SICUREZZA · CLOUD
La porta d'ingresso del tuo sito non è il server: sono gli account
La certificazione Microsoft Cybersecurity Identity and Access Solutions using Azure AD attesta che nel settembre 2024 ho completato il corso Microsoft sulla gestione delle identità nel cloud: utenti, ruoli, gruppi, autenticazione a più fattori e accesso condizionato. Riguarda il punto da cui passa la maggior parte delle compromissioni reali, cioè le credenziali.
Cosa copre questa competenza
- gestione di utenze, ruoli e gruppi con il principio del minimo privilegio: nessun account amministratore usato per scrivere un articolo
- autenticazione a più fattori su CMS, hosting, posta e servizi cloud collegati, con procedure di recupero che non diventano loro stesse la falla
- accesso condizionato: regole che cambiano in base a dispositivo, posizione o comportamento anomalo del login
- riconoscimento di sessioni e accessi sospetti a partire dai registri, prima che diventino un'infezione visibile
- chiusura ordinata degli account quando un dipendente o un fornitore esce, invece di lasciarli attivi per anni
Perché interessa a te che leggi
- la maggior parte degli attacchi a un sito aziendale entra da una password riusata o rubata, non da un exploit sofisticato: questa è la difesa che rende di più
- con ruoli ben separati, l'errore di una persona danneggia una parte sola del sistema invece di tutto
- quando qualcuno lascia l'azienda o cambia agenzia, la revoca degli accessi è una procedura di cinque minuti e non un problema irrisolto
DOVE ENTRA NEL LAVORO
Dove applico questa formazione
Applicazioni operative
- riordino degli accessi a siti, gestionali, hosting e domini, con inventario di chi ha cosa
- attivazione dell'autenticazione a più fattori su WordPress, WooCommerce e pannelli di hosting
- aree riservate per clienti o collaboratori, con permessi separati per ruolo
- risposta a una compromissione: rotazione delle credenziali e chiusura degli account creati dall'attaccante
Servizi collegati
Se stai valutando un intervento, da qui passi dalla competenza al problema concreto.
Sicurezza siti web Audit di sicurezza sito web Pulizia siti compromessi Siti web aziendali
Guide e articoli su questo tema
Bandi e contributi pertinenti
Molti interventi di sicurezza informatica e infrastruttura rientrano in bandi regionali o nazionali. Scrivimi e vediamo insieme se il tuo progetto rientra in un bando aperto.
VALUTAZIONE CORRETTA
Una certificazione è un segnale, non una promessa
Riguarda la gestione di identità e accessi, non l'amministrazione completa di un tenant Microsoft 365 aziendale: sui domini di posta collaboro con chi già gestisce l'infrastruttura, non la sostituisco.
Domande frequenti
L'autenticazione a due fattori non rallenta troppo il lavoro?
Meno di quanto si teme. Sui dispositivi abituali si imposta il ricordo per un periodo, quindi il codice serve raramente. Il paragone giusto non è con il login veloce di oggi, ma con i giorni di sito fermo e le comunicazioni ai clienti dopo un accesso rubato. In quel confronto i tre secondi in più non si notano.
Come faccio a sapere chi ha accesso al mio sito adesso?
Spesso non lo sa nessuno, ed è già di per sé il problema. Il primo passo è un elenco: utenti del CMS, accessi FTP e database, pannello hosting, registrar del dominio, servizi collegati. Nella maggior parte dei siti che apro trovo account di vecchie agenzie o ex collaboratori ancora attivi da anni.