Social engineering fisico: tailgating e baiting
Impari come gli attaccanti aggirino la sicurezza fisica tramite tailgating, piggybacking e baiting (distribuzione di chiavette USB), e quali difese possano fermarli.
Social engineering fisico: tailgating e baiting è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
Quando gli aggressori entrano dalla porta principale
Non tutti gli attacchi avvengono da remoto. L'ingegneria sociale fisica consiste nel manipolare le persone e aggirare i controlli di sicurezza fisica per ottenere accesso non autorizzato a edifici, sale server o aree sensibili. Le conseguenze possono essere gravi: un aggressore con accesso fisico a un server può installare un keylogger hardware, rubare unità, collegare un dispositivo non autorizzato alla rete interna o portare via nastri di backup non crittografati. La sicurezza fisica e quella logica devono essere considerate insieme: una difesa di rete perfetta viene vanificata dalla porta non chiusa a chiave di un data center.
Tailgating e piggybacking
Il tailgating si verifica quando una persona non autorizzata segue un dipendente autorizzato attraverso una porta protetta prima che si chiuda, senza che il dipendente ne sia a conoscenza. Per evitare di essere fermato, l'aggressore può trasportare scatole, indossare un'uniforme o semplicemente sembrare una persona che ha motivo di trovarsi lì. Il piggybacking è simile, ma avviene con la consapevolezza e il consenso (errato) della persona autorizzata, per esempio quando un dipendente tiene aperta la porta a qualcuno che dichiara di essere un visitatore in attesa che il proprio badge venga elaborato. Entrambi aggirano i controlli di accesso fisico senza alcun exploit tecnico. I mantrap impediscono entrambi i metodi assicurando il passaggio di una sola persona alla volta.
# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
# - Two interlocked doors: only one can open at a time
# - Person enters chamber, first door closes, identity verified
# - Only then does inner door unlock
# - Prevents both tailgating and piggybacking
# Employee policy:
# - Challenge anyone without visible badge
# - Never hold door for unverified individuals
# - Escort visitors at all times in secure areasBaiting con supporti fisici
Il baiting sfrutta la curiosità umana lasciando supporti fisici malevoli, come unità USB, CD o schede SD, in luoghi in cui i bersagli li troveranno. Uno studio del 2016 ha rilevato che il 48% delle unità USB lasciate nei parcheggi delle organizzazioni è stato collegato dai dipendenti. Le unità possono riportare etichette con nomi allettanti («Stipendi Q4», «Progetto X Riservato» o il nome dell'azienda) per aumentare la curiosità. Quando vengono collegate, possono eseguire automaticamente malware, mostrare un falso sondaggio che acquisisce le credenziali o installare silenziosamente un trojan per l'accesso remoto. La difesa consiste nell'adottare politiche rigorose sui supporti rimovibili e nel disabilitare l'esecuzione automatica.
# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
# -> Windows Components -> AutoPlay Policies
# -> Turn off AutoPlay: Enabled, All Drives
# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
# -> System -> Removable Storage Access
# -> Removable Disks: Deny read/write access
# Use USB port blockers (physical locks) in high-security areasDumpster diving
Il dumpster diving consiste nel cercare tra i materiali scartati, come documenti cartacei, dischi rigidi, unità USB, lavagne e post-it, informazioni sensibili. Le organizzazioni eliminano enormi quantità di informazioni utili: organigrammi, numeri di conto, diagrammi di rete, stampe del codice sorgente e password annotate. La triturazione dei documenti e la smagnetizzazione o distruzione dei supporti eliminano questo rischio. Le politiche di sicurezza devono disciplinare lo smaltimento dei dati per tutti i tipi di supporto e i dipendenti devono comprendere che i documenti fisici contenenti informazioni sensibili devono essere distrutti, non riciclati.
# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
# P-3: Strip cut (insufficient for sensitive data)
# P-4: Cross-cut 160mm2 max particle (recommended)
# P-5: Cross-cut 30mm2 max particle (confidential)
# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methodsShoulder surfing
Lo shoulder surfing consiste nell'osservare lo schermo o la tastiera di qualcuno per acquisire informazioni sensibili — password, PIN, documenti riservati — a sua insaputa. Può avvenire di persona (guardando da sopra la spalla di qualcuno nella sala d'attesa di un aeroporto) oppure tramite telecamere nascoste. Le aree pubbliche molto frequentate, come caffetterie, aeroporti e uffici open space, comportano un rischio significativo di shoulder surfing. Le contromisure includono schermi privacy che restringono l'angolo di visualizzazione, criteri di blocco dello schermo (blocco automatico dopo un periodo di inattività), inserimento rapido dei PIN coprendo il tastierino con una mano e posizionamento degli schermi in modo che non siano visibili al pubblico.
# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
# Computer Configuration -> Windows Settings ->
# Security Settings -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entryImpersonificazione negli attacchi fisici
Gli ingegneri sociali che operano fisicamente spesso si spacciano per figure autorevoli o per addetti all'assistenza per giustificare la propria presenza in aree ad accesso limitato. Tra i personaggi più comuni figurano tecnici del supporto IT, addetti alla manutenzione degli impianti HVAC o degli ascensori, ispettori della sicurezza antincendio, addetti alle consegne e personale della gestione dell'edificio. Oggetti di scena come uniformi, cartelline, borse degli attrezzi e badge identificativi (falsi dall'aspetto realistico) aumentano notevolmente la credibilità dell'impersonificazione. L'aggressore fa affidamento sul fatto che i dipendenti non metteranno in discussione la presenza di qualcuno che sembra e si comporta come se avesse il diritto di trovarsi lì, soprattutto se mostra sicurezza e autorità.
Ingegneria sociale durante gli eventi di sicurezza
Gli incidenti di sicurezza creano opportunità uniche per l'ingegneria sociale. Durante un'esercitazione antincendio o un'emergenza, i dipendenti escono rapidamente e lasciano aperte le porte — una situazione ideale per il tailgating. Durante una grave interruzione dei servizi IT, i dipendenti possono essere particolarmente inclini a seguire le indicazioni del "personale di supporto" che offre aiuto. Gli aggressori monitorano le notizie alla ricerca di crisi organizzative (fusioni, licenziamenti, violazioni dei dati) e pianificano le campagne di ingegneria sociale quando l'organizzazione è distratta o sotto pressione. Le procedure di sicurezza devono essere applicate rigorosamente anche durante le emergenze apparenti — soprattutto perché le emergenze possono essere create dagli aggressori.
Wardriving e ricognizione del sito
Il wardriving consiste nel percorrere (in auto o a piedi) un'area mentre si esegue la scansione delle reti wireless. Gli aggressori annotano i nomi delle reti, le impostazioni di sicurezza e i modelli di intensità del segnale. Questa ricognizione fornisce informazioni per gli attacchi successivi: consente di individuare reti WEP o aperte, confermare i nomi SSID per gli attacchi evil twin oppure localizzare gli AP abusivi. Le varianti moderne includono il warwalking e il warflying (droni dotati di adattatori wireless). Oltre alle reti wireless, la ricognizione fisica può includere fotografie degli ingressi, dei modelli dei badge, della posizione delle sale server e della disposizione delle telecamere di sicurezza prima di un tentativo pianificato di intrusione fisica.
# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attemptsCriteri di clean desk e clear screen
Un criterio di clean desk richiede ai dipendenti di mettere al sicuro tutti i materiali sensibili quando si allontanano dalla propria postazione, anche solo per brevi periodi. I documenti devono essere conservati in cassetti chiusi a chiave, gli schermi dei computer devono essere bloccati, le lavagne devono essere cancellate e i supporti rimovibili devono essere messi al sicuro. Un criterio di clear screen si concentra specificamente sul blocco delle workstation lasciate incustodite. Questi criteri prevengono sia il furto opportunistico di informazioni (un passante che vede un documento riservato) sia la ricognizione fisica mirata da parte di un aggressore infiltrato nell'ufficio. Controlli periodici senza preavviso verificano il rispetto delle regole.
# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes
# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L
# Physical: use cable locks on laptops in shared spacesGuardie di sicurezza e gestione dei visitatori
Le guardie di sicurezza rappresentano l'ultima linea di difesa contro il tailgating e l'impersonificazione. Una gestione efficace dei visitatori include la pre-registrazione di tutti i visitatori attesi, la verifica di un documento d'identità con foto all'arrivo, il rilascio di un badge identificativo per visitatori, chiaramente distinguibile e con validità limitata nel tempo, e l'accompagnamento obbligatorio da parte di un dipendente in ogni momento nelle aree protette. Tutte le visite devono essere registrate in un registro degli accessi. Gli appaltatori e i fornitori terzi devono essere sottoposti a verifiche dei precedenti e devono ricevere accesso esclusivamente alle aree e ai sistemi necessari per il loro lavoro; tale accesso deve essere revocato immediatamente al termine dell'attività.
Test dei controlli di sicurezza fisica
I controlli di sicurezza fisica devono essere testati regolarmente tramite esercitazioni di red team e penetration test fisici. I penetration tester fisici tentano di entrare nelle strutture utilizzando le stesse tecniche degli aggressori: tailgating, impersonificazione, scassinamento delle serrature o elusione dei lettori RFID. I risultati spesso rivelano che i dipendenti mettono in discussione la presenza dei visitatori meno spesso di quanto previsto dai criteri, oppure che le uscite laterali vengono lasciate aperte dai fumatori. Questi risultati guidano gli aggiornamenti della formazione, le revisioni dei criteri e i miglioramenti dei controlli fisici. Non omettete mai i test della sicurezza fisica quando valutate il livello di sicurezza complessivo di un'organizzazione.
Verifica rapida
Verificate la vostra comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione avete imparato che il tailgating e il piggybacking consentono di ottenere l'accesso fisico seguendo utenti autorizzati attraverso porte protette e possono essere contrastati con i mantrap e una cultura orientata al controllo degli accessi; il baiting sfrutta la curiosità tramite unità USB o altri supporti dannosi e può essere mitigato disabilitando l'esecuzione automatica e bloccando i dispositivi di archiviazione non autorizzati; infine, il dumpster diving e lo shoulder surfing estraggono informazioni sensibili da materiali scartati o dall'osservazione visiva e possono essere mitigati con la distruzione dei documenti, criteri di clean desk e schermi privacy. Nella prossima lezione analizzeremo la formazione sulla consapevolezza della sicurezza e i controlli anti-phishing.
Domande Frequenti
La lezione «Social engineering fisico: tailgating e baiting» è gratuita?
Sì — il testo completo di «Social engineering fisico: tailgating e baiting» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «Social engineering fisico: tailgating e baiting»?
Impari come gli attaccanti aggirino la sicurezza fisica tramite tailgating, piggybacking e baiting (distribuzione di chiavette USB), e quali difese possano fermarli. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Social engineering fisico: tailgating e baiting»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Phishing, spear phishing e whaling
- Vishing, smishing e pretexting
- Social engineering fisico: tailgating e baiting
- Formazione sulla consapevolezza della sicurezza e controlli anti-phishing