autenticazione “resistente al phishing” largamente disponibile, come spiega nella sua scheda sull’MFA resistente al phishing. Una chiave di sicurezza è una piccola chiavetta USB o NFC; una passkey è la stessa tecnologia salvata sul telefono o sul computer e sbloccata con impronta, volto o PIN. Funzionano solo sul sito vero: una pagina falsa non può usarle, anche se tu ci caschi.

Da dove partire in uno studio o in una PMI

Attivare l’autenticazione a due fattori ovunque in un giorno non è realistico. Conviene procedere per priorità:

  1. Posta elettronica (Microsoft 365, Google Workspace o il provider dello studio): è la chiave di tutto, perché da lì si reimpostano le password degli altri servizi;
  2. Home banking e servizi di pagamento: di solito l’autenticazione forte è già obbligatoria, ma controlla chi ha accesso e con quale dispositivo;
  3. Accessi da remoto come VPN, desktop remoto e pannelli dei server o del NAS;
  4. Gestionali in cloud, PEC, archiviazione documenti e software di fatturazione;
  5. Account amministratore del sito, dei social e del dominio: pochi, ma molto preziosi.

Come renderla sostenibile per tutti

  • scegli un solo metodo standard per l’ufficio, ad esempio la stessa app di autenticazione per tutti;
  • conserva i codici di recupero in un posto sicuro, come un gestore di password aziendale o una busta chiusa in cassaforte: servono se il telefono si rompe o si perde;
  • prevedi una procedura per chi cambia telefono o lascia lo studio, così nessuno resta chiuso fuori e nessun ex collaboratore conserva l’accesso;
  • per gli amministratori valuta subito le chiavi di sicurezza, tenendone una di riserva;
  • spiega a tutti una regola d’oro: mai approvare una notifica che non hai richiesto tu, nemmeno se arriva dieci volte di fila.

Gli errori più comuni sull’autenticazione a due fattori

  • Attivarla solo per il titolare: gli attaccanti cercano l’account più debole, spesso quello di un collaboratore o di una casella condivisa;
  • Usare il telefono personale di una sola persona per un account condiviso: quando quella persona è in ferie, l’ufficio si blocca;
  • Lasciare protocolli vecchi attivi: alcuni programmi di posta datati si collegano solo con la password e aggirano il secondo fattore. Vanno disattivati o aggiornati;
  • Pensare che basti: l’MFA va affiancata ad aggiornamenti regolari e a backup affidabili, come racconto nella guida sul backup 3-2-1.

E nei software su misura?

Quando sviluppo un gestionale o un’app per un cliente, la sicurezza degli accessi la progetto dall’inizio: accesso con account Google o Microsoft che hanno già l’MFA attiva, ruoli separati e registro degli accessi. Se vuoi capire come la tua organizzazione può proteggere meglio i propri strumenti, trovi il mio approccio nella pagina Come lavoro.

Domande frequenti

L’autenticazione a due fattori rallenta il lavoro?

Molto poco. Su molti servizi puoi segnare un dispositivo come attendibile e il secondo fattore viene chiesto solo ogni tanto o da computer nuovi. Con le passkey l’accesso è addirittura più rapido di una password.

Se perdo il telefono resto chiuso fuori?

No, se hai salvato i codici di recupero o configurato un secondo metodo, ad esempio una chiave di sicurezza. Per questo conviene predisporli subito, non dopo il problema.

L’SMS va bene o devo cambiarlo?

È meglio di nessuna protezione, ma se il servizio offre un’app di autenticazione o le passkey, passa a quelle: resistono molto meglio al phishing.

← Tutti gli articoli

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Torna in alto