MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Thumbnail for Inizia febbraio con forza: cambia le password e attiva la 2FA

Inizia febbraio con forza: cambia le password e attiva la 2FA

Questo blog spiega come il Change Your Password Day e il 2FA Day offrano una semplice opportunità per migliorare la sicurezza, concentrandosi su account ad alto impatto, password più solide, MFA e pratiche più sicure per la gestione delle credenziali.

Il periodo dei regali natalizi è appena terminato, ma febbraio offre alle organizzazioni un paio di doni preziosi grazie a due eventi globali: Change Your Password Day il 1° febbraio e 2FA Day il 2 febbraio. Entrambi rappresentano un’occasione ideale per organizzazioni e singoli individui per ottenere miglioramenti di sicurezza a basso sforzo e alto impatto.

Una breve nota sui cambi di password

Prima di analizzare alcuni suggerimenti, è opportuno sottolineare che una buona igiene delle password oggi non significa costringere tutti a reimpostare ogni password ogni 60 o 90 giorni. Le linee guida del NIST raccomandano di evitare cambi di password di routine e programmati, a meno che non vi siano prove di una compromissione. L’attenzione dovrebbe invece concentrarsi sulla creazione di password solide e univoche (a meno che le passkey non siano un’opzione disponibile), e sull’aggiunta di un secondo fattore laddove conta di più.

Raccomandazioni

Di seguito sono riportate alcune azioni e miglioramenti mirati che possono prevenire una violazione complicata e costosa. Le organizzazioni che hanno già adottato una, alcune, o ancora meglio tutte queste misure possono congratularsi con se stesse per il loro approccio proattivo. In caso contrario, si utilizzi l’elenco seguente come lista di controllo per ridurre il rischio ora, e non più tardi, quando potrebbe essere troppo tardi.

1. Identificare gli account ad alto impatto

Si inizi con gli account che funzionano come chiavi maestre. Questi possono includere:

  • Amministratori di Microsoft 365 o Google Workspace
  • Amministratori delle cassaforti di password
  • Accessi bancari, per le buste paga e per i processori di pagamento
  • Registrar di dominio e hosting DNS
  • Console di accesso remoto e di gestione IT

Se uno di questi account viene compromesso, gli aggressori possono spesso reimpostare altre password, creare regole di reindirizzamento, impersonare il personale e bloccare l’accesso agli utenti.

2. Cambiare le password deboli, riutilizzate o condivise

Se una password esiste in più di un posto, la si sostituisca con una password solida e univoca. Dovrebbe trattarsi di una password completamente nuova, generata da un gestore di password e conforme ai criteri di complessità e lunghezza, piuttosto che una versione leggermente modificata di una password precedente.

3. Attivare la 2FA/MFA

La 2FA/MFA rende le password rubate molto meno utili. Se l’ambiente lo supporta, si opti per metodi più robusti come le app di autenticazione, le chiavi di sicurezza o le passkey, piuttosto che gli SMS.

4. Ridurre la proliferazione delle credenziali condivise

Le credenziali condivise sono comuni perché comode, ma sono difficili da controllare e facili da gestire in modo scorretto. Se il team ha ancora bisogno di un accesso condiviso, si considerino i seguenti standard e regole:

  • Conservare la credenziale in una cassaforte sicura, non in un foglio di calcolo, un documento o una chat
  • Limitare l’accesso solo alle persone che ne hanno realmente bisogno
  • Rivedere gli accessi ogni trimestre (o quando i ruoli cambiano)

5. Rendere le approvazioni 2FA/MFA più difficili da approvare per errore

Le approvazioni push sono comode da usare, almeno finché qualcuno non tocca “approva” per abitudine, senza pensarci. Funzionalità come la corrispondenza numerica riducono le approvazioni accidentali e rendono più difficili gli attacchi di phishing basati sulla stanchezza delle notifiche.

6. Verificare le opzioni di ripristino prima di averne bisogno

Niente rovina una giornata (e potrebbe scatenare una lunga notte di stress) come un account amministratore bloccato. Si verifichi di disporre di:

  • Codici di ripristino conservati in modo sicuro
  • Metodi di backup per gli accessi amministrativi
  • Un piano documentato su “chi fa cosa” in caso di blocco di un amministratore

Come Devolutions può essere d’aiuto

Ecco alcuni modi in cui i prodotti e le soluzioni Devolutions rendono concreta una solida igiene delle password, senza aggiungere complessità o costi elevati:

  • Applicare la MFA e rafforzare le richieste in Devolutions Cloud: Devolutions Cloud include impostazioni di sicurezza per applicare la MFA. Può inoltre essere configurato per attivare le notifiche push con corrispondenza numerica tramite le app di Devolutions Password Manager.
  • Configurare la MFA in Devolutions Server: Devolutions Server supporta diverse opzioni di MFA e può essere configurato in modo generale o per singolo utente, aiutando le organizzazioni ad applicare controlli più severi dove il rischio è maggiore.
  • Proteggere il Devolutions Account: la sicurezza del Devolutions Account include la configurazione della MFA e i codici di ripristino, per consentire ai team di rafforzare l’accesso.
  • Implementare la 2FA con Devolutions Password Manager: la documentazione Devolutions fornisce i passaggi per configurare la MFA di Devolutions Password Manager, che offre un ulteriore livello di sicurezza all’avvio di Remote Desktop Manager.

L’ultima parola

I miglioramenti significativi della sicurezza non devono necessariamente richiedere molto tempo o essere complessi. Ci si concentri sugli account ad alto impatto, si conservino e si condividano le credenziali in una cassaforte sicura invece che in documenti o chat, e si adotti la 2FA/MFA come impostazione predefinita. Inoltre, con Devolutions Cloud, Devolutions Server e Devolutions Password Manager, i team possono standardizzare i controlli senza aggiungere attriti, e stabilire una protezione e una resilienza affidabili e continue.