Categoria

Pagina 3 di 5

Sicurezza Informatica: difesa e attacco, per PMI reali

La sicurezza non è comprare un prodotto e sentirsi a posto. È un processo, e per governarlo bisogna conoscere sia come si difende un sistema sia come lo si attacca. Chi ha visto abbastanza compromissioni sa che quasi sempre nascono da cose banali, non da exploit da film, ed è su questa realtà che va calibrata la difesa di una PMI.

Il primo tema sono le basi che falliscono per prime. Hardening di server e applicazioni, gestione delle credenziali e dei segreti, patch e supply chain, difesa dai brute force: la maggior parte degli incidenti che ho gestito nasce da un servizio esposto, una password di default, un componente non aggiornato. E il fattore umano resta decisivo, tanto che la security awareness fatta bene sposta i numeri in modo misurabile, dal terzo dei click a pochi punti percentuali.

Il secondo tema è il metodo, non il cargo cult: casi reali di intrusione e di messa in sicurezza, checklist operative, threat modeling calibrato sulla dimensione dell'azienda invece che sull'enterprise. La sicurezza va scalata sulla realtà di chi la deve sostenere, con un budget finito e senza un reparto dedicato.

Il terzo tema è il nuovo perimetro: l'AI ha aperto superfici di attacco che due anni fa non esistevano, dal codice generato senza revisione agli agenti che eseguono azioni, e la conformità NIS2 e GDPR vista dal lato tecnico è ormai parte integrante di una postura di sicurezza seria.

Se vuoi mettere in sicurezza la tua infrastruttura, vedi la consulenza cybersecurity e NIS2 o la sicurezza AI per le aziende.

La sicurezza non è uno stato, è un processo. E il primo passo di quel processo è smettere di pensare "a noi non succede".

Applicazione Laravel compromessa via APP_KEY su GitHub: forensics, contenimento e ripristino in cinque giorni

Applicazione Laravel compromessa via APP_KEY su GitHub: forensics, contenimento e ripristino in cinque giorni Un CRM Laravel 9 per una PMI logistica veneta è stato compromesso perché un file .env con l'APP_KEY era stato committato su un repository GitHub pubblico due anni prima. L'attaccante ha sfruttato CVE-2018-15133 per ottenere esecuzione remota di codice tramite cookie deserializzato, ha piantato una backdoor in un comando Artisan e ha esfiltrato 4.200 record clienti. Cinque giorni di lavoro: contenimento senza distruzione delle prove, forensics applicativa, remediation e hardening permanente. Continua a leggere
Ultima modifica:

Migrare da hosting condiviso a VPS per Laravel: perché, quando e come farlo senza perdere dati

Migrare da hosting condiviso a VPS per Laravel: perché, quando e come farlo senza perdere dati Quando un'applicazione Laravel cresce oltre le capacità di un hosting condiviso, la migrazione verso un VPS diventa inevitabile. Il problema è che molte PMI la affrontano come un trasloco meccanico, quando in realtà è una transizione architetturale che richiede pianificazione, hardening e verifica. In questo articolo racconto il metodo che applico nelle migrazioni reali, con le trappole più comuni e le decisioni che fanno la differenza tra un passaggio pulito e settimane di problemi. Continua a leggere
Ultima modifica:

CVE-2025-32433 nell'SSH di Erlang/OTP: anatomia di un pre-auth RCE "logico", LLM come aiuto all'exploit e dove nascondi Erlang senza saperlo

CVE-2025-32433 nell'SSH di Erlang/OTP: anatomia di un pre-auth RCE "logico", LLM come aiuto all'exploit e dove nascondi Erlang senza saperlo CVE-2025-32433 ha colpito il server SSH di Erlang/OTP con un pre-auth RCE da CVSS 10.0. Non è memory corruption: è una logic flaw nello state machine, che accetta CHANNEL_OPEN prima dell'autenticazione. Anatomia del bug, mappa dei componenti Erlang nascosti in produzione PMI (RabbitMQ, CouchDB, ejabberd) e cinque mitigation che applico dal maggio 2025. Continua a leggere
Ultima modifica:

Architettura cybersecurity per PMI: cinque principi che spiego a ogni nuovo cliente (e uno che uccide chi ci crede)

Architettura cybersecurity per PMI: cinque principi che spiego a ogni nuovo cliente (e uno che uccide chi ci crede) I cinque principi di sicurezza che qualunque manuale elenca al capitolo uno - defense in depth, least privilege, separation of duties, secure by design, KISS - sono facili da conoscere e difficili da applicare in una PMI italiana da 5 a 40 persone. Racconto come li spiego ai clienti, gli errori più comuni che vedo in audit, e il principio anti-sicurezza che uccide chi ci crede. Continua a leggere
Ultima modifica:

Security awareness per PMI: dal 33% di click rate al 4% con simulazioni di phishing e formazione continua

Security awareness per PMI: dal 33% di click rate al 4% con simulazioni di phishing e formazione continua Il Verizon DBIR 2025 conferma che il 60% delle violazioni coinvolge il fattore umano (errore, manipolazione, abuso di credenziali). KnowBe4 documenta che il 33.1% dei dipendenti clicca su email di phishing simulato prima del training, ma dopo 12 mesi di formazione continua il click rate scende al 4.1% - una riduzione dell'86%. NIS2 (Articolo 21, comma 2, lettera g) rende la formazione cybersecurity un obbligo normativo per tutte le entità essenziali e importanti. Continua a leggere
Ultima modifica:

Monitoraggio IT proattivo per PMI: da alert reattivi a SLO-based alerting con Prometheus e Grafana

Monitoraggio IT proattivo per PMI: da alert reattivi a SLO-based alerting con Prometheus e Grafana Il report ITIC 2024 stima che le PMI perdono da $8K a $25K per ogni ora di downtime. Il monitoraggio proattivo con Prometheus e Grafana, basato su metodo RED (Rate, Errors, Duration) per i servizi e USE (Utilization, Saturation, Errors) per l'infrastruttura, sposta l'alerting da "il server è giù" a "il budget di errore si sta esaurendo" - prevenendo gli incidenti prima che impattino gli utenti. Continua a leggere
Ultima modifica:

DevSecOps: perché integrare sicurezza e sviluppo è essenziale per la tua azienda

DevSecOps: perché integrare sicurezza e sviluppo è essenziale per la tua azienda La maggior parte delle PMI italiane tratta la sicurezza come un controllo finale prima del rilascio. Il DevSecOps capovolge questo approccio, integrando analisi statica (SAST), analisi dinamica (DAST) e scansione delle dipendenze (SCA) direttamente nella pipeline CI/CD. Questo articolo mostra come implementarlo concretamente con strumenti open source. Continua a leggere
Ultima modifica:

Open Source in azienda: perché le tecnologie aperte sono la scelta strategica che non puoi più ignorare

Open Source in azienda: perché le tecnologie aperte sono la scelta strategica che non puoi più ignorare L'adozione di tecnologie open source non è più una scelta tecnica ma strategica. Questo articolo analizza i benefici concreti per le PMI - dal controllo sul codice alla riduzione del TCO - affrontando anche i rischi delle licenze, la fine di CentOS e le alternative moderne, con dati aggiornati sull'adozione enterprise. Continua a leggere
Ultima modifica:

Strumenti di sicurezza utili

Tool gratuiti per verificare la tua postura di sicurezza:

Analisi security headers, Autovalutazione NIS2, Audit JWT, Hash calculator.