Come proteggere account e credenziali aziendali?
Password nel Dark Web: come proteggere account e credenziali aziendali
Email, Microsoft 365, servizi Cloud, VPN, portali aziendali, applicazioni gestionali e piattaforme online sono protetti da credenziali di accesso.
Ma cosa succede quando username e password finiscono nelle mani di un criminale informatico?
In molti casi l’attaccante non ha nemmeno bisogno di violare tecnicamente la rete aziendale o di “indovinare” una password: può utilizzare credenziali già sottratte attraverso phishing, malware, infostealer o precedenti violazioni di servizi online.
Queste informazioni possono successivamente essere raccolte, condivise o commercializzate all’interno di circuiti criminali e, in alcuni casi, anche nel Dark Web.
Per questo la protezione delle identità digitali è diventata uno degli elementi fondamentali della cybersecurity aziendale.
Surface Web, Deep Web e Dark Web: quali sono le differenze?
Quando utilizziamo Internet vediamo solamente una parte delle informazioni e dei servizi realmente disponibili online.
Surface Web
È la parte pubblicamente accessibile del Web: siti Internet, blog, portali e contenuti che possono essere individuati attraverso motori di ricerca come Google o Bing.
È, in sostanza, il Web che utilizziamo normalmente durante la navigazione.
Deep Web
Comprende invece risorse non indicizzate pubblicamente e accessibili solamente attraverso specifiche autorizzazioni.
Ne fanno parte, ad esempio:
- caselle di posta elettronica;
- aree riservate dei siti;
- portali aziendali;
- sistemi gestionali;
- servizi Cloud;
- Internet Banking;
- archivi e database protetti.
Il Deep Web non è quindi sinonimo di attività illegale. Gran parte dei servizi digitali utilizzati ogni giorno appartiene tecnicamente a questa categoria.
Dark Web
Il Dark Web rappresenta una porzione molto più limitata di Internet, raggiungibile mediante software e reti specifiche progettate per aumentare l’anonimato degli utenti.
La tecnologia può essere utilizzata anche per finalità legittime, ad esempio per tutelare giornalisti, fonti o whistleblower. Allo stesso tempo, l’anonimato viene sfruttato anche da organizzazioni criminali per scambiare informazioni, malware, dati sottratti e credenziali compromesse.
Ed è proprio questo l’aspetto che dovrebbe interessare maggiormente un’azienda.
Come possono username e password finire online o nel Dark Web?
Una password compromessa non significa necessariamente che qualcuno abbia attaccato direttamente l’infrastruttura informatica dell’azienda.
Le credenziali possono essere sottratte in molti modi differenti.
1. Phishing
Un utente riceve un’email o un messaggio apparentemente autentico e viene indirizzato verso una pagina di login contraffatta.
Inserendo username e password, le credenziali vengono consegnate direttamente all’attaccante.
Il phishing continua a essere uno dei principali vettori utilizzati per ottenere un accesso iniziale ai sistemi e per sottrarre credenziali.
2. Infostealer e malware
Gli infostealer sono malware progettati specificamente per sottrarre informazioni dai dispositivi compromessi.
Possono cercare, ad esempio:
- password memorizzate nei browser;
- cookie e sessioni di autenticazione;
- credenziali applicative;
- dati contenuti nei dispositivi;
- informazioni relative a portafogli digitali;
- dati di accesso a servizi online.
Alcune tipologie di malware possono inoltre registrare ciò che viene digitato sulla tastiera o intercettare altre informazioni presenti sul dispositivo.
Il problema è particolarmente serio perché l’utente può non rendersi conto immediatamente del furto.
3. Violazione di un servizio esterno
Non sempre il problema nasce all’interno dell’azienda.
Un portale, un’applicazione o un servizio online utilizzato da un dipendente può subire un Data Breach.
Le credenziali sottratte possono successivamente essere pubblicate, scambiate o inserite all’interno di database utilizzati dalla criminalità informatica.
Da qui nasce un altro rischio molto importante: il riutilizzo delle password.
Perché utilizzare la stessa password su più servizi è pericoloso?
Immaginiamo che un dipendente utilizzi lo stesso indirizzo email e la stessa password per:
- un portale commerciale;
- un servizio Cloud;
- Microsoft 365;
- un’applicazione personale.
Se uno solo di questi servizi viene violato, un criminale può provare automaticamente le stesse credenziali sugli altri servizi.
Questa tecnica viene comunemente definita Credential Stuffing.
Per questo ogni servizio dovrebbe utilizzare una password differente.
Le attuali linee guida NIST privilegiano password sufficientemente lunghe, il controllo rispetto a password già compromesse e l’utilizzo di password manager, evitando di affidarsi esclusivamente alle tradizionali regole basate su maiuscole, minuscole, numeri e simboli.
Cosa può fare un criminale con credenziali aziendali valide?
Il valore di una password rubata dipende soprattutto dal servizio al quale permette di accedere.
Una credenziale compromessa potrebbe consentire l’accesso a:
- posta elettronica aziendale;
- Microsoft 365 o Google Workspace;
- VPN;
- applicazioni Cloud;
- CRM;
- gestionali;
- portali amministrativi;
- piattaforme utilizzate da clienti o fornitori.
Il criminale potrebbe quindi utilizzare un’identità legittima per tentare ulteriori azioni.
Ad esempio, l’accesso alla casella email di un dipendente può diventare il punto di partenza per attività di Business Email Compromise (BEC), frodi, phishing interno o raccolta di ulteriori informazioni sull’organizzazione.
Il vero problema è quindi semplice:
se username e password sono corretti, l’attività dell’attaccante può inizialmente assomigliare a quella di un normale utente autorizzato.
Come proteggere le password e gli account aziendali
Non esiste una singola tecnologia in grado di eliminare completamente il rischio.
La protezione efficace richiede diversi livelli di sicurezza.
Utilizzare password diverse per ogni servizio
La stessa password non dovrebbe mai essere utilizzata per più account.
In questo modo la compromissione di un servizio non permette automaticamente di accedere agli altri.
Utilizzare un Password Manager
Ricordare decine di password complesse e differenti è poco realistico.
Un Password Manager permette di generare e conservare credenziali uniche, riducendo la necessità di ricordarle manualmente.
Anche NIST riconosce il ruolo dei password manager nel favorire l’utilizzo di password più robuste e differenti tra i vari servizi.
Attivare l’autenticazione multifattore
La Multi-Factor Authentication (MFA) aggiunge un secondo elemento di verifica oltre alla password.
Di conseguenza, il possesso della sola password potrebbe non essere sufficiente per accedere all’account.
CISA raccomanda alle aziende di utilizzare l’MFA e, dove possibile, modalità di autenticazione resistenti al phishing.
Proteggere gli endpoint
Notebook, PC e smartphone rappresentano un importante punto di accesso alle informazioni aziendali.
Soluzioni Endpoint Security evolute, EDR/XDR e sistemi di monitoraggio possono contribuire a identificare comportamenti sospetti e malware progettati per sottrarre informazioni.
Formare gli utenti
La tecnologia non può eliminare completamente il fattore umano.
La Cyber Security Awareness aiuta gli utenti a riconoscere:
- phishing;
- false pagine di autenticazione;
- allegati sospetti;
- richieste anomale;
- tecniche di Social Engineering.
Un utente consapevole rappresenta quindi un ulteriore livello della strategia di sicurezza.
Come sapere se le credenziali della propria azienda sono già esposte?
Questo è uno degli aspetti più difficili della cybersecurity.
Un’azienda potrebbe avere credenziali compromesse senza esserne ancora consapevole.
Attraverso attività di Cyber Threat Intelligence, Digital Risk Protection, Cyber Risk Investigation e Dark Web Monitoring è possibile ricercare informazioni riconducibili all’organizzazione presenti all’esterno del suo perimetro informatico.
L’analisi può riguardare, a seconda del servizio utilizzato:
- domini aziendali;
- indirizzi email;
- credenziali compromesse;
- Data Breach conosciuti;
- informazioni pubblicate online;
- dati provenienti da malware e infostealer;
- domini simili a quello aziendale;
- possibili tentativi di impersonificazione;
- altre informazioni potenzialmente utili per preparare un attacco.
L’obiettivo è comprendere quali informazioni sull’azienda siano già disponibili a un potenziale attaccante.
Dark Web Monitoring: cosa può fare e cosa non può fare
È importante chiarire un concetto.
Il Dark Web Monitoring non impedisce direttamente il furto di una password.
Il suo compito è differente: cercare segnali che possano indicare che informazioni riconducibili all’azienda siano state compromesse o siano comparse in fonti monitorate.
Può quindi diventare un importante sistema di early warning.
Se viene individuata tempestivamente una credenziale compromessa, l’azienda può intervenire, ad esempio:
- modificando immediatamente la password;
- verificando eventuali accessi anomali;
- revocando sessioni già attive;
- controllando i dispositivi associati all’utente;
- verificando le impostazioni MFA;
- analizzando se l’incidente abbia coinvolto altri account o sistemi.
Per questo il monitoraggio dovrebbe essere considerato uno dei componenti di una strategia più ampia di cybersecurity, insieme alla protezione Endpoint e Network, MFA, Vulnerability Management, formazione degli utenti e monitoraggio degli eventi di sicurezza.
La domanda non è solamente “quanto è sicura la mia rete?”
Oggi un’azienda dovrebbe porsi anche un’altra domanda:
“Quali informazioni sulla mia organizzazione sono già disponibili a chi volesse attaccarmi?”
Email aziendali, password compromesse, informazioni pubbliche, dati provenienti da precedenti violazioni e informazioni raccolte attraverso fonti aperte possono contribuire alla preparazione di un attacco.
Analizzare il proprio rischio digitale esterno permette quindi di osservare l’azienda anche dal punto di vista di un potenziale attaccante.
Cyber Risk Investigation: conoscere l’esposizione prima di un possibile attacco
Computer srl può supportare le aziende nella valutazione della propria esposizione digitale attraverso attività di Cyber Risk Investigation e analisi del rischio informatico, affiancandole alle misure di sicurezza già presenti nell’infrastruttura.
L’obiettivo non è solamente individuare eventuali informazioni compromesse, ma fornire una visione più completa della superficie di rischio aziendale e identificare le azioni prioritarie per migliorarne la sicurezza.
Conoscere ciò che un potenziale attaccante può già sapere della tua azienda è il primo passo per ridurre il suo vantaggio.
Contatta Computer srl per approfondire le possibilità di analisi e valutare il livello di esposizione digitale della tua organizzazione.
Domande frequenti su Dark Web e password
Il Deep Web è illegale?
No. Il Deep Web comprende semplicemente contenuti non indicizzati pubblicamente, come email, portali riservati, gestionali e servizi Cloud protetti da autenticazione.
Accedere al Dark Web è illegale?
Il Dark Web è una tecnologia che garantisce maggiore anonimato e può avere utilizzi sia legittimi sia illeciti. Sono le attività svolte e i contenuti utilizzati a determinarne gli eventuali profili di illegalità.
Come finiscono le password nel Dark Web?
Le credenziali possono essere sottratte attraverso phishing, malware, infostealer, violazioni di servizi esterni, errori di configurazione o altre compromissioni e successivamente essere condivise o commercializzate.
Cosa devo fare se una password aziendale risulta compromessa?
È opportuno modificarla immediatamente, revocare le eventuali sessioni attive, verificare gli accessi recenti, controllare l’MFA e accertare se la stessa password sia stata utilizzata su altri servizi.
L’autenticazione MFA è sufficiente per proteggere un account?
L’MFA aumenta sensibilmente il livello di sicurezza, ma deve essere inserita all’interno di una strategia più ampia che comprenda password uniche, protezione dei dispositivi, monitoraggio e formazione degli utenti.
Cos’è il Dark Web Monitoring?
È un’attività di monitoraggio finalizzata a ricercare informazioni potenzialmente compromesse relative a persone, domini o organizzazioni all’interno delle fonti analizzate. Può aiutare a individuare precocemente un’esposizione e consentire all’azienda di intervenire prima che le informazioni vengano sfruttate.
