Le credenziali rubate e la mancanza di autenticazione a più fattori trasformano un attacco prevedibile in violazione sanzionabile.
Come è andata la violazione
Con il provvedimento n. 529 del 14 luglio 2026, il Garante per la protezione dei dati personali ha sanzionato una società di consulenza ingegneristica con 120.000 euro per violazione degli articoli 5, paragrafo 1, lettera f), e 32 del Regolamento (UE) 2016/679. L’attacco ransomware attribuito a BlackBasta, verificatosi fra l’8 e il 9 ottobre 2024, ha sfruttato credenziali già circolanti nel dark web per accedere alla VPN aziendale in assenza di autenticazione a più fattori, consentendo all’attaccante di compromettere i backup e pubblicare dati esfiltrati fra cui certificati del casellario giudiziale e dati relativi a congedo di maternità e infortuni.
Cosa ha deciso il Garante
L’Autorità ha ritenuto che la violazione non fosse imprevedibile né inevitabile, bensì conseguenza di misure di sicurezza chiaramente inadeguate. Ha qualificato l’autenticazione a più fattori sulla VPN come misura “ormai di uso comune” e affermato che policy di complessità delle password, blocchi temporanei dell’utenza e sensibilizzazione del personale “sono ben lungi dal potersi considerare sufficienti” per garantire un livello di sicurezza adeguato al rischio. L’Autorità ha inoltre valorizzato positivamente il rispetto del termine di notifica ai titolari committenti, pur rilevando l’asimmetria: non tutti i titolari informati dal responsabile hanno a loro volta notificato all’Autorità.
Le misure tecniche ritenute necessarie
Sul credential stuffing l’Autorità ha richiesto un blocco robusto dell’utenza dopo un determinato numero di tentativi falliti, con necessaria reimpostazione delle credenziali presso un ufficio competente, accompagnato da alert alle funzioni di sicurezza. Ha inoltre indicato il ricorso a fonti di cyber threat intelligence e a servizi di segnalazione delle credenziali compromesse, con blocklisting automatico in fase di creazione delle password. Per la segregazione di rete ha censurato la presenza di domain controller raggiungibili da tutte le VLAN, sottolineando che l’isolamento deve valere anche nei confronti di nodi che attraversano i segmenti per funzione amministrativa. Sulla strategia di backup ha esplicitato la regola “3-2-1”: almeno tre copie su due supporti con una copia fuori sede, accompagnate da snapshot immutabili e controlli di accesso severi.
Cosa devono fare le imprese
Il primo intervento è censire ogni punto di accesso remoto alla rete interna e verificare l’attivazione della multifactor authentication, prioritariamente su VPN, portali amministrativi e accessi ai sistemi di backup. Occorre formalizzare in un documento una politica di blocco robusto dell’utenza con rimpostazione manuale previo contatto diretto con la struttura competente, con alert automatici. Ogni organizzazione deve implementare il monitoraggio delle credenziali compromesse attingendo a fonti di cyber threat intelligence e servizi di leak detection, operando il blocklisting automatico. La segregazione di rete va ripensata assumendo lo scenario dell’attaccante con privilegi di dominio, introducendo livelli di utenze amministrative e verificando le liste di controllo degli accessi verso i backup. La strategia di backup deve assicurare almeno una copia non raggiungibile dalla rete o resa immodificabile, con prove di ripristino documentate periodicamente.
Processi e documentazione da mettere in ordine
Il provvedimento censura l’assenza di una gestione formalizzata delle vulnerabilità: si suggerisce una procedura scritta che individui fonti di rilevazione, periodicità, criteri di priorità, termini massimi di correzione e gestione delle eccezioni, con tracciamento documentale. Necessaria è la conservazione centralizzata dei log in un sistema separato dal dominio di produzione, con politiche di conservazione che tengano conto della permanenza media dell’attaccante in rete. Il registro delle attività di trattamento deve consentire di risalire alle categorie di interessati e ai volumi anche in caso di indisponibilità dei sistemi. Per chi si avvale di fornitori, occorre verificare in concreto—non per sola autodichiarazione—l’esistenza di autenticazione a più fattori, backup resistenti al ransomware e processi di gestione delle vulnerabilità, nonché l’inserimento nel contratto di obblighi informativi tempestivi e analitici.
L’approfondimento completo di questo articolo è disponibile su 01magazine.it.




