Prevenzione e hardening
Backup, segmentazione e minimo privilegio.
Prevenzione e hardening è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Difesa in profondità
Nessun singolo controllo ferma il ransomware. La prevenzione sovrappone barriere indipendenti, così che anche se una viene aggirata le altre restano attive. L'obiettivo è rendere più difficile l'intrusione, rallentare la propagazione e garantire il ripristino.
Questa lezione tratta i controlli più efficaci: backup, segmentazione, minimo privilegio, MFA, applicazione delle patch e riduzione della superficie d'attacco.
La regola dei backup 3-2-1-1-0
I backup sono la migliore assicurazione contro la crittografia. Una strategia solida segue la regola 3-2-1-1-0:
- 3 copie dei dati
- 2 diversi tipi di supporto
- 1 copia fuori sede
- 1 copia offline o immutabile
- 0 errori, verificati mediante test regolari di ripristino
La copia immutabile e offline è ciò che sopravvive a un attaccante con privilegi di amministratore di dominio che dà la caccia ai backup.
Backup immutabili e air-gapped
I backup immutabili non possono essere modificati o eliminati per un determinato periodo di conservazione, neppure da un amministratore. Le copie air-gapped sono disconnesse fisicamente o logicamente, quindi il malware non può raggiungerle.
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existSegmentazione della rete
Una rete piatta consente al ransomware di propagarsi da un host infetto a tutto il resto. La segmentazione divide la rete in zone con traffico controllato tra loro, limitando l'area colpita.
- Separare le reti degli utenti, dei server, dei backup e di gestione
- Bloccare il traffico da workstation a workstation, un comune percorso di movimento laterale
- Isolare l'infrastruttura dei backup dietro controlli propri
Meglio ancora, applicare la microsegmentazione, in modo che ogni carico di lavoro comunichi solo con le risorse necessarie.
Minimo privilegio
Il ransomware si propaga con i privilegi di qualunque account o sistema comprometta. Limitare tali privilegi limita i danni.
- Gli utenti non dovrebbero essere amministratori locali dei propri computer
- Utilizzare account separati e dedicati per le attività amministrative
- Evitare di riutilizzare la stessa password di amministratore locale su più computer
- Concedere l'accesso just in time e revocarlo al termine
Un account utente standard compromesso non può crittografare l'intero ambiente.
Autenticazione a più fattori
Le password rubate sono all'origine di una grande parte delle intrusioni. La MFA blocca gli attaccanti che possiedono una password valida ma non il secondo fattore.
- Imporre la MFA su tutti gli accessi remoti: VPN, RDP, webmail e portali di amministrazione
- Preferire metodi resistenti al phishing (chiavi hardware FIDO2) agli SMS
- Proteggersi dall'affaticamento da MFA richiedendo la corrispondenza dei numeri
La MFA sugli accessi esposti a Internet è una delle misure singole più efficaci per prevenire il ransomware.
Applicare le patch e ridurre la superficie d'attacco
I sistemi esposti a Internet e privi di patch vengono sfruttati ripetutamente per ottenere l'accesso iniziale. Dia priorità agli interventi e riduca l'esposizione.
- Applichi prima le patch alle vulnerabilità esposte a Internet e sfruttate attivamente
- Rimuova o limiti l'esposizione di RDP e SMB a Internet
- Dismetta i servizi inutilizzati e i protocolli obsoleti
- Consulti gli elenchi delle vulnerabilità note come sfruttate per stabilire le priorità
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testDifese per email ed endpoint
Il phishing è il principale metodo di distribuzione, quindi occorre rafforzare insieme la casella di posta e l'endpoint.
- Filtro delle email, riscrittura dei link e sandboxing degli allegati
- SPF, DKIM, DMARC per ridurre lo spoofing
- Bloccare l'esecuzione di macro e script rischiosi provenienti dalle email e da Internet
- Distribuire EDR per rilevare comportamenti dannosi sugli endpoint
Affiancare ai controlli tecnici una formazione degli utenti per segnalare i messaggi sospetti.
Controllo e rafforzamento delle applicazioni
L'allowlisting di ciò che può essere eseguito blocca la maggior parte dei payload sconosciuti. Occorre abbinarlo alla disabilitazione delle funzionalità soggette ad abuso.
- Allowlisting delle applicazioni, in modo che vengano eseguiti solo i file binari approvati
- Disabilitare per impostazione predefinita le macro di Office provenienti da fonti non attendibili
- Limitare gli host di scripting e gli strumenti di amministrazione integrati, ove possibile
- Abilitare la mitigazione degli exploit del sistema operativo e la protezione antimanomissione negli strumenti di sicurezza
La protezione antimanomissione è importante perché gli operatori tentano di disabilitare l'EDR prima di crittografare i dati.
Protezione delle credenziali
Il movimento laterale si basa su credenziali sottratte. Occorre renderle più difficili da rubare e riutilizzare.
- Proteggere dall'estrazione delle credenziali dalla memoria
- Utilizzare password di amministratore locale uniche per ogni host, con rotazione gestita
- Limitare i sistemi sui quali gli account privilegiati possono accedere, evitando l'amministratore di dominio sulle workstation
- Monitorare i pattern di autenticazione insoliti
Limitare il riutilizzo delle credenziali spezza il collegamento tra un singolo host compromesso e l'intero dominio.
Programma di prevenzione, non checklist
I controlli perdono efficacia senza manutenzione. La prevenzione va gestita come un programma continuo:
- Eseguire regolarmente test di ripristino, non limitarsi a verificare il completamento dei backup
- Svolgere esercitazioni tabletop, così che il team conosca il piano
- Tenere continuamente un inventario dei servizi esposti e degli account privilegiati
- Misurare la copertura della MFA, i tempi di applicazione delle patch e le lacune nella segmentazione
Un programma verificato trasforma una potenziale catastrofe in un incidente gestibile.
Verifica rapida: sopravvivere alla crittografia
Scelga il controllo che garantisce il ripristino.
Riepilogo: prevenzione e rafforzamento
Avete realizzato difese stratificate contro il ransomware.
- Backup 3-2-1-1-0 con almeno una copia immutabile o air-gapped e test di ripristino verificati
- Segmentazione per contenere la propagazione; minimo privilegio per limitare i danni
- MFA su tutti gli accessi remoti; applicazione prioritaria delle patch alle vulnerabilità esposte a Internet e sfruttate
- Email, EDR, allowlisting delle applicazioni e protezione delle credenziali
- Gestione come un programma, con test di ripristino ed esercitazioni tabletop
Prossimo argomento: rilevare un attacco già in corso.
Domande Frequenti
La lezione «Prevenzione e hardening» è gratuita?
Sì — il testo completo di «Prevenzione e hardening» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Prevenzione e hardening»?
Backup, segmentazione e minimo privilegio. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Prevenzione e hardening»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come funziona il ransomware
- Prevenzione e hardening
- Rilevamento e primi indicatori
- Risposta agli incidenti e ripristino