Vai al contenuto

Firewall umano: cos’è, perché è importante (ed alcuni esempi)

  • 7 min di lettura

Quando si parla di sicurezza informatica, il pensiero corre quasi sempre alla tecnologia: firewall, antivirus, sistemi di rilevamento delle minacce, ecc.

Eppure, uno degli elementi più importanti – e decisivi – nella protezione di un’azienda (e dei dati custoditi al proprio interno) non è un software o un dispositivo, come si potrebbe immaginare, ma le persone.

Persone che, ogni giorno, accedono ai dispositivi collegati alla rete aziendale e vengono a contatto con un numero sempre più alto di attacchi informatici.

Ed è proprio da qui che che nasce il concetto di “firewall umano“.

Firewall umano: significato

Il firewall umano è, in un certo senso, l’insieme delle persone che lavorano all’interno di un’azienda e che, con i loro comportamenti quotidiani, diventano la prima barriera di difesa contro eventuali attacchi (phishing, ransomware, ecc) – prima ancora che entri in gioco qualsiasi misura di difesa prettamente tecnologica.

Il firewall umano non è quindi una figura specifica o un “ruolo” ben delineato.

Ogni persona che presta servizio all’interno dell’azienda in grado di:

  • riconoscere un’email sospetta
  • evitare il collegamento di chiavette USB di origine ignota
  • evitare comportamenti (e click) maldestri durante la navigazione
  • segnalare tempestivamente qualsiasi comportamento anomalo

Sta a tutti gli effetti agendo da “firewall umano” – il più delle volte anche senza rendersene conto.

Firewall umano vs firewall “tradizionale”

Un firewall tradizionale è un sistema che filtra il traffico di rete sulla base di regole predefinite.

Questo significa che è in grado di bloccare tutto ciò che riconosce come pericoloso, lasciando invece passare che ritiene legittimo.

Funziona bene, ma ha un limite intrinseco: agisce solo su ciò che è già stato codificato “come minaccia”.

Il firewall umano lavora in modo diverso.

Infatti, una persona (adeguatamente) formata è in grado di cogliere segnali di contesto che nessun sistema automatico può ad oggi intercettare

  • il tono (insolito) di una e-mail apparentemente scritta da parte di un collega
  • una richiesta di pagamento (troppo) urgente
  • una particolare richiesta fatta da un fornitore
  • ecc

Sono dettagli che una macchina non è (ancora) in grado di valutare, ma che un occhio allenato riconosce quasi istintivamente.

Proprio per questo motivo, questi due livelli di difesa all’interno di un’azienda non sono alternativi ma complementari.

La tecnologia riduce il rumore e blocca gran parte delle minacce (già note).

Le persone intervengono dove la tecnologia, da sola, non basta.

Firewall umano: 4 regole per mantenere un livello di sicurezza informatica “il più alto possibile”

Affinché il livello di sicurezza informatica aziendale possa definirsi “il più alto possibile”, è importante partire da questi 4 princìpi a nostro avviso fondamentali.

(1) Saper riconoscere i principali attacchi informatici (phishing, ransomware e social engineering)

Il phishing resta una delle minacce più diffuse. Alcuni segnali a cui prestare particolare attenzione sono:

  • mittenti sconosciuti, o nomi molto simili a indirizzi e-mail legittimi (spesso sono solo pochi caratteri all’interno del mittente a trarre in inganno)
  • presenza di link sospetti – e che in realtà conducono su pagine solamente molto simili a quelle reali (per questo motivo è estremamente importante verificare sempre la URL di destinazione prima di cliccare)
  • allegati sospetti (in particolare file .exe, .zip) o documenti pdf che non ci si aspettava di ricevere
  • richieste particolarmente urgenti (per l’inserimento di credenziali, dati delle carte di credito, ecc)

Il ransomware il più delle volte arriva proprio attraverso un’email di phishing (riuscita) o tramite un allegato infetto: una volta eseguito, il codice malevolo contenuto al suo interno inizierà a provocare dei danni (dalla cifratura di una singola postazione alla cifratura di tutte le postazioni presenti all’interno della rete azienda, server compresi).

Questa tipologia di attacco spesso è accompagnata, nelle ore successive, da una richiesta (economica) di riscatto.

La prevenzione da questa tipologia di attacchi informatici, passa quasi sempre dagli stessi comportamenti che bloccano il phishing a monte.

Il social engineering, infine, punta a manipolare le persone più che i sistemi.

Chi lo mette in atto può fingersi un collega, un fornitore o un cliente con l’obiettivo di ottenere l’accesso a informazioni riservate.

Per difendersi da questa tipologia di attacchi, è più che importante:

  • non condividere informazioni sensibili con persone (non verificate)
  • verificare sempre l’identità di chi richiede dati aziendali, anche quando la richiesta sembra legittima
  • evitare di pubblicare sui social dettagli lavorativi che potrebbero essere usati per architettare un attacco mirato

In ogni caso, se un messaggio, un’email o una richiesta di qualsiasi tipo (anche telefonica) sembrano sospette, anziché interagire direttamente, la cosa migliore da fare è SEMPRE quella di contattare il proprio reparto IT.

Così da essere certi di non combinare guai.

(2) Creare password “sicure” – e custodirle nella maniera corretta

Le password deboli o riutilizzate su più account restano tra le vulnerabilità più (ancora oggi!) sfruttate.

Alcune semplici consigli per creare password “più sicure” sono:

  • usare password lunghe (almeno 12 caratteri) e complesse
  • evitare informazioni personali facilmente indovinabili (o reperibili in rete), come ad esempio nome e data di nascita (propri, dei propri figli o dei propri animali)

E in più:

  • attivare l’autenticazione a due fattori (2FA) ovunque sia possibile
  • affidarsi a un password manager per generare e conservare le credenziali, invece di scriverle su un foglio o riusarle ovunque

(3) Proteggere le postazioni di lavoro (e i server)

Ogni dispositivo presente all’interno della rete aziendale (dalla singola postazione, fino ai server centrali) rappresenta un potenziale punto di ingresso per un attacco informatico.

Ecco alcune (semplici) accortezze, spesso trascurate:

  • bloccare sempre la postazione di lavoro (computer o server) quando ci si allontana
  • non inserire mai chiavette USB di provenienza sconosciuta
  • mantenere sempre aggiornati software, sistema operativi e firmware
  • evitare di collegarsi a reti Wi-Fi pubbliche senza una VPN
  • limitare l’accesso fisico e remoto ai server solo a chi ne ha effettivamente bisogno

(4) Formazione continua e cultura della sicurezza informatica

La sicurezza informatica non è un “qualcosa” che si possa concludere in una certa data, ma un processo (di evoluzione) continuo.

Le aziende che alzano “al massimo” il livello di sicurezza informatica, infatti:

  • organizzano sessioni di formazione periodiche, non un unico corso (magari base) “una tantum”
  • simulano attacchi di phishing per verificare quanto il personale sia davvero preparato, non solo sulla carta
  • incoraggiano una comunicazione aperta, così che nel momento in cui una persona nota qualcosa di sospetto si senta libera di segnalarlo senza il timore di essere giudicata

Esempi (pratici) di firewall umano

La teoria aiuta, ma è nella pratica che si vede se il firewall umano funziona davvero.

  • Un’assistente amministrativa riceve un’email che sembra provenire dal CEO, con una richiesta urgente di bonifico. Nota che il dominio del mittente è leggermente diverso da quello aziendale e, invece di procedere, chiama direttamente il CEO per verificare. Ha appena bloccato una truffa CEO fraud!
  • Un tecnico trova una chiavetta USB abbandonata nel parcheggio dell’azienda. Invece di collegarla al computer per curiosità (anche semplicemente per capire di chi sia) la consegna all’IT. Quella chiavetta, come si è verificato diverse volte in passato, è stata pensata proprio per essere trovata (e inserita!)
  • Un dipendente riceve una telefonata da qualcuno che si presenta come “supporto Microsoft” e chiede accesso remoto al computer per risolvere un problema urgente. Non essendo una procedura prevista in azienda, il dipendente (preparato) rifiuta e segnala l’accaduto

In tutti e tre i casi, non è stata la tecnologia a fare la differenza, ma una persona che ha riconosciuto un “qualcosa” di sospetto (perché era stata messa nelle condizioni di saperlo riconoscere).

Ed è proprio questo il punto: il firewall umano non nasce spontaneamente, si costruisce (nel tempo) attraverso una formazione (adeguata) di tutte le persone che lavorano all’interno dell’azienda.

Perchè è (anche) da loro che, oggi, passa la sicurezza informatica – dei dati e delle informazioni custodite all’interno di un’azienda.