Parla con noi
Vai al contenuto

Attivare MFA aziendale e proteggere gli accessi

  • di

Una casella email violata può bastare per fermare ordini, inviare richieste di pagamento false o raggiungere documenti riservati. Spesso l’accesso avviene con una password corretta, rubata tramite phishing, riutilizzata su altri servizi o individuata dopo una precedente violazione. Per questo attivare MFA aziendale non è un dettaglio tecnico: è una misura concreta per evitare che una singola credenziale compromessa diventi un problema operativo per tutta l’impresa.

L’MFA, Multi-Factor Authentication o autenticazione a più fattori, aggiunge una verifica ulteriore oltre alla password. Per entrare in un account, l’utente deve dimostrare di essere davvero lui attraverso un secondo elemento, per esempio una notifica sullo smartphone, un codice temporaneo o una chiave di sicurezza fisica. Se un criminale conosce la password ma non dispone di quel secondo fattore, l’accesso viene bloccato.

Per una PMI, il vantaggio è immediato: si riduce in modo significativo il rischio legato a email, Microsoft 365 o Google Workspace, VPN, gestionali cloud, portali bancari e strumenti di collaborazione. Ma perché funzioni senza creare rallentamenti, l’attivazione va pianificata con ordine.

Perché la sola password non basta più

Le password restano necessarie, ma non possono essere l’unica difesa. Un dipendente può ricevere una mail che sembra provenire da un fornitore, inserire le credenziali in una pagina contraffatta e non accorgersi dell’errore. Oppure può usare, per comodità, una password già impiegata in un servizio personale che ha subito una fuga di dati.

In questi casi, il criminale non deve forzare alcun sistema. Accede con credenziali valide e può agire senza generare subito sospetti. L’MFA introduce un ostacolo decisivo: anche con username e password, chi attacca non può completare il login senza il dispositivo, l’applicazione o la chiave in possesso dell’utente autorizzato.

Non elimina ogni rischio. Un dipendente può ancora approvare distrattamente una notifica fraudolenta, oppure cadere in una telefonata costruita per farsi consegnare un codice. Tuttavia, rispetto al solo utilizzo della password, l’MFA abbassa drasticamente la probabilità di compromissione e rende gli attacchi meno semplici da automatizzare.

Attivare MFA aziendale: partire dagli accessi che contano

L’errore più comune è abilitare l’MFA solo sulla posta elettronica e considerare il lavoro concluso. L’email è una priorità, perché spesso consente di reimpostare password e ricevere comunicazioni sensibili. Ma ogni account che tratta dati aziendali, autorizza pagamenti o permette di amministrare sistemi richiede una valutazione.

Il punto di partenza è una mappa semplice: quali servizi usate, chi vi accede, con quali privilegi e da quali dispositivi. Non serve un documento complicato. Serve sapere, per esempio, chi amministra Microsoft 365, chi può modificare il sito web, chi accede ai backup, chi usa la VPN e chi opera nei portali dei fornitori o della banca.

Gli account amministrativi meritano una protezione ancora più rigorosa. Se viene violato l’account di un amministratore, l’attaccante può creare utenti, modificare regole email, disattivare protezioni o rendere difficile il recupero. Per questi profili, la richiesta di MFA dovrebbe essere obbligatoria e accompagnata da controlli sugli accessi anomali.

Scegliere il secondo fattore adatto

Non tutti i metodi MFA offrono lo stesso livello di protezione e la scelta dipende dal contesto aziendale. Il messaggio SMS è facile da capire e può essere utile come soluzione temporanea, ma è meno sicuro di un’app di autenticazione. I codici possono essere intercettati o ottenuti attraverso tecniche di ingegneria sociale.

Le app di autenticazione generano codici temporanei oppure inviano richieste di conferma sullo smartphone. Sono spesso il compromesso migliore per le PMI: non richiedono costi elevati, sono abbastanza semplici per gli utenti e funzionano anche senza ricezione telefonica, se usate in modalità codice temporaneo.

Le chiavi di sicurezza fisiche sono indicate per amministratori, ruoli finanziari e utenti con privilegi elevati. Richiedono una gestione accurata delle chiavi di riserva, ma offrono una protezione molto alta contro le pagine di phishing. Dove disponibile, l’accesso senza password tramite passkey può ridurre ulteriormente la dipendenza dalle credenziali tradizionali.

La regola pratica è semplice: non scegliere il metodo più comodo in assoluto, ma quello che gli utenti riusciranno a utilizzare correttamente ogni giorno. Una sicurezza percepita come impossibile viene aggirata. Una sicurezza ben configurata diventa parte normale del lavoro.

Come attivarla senza bloccare l’operatività

Un’attivazione improvvisa, senza comunicazione e senza test, genera chiamate urgenti e persone escluse dagli strumenti di lavoro. Meglio procedere per gruppi, iniziando dagli amministratori e da un piccolo gruppo pilota. Questo permette di verificare compatibilità, impostazioni dei telefoni aziendali e casi particolari prima della distribuzione completa.

Ogni utente dovrebbe ricevere istruzioni molto brevi: quale app installare, come registrare il secondo fattore, cosa fare se cambia smartphone e a chi rivolgersi se non riesce ad accedere. Il linguaggio deve essere pratico. Non serve spiegare tutti i dettagli della crittografia: serve evitare che una persona approvi una richiesta inattesa o comunichi un codice a chi telefona fingendosi assistenza tecnica.

Durante la configurazione, è utile definire una finestra temporale ragionevole entro cui completare la registrazione. Per alcuni giorni si possono inviare promemoria e offrire supporto diretto. Alla scadenza, l’MFA deve diventare obbligatoria per gli account interessati. Le eccezioni permanenti, create per fretta, diventano spesso il punto debole più sfruttato.

Per evitare interruzioni, predisponete prima una procedura di recupero. In particolare, decidete chi è autorizzato a ripristinare un accesso e come viene verificata l’identità della persona che chiede aiuto. Una telefonata o un’email da soli non sono sempre sufficienti, soprattutto quando l’account potrebbe essere già compromesso.

Gestire telefoni persi, assenze e urgenze

L’obiezione più frequente riguarda lo smartphone: cosa succede se viene perso, sostituito o non è disponibile? È una domanda legittima, e la risposta deve essere definita prima dell’incidente. L’MFA non deve dipendere da una sola persona, da un solo telefono o dalla memoria di un codice conservato in modo improprio.

Una procedura efficace comprende almeno quattro elementi:

  • un secondo metodo di accesso approvato per gli utenti che ne hanno necessità;
  • codici di recupero custoditi in modo sicuro e mai lasciati nella casella email da proteggere;
  • almeno due amministratori autorizzati, senza condividere le stesse credenziali;
  • una verifica dell’identità prima di reimpostare o sostituire il secondo fattore.

Anche gli account condivisi meritano attenzione. In generale è preferibile evitarli: rendono difficile capire chi ha svolto un’azione e complicano la revoca degli accessi quando una persona cambia ruolo o lascia l’azienda. Se un servizio impone un accesso condiviso, è opportuno limitarne l’uso, conservarne le credenziali in un gestore di password aziendale e proteggere il secondo fattore con una procedura formalizzata.

Gli errori che riducono l’efficacia dell’MFA

Il primo errore è considerarla una configurazione da fare una volta sola. Dipendenti, dispositivi, fornitori e applicazioni cambiano. Un ex collaboratore con un secondo fattore ancora associato, oppure un amministratore che usa un telefono personale non più gestito, sono situazioni da correggere rapidamente.

Il secondo errore è escludere gli utenti più importanti perché hanno poco tempo. Direzione, amministrazione e responsabili IT ricevono spesso messaggi mirati proprio perché possono autorizzare pagamenti o accedere a informazioni strategiche. Sono i primi profili da proteggere, non gli ultimi.

Il terzo errore è lasciare attivi protocolli datati o applicazioni che permettono l’accesso con la sola password. Alcuni client di posta, dispositivi multifunzione o software legacy potrebbero non supportare MFA. In questi casi bisogna verificare soluzioni alternative, aggiornamenti o account tecnici con privilegi minimi. Mantenere una scorciatoia non protetta vanifica parte della protezione ottenuta.

Infine, attenzione alle notifiche di approvazione ripetute. Un attaccante può provare a inviarne molte sperando che l’utente, per stanchezza, confermi. Le persone devono sapere che una richiesta MFA inattesa va rifiutata e segnalata subito. Non è un fastidio: può essere il primo segnale di un tentativo di accesso.

MFA, backup e controllo degli accessi: un insieme coerente

L’MFA è uno strumento essenziale, ma non sostituisce password uniche, aggiornamenti, backup verificati, protezione degli endpoint e formazione contro il phishing. La sicurezza aziendale funziona quando le misure si sostengono tra loro.

Un backup, per esempio, protegge la capacità di ripartire dopo un incidente. L’MFA aiuta a ridurre la possibilità che quell’incidente inizi dal furto di un account. Il monitoraggio degli accessi può evidenziare comportamenti insoliti. La gestione centralizzata degli utenti permette di revocare rapidamente permessi non più necessari.

Per le PMI senza un reparto IT interno strutturato, il tema non è accumulare strumenti. È avere una configurazione adatta alle modalità di lavoro reali, controllata nel tempo e con un referente che intervenga quando emerge un’anomalia. Helpwebnet affronta questi aspetti collegando la protezione degli accessi alla gestione quotidiana dell’infrastruttura, senza scaricare complessità su titolari e collaboratori.

L’MFA dà il massimo risultato quando diventa una normale abitudine aziendale: un controllo rapido prima di entrare, una procedura chiara quando qualcosa non funziona e nessuna eccezione lasciata aperta per comodità. Proteggere un accesso oggi significa spesso evitare che una giornata di lavoro, un pagamento o un’intera attività si fermino domani.