Hacker etico e red team: cosa rivela un penetration test sulla vostra PMI

Pubblicato il 24 agosto 20267 min di lettura
Un tester di sicurezza etico, con un pass di autorizzazione visibile, sonda con permesso la serratura digitale di un'azienda per trovarne le falle

Una mattina un cliente importante pone a Sophie B. una domanda semplice: «Se un pirata informatico prendesse di mira il vostro studio, reggereste?». Sophie tiene la contabilità e i salari di centinaia di PMI. Ha un antivirus, delle password, un fornitore esterno che «si occupa dell'informatica». Ma nessuno ha mai provato davvero a forzare la porta — perciò non sa cosa rispondere. È esattamente la domanda a cui risponde un penetration test.

Il penetration test, ovvero far entrare un alleato prima dell'intruso

Cominciamo dalle parole, perché spaventano senza motivo. Un hacker etico è uno specialista che voi ingaggiate per attaccare il vostro stesso sistema — con il vostro consenso scritto — con un unico scopo: trovare le falle prima che lo facciano i veri pirati. Quando più specialisti lavorano in squadra per riprodurre un attacco realistico dall'inizio alla fine, si parla di red team (la squadra «rossa» interpreta l'attaccante, in contrapposizione a quella «blu» che difende). E l'esercizio stesso — la simulazione di attacco controllata e autorizzata — si chiama penetration test, spesso abbreviato in pentest.

L'immagine corretta non è quella dell'hacker da film con il cappuccio e le righe di codice verde. Assomiglia piuttosto a un fabbro che pagate per provare a entrare nel vostro edificio: prova le porte, le finestre, quella del garage che si dimentica sempre, e vi consegna l'elenco di ciò che ha ceduto. In nessun momento svaligia: documenta. Il valore non sta nell'«attacco», ma nel rapporto che segue.

Spesso si confonde il penetration test con una semplice scansione automatica — quel software che passa in rassegna il vostro sistema e produce un elenco di allarmi. La scansione è utile, ma segnala solo porte possibili. L'hacker etico, invece, prova davvero ad aprirle e a vedere dove portano: è la differenza tra un elenco di rischi teorici e la prova di ciò che un attaccante otterrebbe realmente.

Perché uno studio come quello di Sophie B. è interessato? Perché possiede tutte le caratteristiche di un bersaglio appetibile: dati molto sensibili — contabilità, salari, dati fiscali di numerosi clienti —, una fiducia che è il suo capitale, e nessun informatico interno che vigili. Un attaccante non cerca per forza la grande impresa; cerca la porta più facile che dia accesso a dati monetizzabili. Una PMI di servizi spesso lo è.

Ciò che un test mette in luce non sono prodezze tecniche: sono banalità quotidiane che, messe insieme, aprono un varco. Un accesso remoto rimasto aperto dai tempi del telelavoro. Una password condivisa tra tre persone e mai cambiata. Un collaboratore che clicca su una falsa e-mail dell'amministrazione fiscale — non per stupidità, ma perché era identica a una vera. Un backup che esiste sulla carta ma che nessuno ha mai provato a ripristinare. Lo specialista collega questi piccoli nulla e mostra, concretamente, fin dove sarebbe potuto arrivare. Poi se ne va, senza aver portato via nulla.

In pratica, un incarico segue sempre le stesse fasi. Prima si concordano insieme il perimetro e le autorizzazioni. Lo specialista osserva poi ciò che è visibile della vostra azienda, come farebbe un vero attaccante che prepara il colpo. Entro i limiti concordati tenta di sfruttare le debolezze trovate — non per nuocere, ma per dimostrare che sono reali. Registra tutto e poi rendiconta: una sintesi per la direzione, un elenco dettagliato per chi corregge, e un ordine di priorità. Il vero lavoro comincia lì, quando si ripara ciò che è stato mostrato.

Cosa tenere a mente

Un penetration test misura la realtà, non le intenzioni. Potete avere un antivirus, un regolamento informatico e tutta la buona volontà del mondo: finché nessuno ha provato a passare, non sapete se le vostre protezioni reggono. L'esercizio sostituisce il «penso che siamo protetti» con «ecco esattamente ciò che regge e ciò che cede».

Il risultato è il rapporto — non l'intrusione. Un buon hacker etico vi lascia un elenco con le priorità: ciò che è grave e va corretto subito, ciò che può attendere e come procedere. È quel documento ad avere valore, non la dimostrazione.

Infine, non dovete essere una multinazionale, né iniziare con un test completo. Un pentest fatto a regola d'arte è un investimento che va preparato e che ha senso solo quando le basi ci sono: è inutile pagare uno specialista per scoprire che manca l'autenticazione a due fattori — lo sapete già. Prima di arrivarci, potete progredire moltissimo semplicemente sapendo che cosa, da voi, è esposto — e questo non costa nulla.

I gesti da adottare questa settimana

1. Non fate mai testare senza autorizzazione scritta

Il primo gesto è anche il più controintuitivo: prima di qualsiasi tentativo si mette nero su bianco cosa può essere testato, quando, e come saranno trattati i dati. È ciò che si chiama «regole d'ingaggio». Senza questo quadro, un test diventa nella migliore delle ipotesi illegale, nella peggiore pericoloso. Questo documento vi tutela anche rispetto alla nLPD — la nuova legge svizzera sulla protezione dei dati, in vigore dal 2023, che vi rende responsabili dei dati che detenete. Se un giorno incaricate uno specialista, esigete questo quadro prima che tocchi qualsiasi cosa.

2. Tracciate la mappa della vostra «superficie esposta»

Non vi serve un esperto per cominciare: elencate tutto ciò che, da Internet, consente di entrare da voi. La pagina di accesso alla vostra casella Microsoft 365, un accesso remoto per il telelavoro, il sito dello studio, uno spazio di condivisione file con i clienti. Chiedete questo elenco al vostro fornitore, se lo possiede. Sapere cosa è visibile dall'esterno è già il primo penetration test — quello che fate voi stessi, senza spendere un franco. L'ufficio federale della cibersicurezza (UFCS/NCSC) pubblica peraltro raccomandazioni gratuite per le PMI su questi punti.

3. Ponete al vostro fornitore le domande che porrebbe un pentester

Un hacker etico comincia quasi sempre dagli stessi punti deboli; potete verificarli anche senza di lui. L'autenticazione a due fattori — un secondo codice, oltre alla password, per esempio sul telefono — è attiva ovunque e non solo sulla casella della direzione? I nostri backup sono già stati testati con un ripristino reale, o solo «avviati»? Chi conserva l'accesso ai nostri file dopo aver lasciato lo studio? Tre domande, tre risposte oneste: avrete già l'essenziale di ciò che un test fa pagare a caro prezzo per rivelare.

A che punto siete davvero?

Un penetration test completo risponde alla domanda posta a Sophie B. nel modo più franco possibile. Ma prima di dedicarvi un budget, è spesso più utile sapere a che punto siete, voce per voce: accessi, backup, sensibilizzazione, gestione delle uscite. È esattamente ciò che struttura un'autovalutazione.

Cyber Passport non certifica nulla e non vi dichiara «al sicuro» — nessun operatore serio lo farebbe. La piattaforma svolge il ruolo dell'auditor: vi mostra, domanda dopo domanda, dove la vostra organizzazione è solida e dove poggia soprattutto sulla fiducia e sull'abitudine. È il miglior punto di partenza prima di invitare un hacker etico a provare, davvero, ad aprire la porta.

Temi

  • penetration test
  • hacker etico
  • red team
  • PMI
  • Svizzera

Da leggere anche