Autenticazione a più fattori e posta aziendale: come ridurre il rischio di account compromessi

  • ilger.com
  • BLOG
  • Autenticazione a più fattori e posta aziendale: come ridurre il rischio di account compromessi

L’autenticazione a più fattori è una delle misure più efficaci per rafforzare la protezione della posta aziendale quando una password viene sottratta, riutilizzata o indovinata. Le credenziali continuano infatti a essere uno degli obiettivi principali delle campagne di phishing: un messaggio costruito in modo credibile può convincere l’utente a inserirle in una pagina contraffatta, permettendo all’attaccante di tentare immediatamente l’accesso alla casella.

Con la MFA posta aziendale, la password non è più sufficiente. Il sistema richiede almeno un’ulteriore verifica, riducendo la probabilità che il solo furto delle credenziali consenta di accedere a email, contatti, calendari e documenti.

Perché l’autenticazione a più fattori è necessaria per la posta aziendale

La casella email è spesso collegata a numerosi servizi. Può essere utilizzata per reimpostare password, ricevere documenti, autorizzare pagamenti, gestire rapporti con clienti e accedere ad applicazioni esterne.

La compromissione di un account email può quindi produrre un effetto a catena. L’attaccante può leggere conversazioni precedenti per comprendere processi e abitudini, creare regole di inoltro nascoste, inviare richieste fraudolente o utilizzare la casella per recuperare l’accesso ad altri sistemi.

Una password complessa resta importante, ma non può proteggere l’utente quando viene inserita volontariamente in un sito di phishing. La MFA aggiunge invece un controllo basato su un fattore diverso, come un dispositivo, un codice temporaneo o una chiave crittografica.

La CISA raccomanda alle aziende di adottare l’autenticazione multifattore e, quando disponibile, di preferire metodi resistenti al phishing. Anche una MFA tradizionale, tuttavia, offre una protezione superiore rispetto all’utilizzo della sola password.

MFA posta aziendale: quali fattori possono essere utilizzati

I fattori di autenticazione vengono generalmente suddivisi in tre categorie: qualcosa che l’utente conosce, qualcosa che possiede e qualcosa che è.

La password appartiene alla prima categoria. Uno smartphone, un token o una chiave di sicurezza appartengono alla seconda. Impronta digitale e riconoscimento biometrico rientrano nella terza.

Non tutti i metodi offrono lo stesso livello di protezione:

  • i codici inviati tramite SMS sono semplici da introdurre, ma possono essere esposti a intercettazioni o frodi sulla SIM;
  • le applicazioni TOTP generano codici temporanei anche senza connessione e riducono alcuni rischi legati agli SMS;
  • le notifiche push sono comode, ma devono essere progettate per limitare approvazioni accidentali e attacchi di push bombing;
  • le chiavi di sicurezza e i sistemi basati su standard resistenti al phishing offrono una protezione più forte contro i siti contraffatti;
  • i codici di emergenza permettono di recuperare l’accesso quando il dispositivo principale non è disponibile, ma devono essere conservati in modo sicuro.

La scelta deve tenere conto del livello di rischio, del tipo di utenti, dei dispositivi disponibili e delle applicazioni utilizzate.

Autenticazione a più fattori e accessi Zimbra

Zimbra supporta l’autenticazione a due fattori basata su codici temporanei TOTP. La funzione può essere abilitata a livello di utente o di classe di servizio, permettendo agli amministratori di applicare criteri differenti ai diversi gruppi aziendali.

L’utente associa alla casella un’applicazione compatibile, che genera un codice temporaneo da inserire oltre alla password. Sono inoltre disponibili codici di emergenza e password specifiche per applicazioni che non supportano direttamente il flusso 2FA.

La pagina Ilger dedicata alla Two Factor Authentication per Zimbra approfondisce configurazione, utilizzo delle applicazioni TOTP e gestione delle situazioni in cui lo smartphone non è disponibile.

Le password applicative devono essere trattate con attenzione. Poiché consentono a client o protocolli legacy di accedere senza richiedere il secondo fattore a ogni connessione, devono essere generate soltanto quando realmente necessarie, associate a un’applicazione identificabile e revocate quando il dispositivo o il client non viene più utilizzato.

Come introdurre la MFA senza rallentare gli utenti

Uno dei timori più frequenti riguarda l’impatto sull’esperienza quotidiana. Se il progetto viene introdotto senza preparazione, gli utenti possono incontrare difficoltà nell’associazione dello smartphone, nel recupero dei codici o nella configurazione dei client.

È preferibile procedere per fasi. Il reparto IT può iniziare dagli account più esposti, come amministratori, dirigenti, personale amministrativo e utenti che accedono da reti esterne. Successivamente la policy può essere estesa al resto dell’organizzazione.

Una fase pilota consente di verificare compatibilità, tempi di configurazione e problemi ricorrenti. Le istruzioni devono spiegare chiaramente come associare il dispositivo, come utilizzare il codice temporaneo, dove conservare i codici di emergenza e chi contattare in caso di blocco.

Anche il supporto deve essere dimensionato. Nei primi giorni è normale ricevere richieste relative a telefoni sostituiti, orari non sincronizzati, applicazioni non compatibili o password specifiche per client email.

Gestione dei dispositivi e procedure di recupero

La protezione dell’account dipende anche dalla gestione del secondo fattore. Se un dipendente perde lo smartphone o lascia l’azienda, il dispositivo deve essere rimosso rapidamente dal profilo.

Il processo di recupero non dovrebbe affidarsi esclusivamente a informazioni facilmente reperibili. Prima di azzerare la configurazione MFA, il supporto deve verificare l’identità dell’utente attraverso una procedura definita.

I codici di emergenza devono essere personali, utilizzabili una sola volta e conservati separatamente dalla password. Non è consigliabile salvarli in chiaro nella stessa casella protetta o lasciarli su un dispositivo condiviso.

È utile prevedere anche una procedura per i viaggi, il cambio di telefono e l’indisponibilità temporanea della rete. Una pianificazione preventiva riduce la probabilità che gli amministratori siano costretti a disabilitare la MFA in modo informale per risolvere un’urgenza.

Policy di accesso e protezione delle credenziali

La MFA non sostituisce le altre misure di sicurezza. Deve essere affiancata da password robuste, aggiornamenti regolari, monitoraggio degli accessi, limitazione dei privilegi e protezione antiphishing.

Gli amministratori dovrebbero verificare tentativi di login provenienti da località insolite, cambi improvvisi dei dispositivi e ripetute richieste di autenticazione. Devono inoltre essere controllate le regole di inoltro, le deleghe e le applicazioni collegate alla casella.

Una soluzione di Email Filtering può contribuire a intercettare messaggi dannosi prima che raggiungano gli utenti, mentre la MFA limita le conseguenze nel caso in cui una credenziale venga comunque sottratta. Le due misure intervengono quindi in momenti diversi dello stesso rischio: il filtro riduce la probabilità di esposizione, l’autenticazione aggiuntiva ostacola l’accesso successivo.

Formazione interna contro phishing e approvazioni fraudolente

Gli utenti devono comprendere che il secondo fattore non rende legittima qualsiasi richiesta ricevuta. Se compare una notifica di accesso non avviata personalmente, non deve essere approvata.

La formazione dovrebbe mostrare esempi realistici di pagine contraffatte, richieste urgenti e notifiche ripetute. È inoltre importante spiegare come segnalare rapidamente un tentativo sospetto, senza timore di conseguenze.

L’azienda deve comunicare un principio semplice: nessun amministratore dovrebbe chiedere a un utente di condividere password, codici temporanei o codici di emergenza.

L’adozione dell’autenticazione a più fattori può essere preceduta da una verifica degli account, dei client, dei protocolli e dei dispositivi attualmente utilizzati. Questa analisi consente di individuare le applicazioni legacy, definire una strategia di migrazione e scegliere una configurazione Zimbra coerente con le esigenze operative e con il livello di rischio dell’organizzazione.