Skip to content

Come ottimizzare e rafforzare efficacemente la sicurezza dei vostri dati online

Le perdite di dati personali e professionali si stanno moltiplicando da diversi anni, e i metodi di attacco evolvono più rapidamente della maggior parte dei dispositivi…

Femme travaillant sur un gestionnaire de mots de passe pour sécuriser ses données en ligne depuis son bureau à domicile

Le fughe di dati personali e professionali si sono moltiplicate negli ultimi anni, e le metodologie di attacco evolvono più rapidamente della maggior parte dei dispositivi di protezione implementati. Il quadro normativo europeo, sostenuto dal GDPR, impone obblighi rigorosi in materia di protezione delle informazioni, ma la sola conformità non è sufficiente a garantire la reale sicurezza dei sistemi. Comprendere dove si trovano le attuali vulnerabilità, in particolare nei meccanismi di autenticazione e recupero dell’account, consente di dare priorità alle azioni che riducono concretamente il rischio.

Recupero dell’account: il punto debole della sicurezza dei dati online

La maggior parte delle guide sulla cybersicurezza si concentra sul rafforzamento dell’autenticazione. Password robuste, doppio fattore, chiavi hardware: questi strati proteggono l’accesso principale. Il problema si sposta quindi in un altro luogo, meno monitorato.

Il recupero dell’account è ora considerato il punto debole principale di un sistema senza password. Quando un utente perde il proprio dispositivo o la propria chiave di accesso, il processo di ripristino si basa spesso su canali meno sicuri: link via email, codice SMS, domanda segreta. Questi meccanismi di emergenza annullano in parte i benefici di un’autenticazione forte.

Numerosi feedback sul campo nel 2026 confermano questa fragilità. Le organizzazioni che implementano passkey sui propri account ad alto rischio scoprono che lo scenario di perdita o sostituzione del dispositivo non è stato sufficientemente anticipato. Il risultato: procedure di recupero improvvisate, talvolta meno robuste del vecchio sistema a password che sostituiscono.

Prima di rafforzare la porta d’ingresso, è quindi necessario anche auditare la porta di servizio. La gestione degli incidenti legati alla perdita di identificatori merita la stessa attenzione della scelta del protocollo di autenticazione stesso. Per le aziende che desiderano accedere alla sicurezza su Open Syd, questo approccio globale costituisce un prerequisito.

Professionista in cybersicurezza che analizza un cruscotto di sicurezza di rete in un ufficio moderno

Passkey e autenticazione senza password: cosa cambia con la specifica WebAuthn Level 3

Le passkey non servono più solo a sostituire le password. La specifica WebAuthn Level 3, portata allo stadio di raccomandazione avanzata dal W3C il 20 luglio 2026, introduce la derivazione di chiavi per la crittografia dei dati, non solo per l’autenticazione.

Concretamente, un identificatore crittografico memorizzato sul tuo dispositivo può ora essere utilizzato per proteggere file o scambi crittografati, oltre a verificare la tua identità al momento del login. Questa convergenza tra autenticazione e crittografia semplifica l’architettura di sicurezza per gli utenti e per le aziende.

Sincronizzazione delle passkey: un rischio sottovalutato

La sincronizzazione delle passkey tra dispositivi (telefono, computer, tablet) facilita l’uso quotidiano. Introduce anche un ulteriore perimetro di attacco. Se l’account cloud che sincronizza le tue chiavi di accesso viene compromesso, tutti i tuoi identificatori lo diventano.

Il rischio non si limita più all’autenticazione, ma si estende alla sincronizzazione e al recupero delle passkey. I team informatici devono valutare la robustezza del fornitore di sincronizzazione tanto quanto quella del protocollo di autenticazione.

Abbandono progressivo del SMS come secondo fattore per gli account sensibili

La tendenza operativa più marcata nel 2026 è il passaggio a metodi di autenticazione senza password per gli account ad alto rischio. Le grandi organizzazioni accelerano il dispiegamento di passkey e chiavi hardware sugli accessi privilegiati, mentre i metodi SMS e vocali sono sempre più considerati insufficienti per gli account sensibili.

Il SMS rimane vulnerabile al SIM swapping (dirottamento della scheda SIM) e all’intercettazione. Per un conto bancario, un accesso amministrativo o uno spazio di gestione di dati personali, questo livello di protezione non corrisponde più alle minacce attuali.

  • Le chiavi hardware (tipo YubiKey) offrono una resistenza al phishing che il SMS non può garantire, poiché verificano l’origine del sito prima di rispondere alla richiesta di autenticazione.
  • Le passkey integrate nei dispositivi (Face ID, impronta digitale) eliminano l’inserimento del codice e riducono la superficie di attacco legata all’ingegneria sociale.
  • I codici usa e getta generati da applicazione (TOTP) rimangono un compromesso accettabile per gli account a rischio moderato, a condizione di proteggere il segreto di generazione.

La scelta del secondo fattore dipende dal livello di rischio dell’account protetto. Un account di social media non richiede la stessa rigore di un accesso ai sistemi informativi di un’azienda.

Due colleghi che esaminano una lista di controllo di cybersicurezza e parametri di autenticazione a due fattori

Phishing resistente alle passkey: i limiti della protezione attuale

Le passkey sono spesso presentate come “resistenti al phishing”. Questa resistenza è reale dal punto di vista tecnico: il protocollo WebAuthn verifica il dominio del sito prima di attivare l’autenticazione, bloccando così le pagine di login fraudolente classiche.

Resistente al phishing non significa compromesso impossibile. Gli attacchi evolvono. Scenari di bypass sfruttano le fasi che precedono o seguono l’autenticazione stessa: reindirizzamento verso un proxy in tempo reale, manipolazione della sessione dopo il login, o sfruttamento delle procedure di recupero menzionate in precedenza.

La formazione degli utenti rimane un leva complementare. Anche con un’autenticazione forte, un collaboratore che trasmette informazioni sensibili tramite un canale non sicuro espone l’azienda. La sicurezza dei dati online si basa su un insieme di pratiche, non su una sola tecnologia.

Cosa cambia concretamente la formazione

I programmi di sensibilizzazione alle minacce informatiche producono risultati misurabili quando vengono ripetuti e contestualizzati. Un esercizio di simulazione di phishing trimestrale, adattato agli strumenti realmente utilizzati dai team, riduce significativamente il tasso di clic sui link fraudolenti.

  • Simulare attacchi sui canali utilizzati internamente (messaggistica, strumenti collaborativi) consente di identificare i riflessi da correggere.
  • Spiegare il funzionamento concreto delle passkey e della crittografia aiuta gli utenti a comprendere perché esistono alcune procedure.
  • Documentare le procedure di segnalazione di incidenti accorcia il tempo di reazione in caso di compromissione.

La gestione degli incidenti non si improvvisa: un piano di risposta testato regolarmente fa la differenza tra una fuga contenuta e una crisi maggiore.

Il rafforzamento della sicurezza dei dati online passa oggi attraverso tre cantieri simultanei: indurire l’autenticazione con metodi resistenti al phishing, garantire le procedure di recupero dell’account allo stesso livello dell’accesso principale, e mantenere una formazione regolare degli utenti di fronte a minacce che cambiano forma ogni trimestre. Nessuno di questi tre cantieri compensa l’assenza degli altri due.

Come ottimizzare e rafforzare efficacemente la sicurezza dei vostri dati online