Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.
Censire percorsi e identità
VPN, RMM, desktop remoto, console cloud, account locali e accessi di emergenza devono comparire in un unico registro. Strumenti installati nel tempo o account condivisi possono creare percorsi invisibili anche dopo la fine del contratto.
Ogni identità deve essere riconducibile a una persona e a un’organizzazione. Gli account del fornitore non vanno confusi con quelli interni e devono avere proprietario, scadenza, sistema autorizzato e contatto responsabile.
- Fornitore, persona e referente interno
- Strumento e sistemi raggiungibili
- Motivo, durata e finestra autorizzata
- Privilegi assegnati
- Scadenza e procedura di revoca
Applicare accesso minimo e temporaneo
CISA raccomanda di mettere in sicurezza i software di accesso remoto perché gli stessi strumenti legittimi possono essere abusati dagli attaccanti. MFA resistente al phishing dove sostenibile, segmentazione, allowlist e approvazione riducono l’esposizione.
L’accesso just-in-time è preferibile a privilegi permanenti. Se il fornitore deve amministrare un solo sistema, il percorso non dovrebbe consentire movimento laterale verso l’intera rete. Segreti e account condivisi richiedono vault, rotazione e controlli compensativi.
- MFA e account nominativi
- Privilegi minimi e durata limitata
- Jump host o percorso amministrativo controllato
- Segmentazione e restrizione delle destinazioni
- Disattivazione quando non utilizzato
Registrare, riesaminare e revocare
Autenticazioni, durata, sistemi raggiunti e operazioni ad alto impatto devono produrre log protetti e allarmi utili. La registrazione completa della sessione può essere proporzionata per accessi molto critici, tenendo conto di privacy e riservatezza.
Il riesame confronta contratto, persone autorizzate e account effettivi. Cambio di tecnico, fine attività, incidente o cessazione devono attivare revoca e rotazione. Una prova periodica verifica che il processo di emergenza funzioni senza lasciare accessi aperti.
- Alert su accessi anomali o fuori finestra
- Log centralizzati e conservazione definita
- Riesame periodico con il responsabile del servizio
- Revoca immediata per variazioni rilevanti
- Verifica successiva di account, agenti e chiavi
Domande frequenti
È sufficiente una VPN aziendale?+
No. La VPN crea il canale, ma servono identità, MFA, autorizzazione, destinazioni limitate, logging, scadenza e revoca.
Un account condiviso del fornitore è accettabile?+
È preferibile evitarlo. Se tecnicamente inevitabile, richiede custodia, rotazione, autorizzazione per sessione e tracciabilità compensativa.
Bisogna registrare ogni sessione?+
Dipende dal rischio e dal contesto. Per accessi privilegiati critici può essere appropriato; negli altri casi sono comunque necessari log sufficienti e controlli rispettosi di privacy e contratti.