Categoria

Pagina 2 di 5

Sicurezza Informatica: difesa e attacco, per PMI reali

La sicurezza non è comprare un prodotto e sentirsi a posto. È un processo, e per governarlo bisogna conoscere sia come si difende un sistema sia come lo si attacca. Chi ha visto abbastanza compromissioni sa che quasi sempre nascono da cose banali, non da exploit da film, ed è su questa realtà che va calibrata la difesa di una PMI.

Il primo tema sono le basi che falliscono per prime. Hardening di server e applicazioni, gestione delle credenziali e dei segreti, patch e supply chain, difesa dai brute force: la maggior parte degli incidenti che ho gestito nasce da un servizio esposto, una password di default, un componente non aggiornato. E il fattore umano resta decisivo, tanto che la security awareness fatta bene sposta i numeri in modo misurabile, dal terzo dei click a pochi punti percentuali.

Il secondo tema è il metodo, non il cargo cult: casi reali di intrusione e di messa in sicurezza, checklist operative, threat modeling calibrato sulla dimensione dell'azienda invece che sull'enterprise. La sicurezza va scalata sulla realtà di chi la deve sostenere, con un budget finito e senza un reparto dedicato.

Il terzo tema è il nuovo perimetro: l'AI ha aperto superfici di attacco che due anni fa non esistevano, dal codice generato senza revisione agli agenti che eseguono azioni, e la conformità NIS2 e GDPR vista dal lato tecnico è ormai parte integrante di una postura di sicurezza seria.

Se vuoi mettere in sicurezza la tua infrastruttura, vedi la consulenza cybersecurity e NIS2 o la sicurezza AI per le aziende.

La sicurezza non è uno stato, è un processo. E il primo passo di quel processo è smettere di pensare "a noi non succede".

Sicurezza informatica come processo continuo: building a security culture in azienda

Sicurezza informatica come processo continuo: building a security culture in azienda L'investimento in firewall e antivirus non serve a nulla se il dipendente clicca sul link di phishing. Ho aiutato un'azienda con 45 dipendenti a costruire una cultura della sicurezza partendo dalla formazione pratica, dalle simulazioni di phishing e da procedure semplici che la gente segue davvero. Continua a leggere
Ultima modifica:

Threat modeling per PMI: identificare i rischi prima di scrivere il codice

Threat modeling per PMI: identificare i rischi prima di scrivere il codice Una finanziaria di medie dimensioni mi ha chiesto di revisionare la sicurezza di un'applicazione di prestiti ancora in sviluppo. In due ore di threat modeling con STRIDE abbiamo identificato 14 rischi significativi - cinque dei quali avrebbero richiesto settimane di refactoring se scoperti dopo il lancio. Continua a leggere
Ultima modifica:

Supply chain security con Composer per Laravel e Symfony: come prevenire typosquatting, dependency confusion e script malevoli

Supply chain security con Composer per Laravel e Symfony: come prevenire typosquatting, dependency confusion e script malevoli Dopo la backdoor xz-utils e il compromise di tj-actions del 2025, ho auditato le dipendenze Composer di 12 clienti PHP: 3 avevano pacchetti con nomi sospetti, nessuno aveva allow-plugins configurato, zero SBOM. Il playbook che ho implementato: pinning, audit in CI, blocco script e SBOM CycloneDX. Continua a leggere
Ultima modifica:

Hardening Laravel e Symfony: checklist NIS2-ready per PMI

Hardening Laravel e Symfony: checklist NIS2-ready per PMI Un gestionale Laravel con APP_DEBUG=true in produzione, dipendenze con CVE critiche, nessuna MFA e zero header di sicurezza. In 14 giorni si porta da "rischio latente" a NIS2-ready operativo, con evidenze documentali per ogni intervento. La checklist che uso per ogni sprint di hardening su applicazioni PHP, con i suoi limiti dichiarati. Continua a leggere
Ultima modifica:

Anatomia di un Click Day: un "dietro le quinte tecnologico" basato sull'esperienza del "Bonus Vesta"

Anatomia di un Click Day: un "dietro le quinte tecnologico" basato sull'esperienza del "Bonus Vesta" Avendo partecipato in prima persona al click day del Bonus Vesta, analizzo l'architettura che ha permesso di gestire migliaia di richieste simultanee senza crollare. Smonto il flusso pezzo per pezzo, dalla sala d'attesa virtuale ai token di coda firmati, e spiego dal punto di vista di chi fa sicurezza offensiva perché i tentativi di "saltare la fila" quasi sempre falliscono: un caso di studio su come si difende un evento ad altissima domanda. Continua a leggere
Ultima modifica:

Subentrare senza sviluppatore: cosa fare quando resti senza manutentore su una base di codice PHP legacy

Subentrare senza sviluppatore: cosa fare quando resti senza manutentore su una base di codice PHP legacy Un gestionale PHP su VPS OVH, il freelance sparito da tre mesi, credenziali perse, nessun backup del codice e il certificato SSL in scadenza tra 8 giorni. Le prime 48 ore di un subentro d'emergenza: mappatura accessi, backup immediato, rotazione credenziali e stabilizzazione prima di qualsiasi modifica. Continua a leggere
Ultima modifica:

Fail2ban fermo da mesi su un VPS con Laravel: come un brute force SSH da 14.000 tentativi al giorno è passato inosservato

Fail2ban fermo da mesi su un VPS con Laravel: come un brute force SSH da 14.000 tentativi al giorno è passato inosservato Fail2ban installato su un VPS Digital Ocean con SaaS Laravel ma fermo da sei mesi - disabilitato durante un aggiornamento e mai riattivato. 14.000 tentativi SSH brute force al giorno, inoffensivi solo perché l'autenticazione era a chiave. Ma il login web Laravel non aveva nessuna protezione. Diagnosi, riattivazione, jail SSH, jail custom per login web e ban progressivo con recidive. Continua a leggere
Ultima modifica:

Certificato HTTPS scaduto o mal configurato su VPS con Laravel: diagnosi, fix e hardening TLS nel 2025

Certificato HTTPS scaduto o mal configurato su VPS con Laravel: diagnosi, fix e hardening TLS nel 2025 Un portale B2B Laravel su Hetzner con certificato Let's Encrypt scaduto da 11 giorni - il rinnovo automatico di Certbot falliva perché la porta 80 era bloccata da una regola UFW aggiunta durante un hardening. HSTS attivo con max-age di un anno impediva il fallback a HTTP: il sito era un fantasma per tutti i browser. Diagnosi con openssl s_client, fix Certbot, rollout HSTS graduale e hardening Nginx per TLS 1.3 con A+ su SSL Labs. Continua a leggere
Ultima modifica:

MySQL esposto su un VPS Hetzner con root senza password: il CIS benchmark che applico nelle prime due ore di hardening

MySQL esposto su un VPS Hetzner con root senza password: il CIS benchmark che applico nelle prime due ore di hardening Su un VPS Hetzner AX41 con un e-commerce Laravel, MySQL 8.0 era raggiungibile da internet sulla porta 3306, l'utente root non aveva password, e l'applicazione usava root per tutte le operazioni - dal checkout alle migration. L'audit ha rivelato 14 violazioni del CIS Benchmark. Il protocollo di hardening che applico in due ore: mysql_secure_installation, segregazione utenti, bind su localhost, TLS obbligatorio, disabilitazione local_infile e audit log. Continua a leggere
Ultima modifica:

Server Debian fermo a 14 mesi fa: come aggiorno un VPS in produzione con Laravel senza rompere nulla

Server Debian fermo a 14 mesi fa: come aggiorno un VPS in produzione con Laravel senza rompere nulla Un VPS OVH con Debian 11 e Laravel 10 non vedeva un apt upgrade da 14 mesi. 247 pacchetti arretrati, 38 security patch mancanti, OpenSSH con regreSSHion non patchato. Il proprietario non lo sapeva - l'app funzionava. Il protocollo per aggiornare un server di produzione senza downtime: snapshot, dry run, upgrade in due fasi, needrestart, verifica applicativa e setup unattended-upgrades. Continua a leggere
Ultima modifica:

Strumenti di sicurezza utili

Tool gratuiti per verificare la tua postura di sicurezza:

Analisi security headers, Autovalutazione NIS2, Audit JWT, Hash calculator.