{"id":2296,"date":"2022-08-11T16:42:00","date_gmt":"2022-08-11T14:42:00","guid":{"rendered":"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-6-errori-comuni-evitare-2022\/"},"modified":"2026-06-08T08:34:45","modified_gmt":"2026-06-08T06:34:45","slug":"cybersecurity-pmi-italiane-6-errori-comuni-evitare-2022","status":"publish","type":"post","link":"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-6-errori-comuni-evitare-2022\/","title":{"rendered":"Cybersecurity per PMI italiane 2022: 6 errori comuni e come evitarli"},"content":{"rendered":"<p>Il 2022 sar\u00e0 ricordato come uno degli anni pi\u00f9 duri di sempre per la sicurezza informatica delle aziende italiane. Tra l&#8217;ondata di ransomware che ha colpito le PMI della penisola, gli attacchi DDoS rivendicati dal collettivo filo-russo Killnet contro Senato, Ministero della Difesa ed Esteri, le ricadute della cyberwar Russia-Ucraina con wiper come HermeticWiper e CaddyWiper, e il ritorno in grande stile di gruppi come LockBit (versione 3.0 lanciata a giugno) e BlackCat\/ALPHV, il panorama \u00e8 cambiato in modo strutturale. Lo stato di emergenza cyber dichiarato dal Governo Draghi il 4 maggio scorso non era retorica: era la presa d&#8217;atto di una guerra digitale che si combatte anche dentro le piccole e medie imprese.<\/p>\n<p>Il problema \u00e8 che le PMI italiane sono diventate il bersaglio preferito di queste campagne. Non perch\u00e9 abbiano dati pi\u00f9 preziosi, ma perch\u00e9 hanno difese pi\u00f9 morbide: budget cyber inesistente, nessun team IT senior, antivirus tradizionali al posto di EDR moderni, backup non testati, password riutilizzate. Negli ultimi mesi abbiamo visto ricorrere sempre gli stessi sei errori nei clienti che ci hanno chiamato dopo un incidente. Sei errori prevenibili, che raccontiamo qui con la soluzione concreta applicata nei progetti reali.<\/p>\n<div style=\"background:#fef3c7;border-left:4px solid #f59e0b;padding:18px 22px;margin:28px 0;border-radius:4px;\">\n<p style=\"margin:0 0 8px;font-weight:700;color:#92400e;\">TL;DR \u2014 I 6 errori cyber pi\u00f9 frequenti nelle PMI italiane nel 2022<\/p>\n<ol style=\"margin:8px 0 0;padding-left:22px;color:#78350f;\">\n<li>Password riutilizzate e nessuna autenticazione multi-fattore (MFA)<\/li>\n<li>Backup esistenti ma non testati e senza copia immutabile<\/li>\n<li>Patch management cronicamente in ritardo (Log4Shell, Follina, ProxyShell ancora vivi)<\/li>\n<li>Antivirus tradizionale signature-based al posto di un EDR<\/li>\n<li>Email security gateway insufficiente e nessun DMARC\/DKIM\/SPF<\/li>\n<li>Nessun piano di incident response n\u00e9 disaster recovery testato<\/li>\n<\/ol>\n<\/div>\n<h2>Il contesto 2022: perch\u00e9 le PMI italiane sono sotto assedio<\/h2>\n<p>Per capire la gravit\u00e0 della situazione bisogna guardare ai numeri. Secondo il rapporto Clusit della prima met\u00e0 del 2022, gli attacchi gravi rilevati in Italia sono cresciuti di oltre il 50% rispetto allo stesso periodo del 2021, e il ransomware rappresenta da solo circa un terzo del totale. La chiusura della gang Conti a maggio non ha alleggerito la pressione: i suoi affiliati si sono ridistribuiti su Hive, BlackCat, LockBit, Vice Society e Babuk, moltiplicando le campagne. LockBit 3.0, lanciato a fine giugno con un programma bug bounty da 1.000 a 1 milione di dollari, ha alzato l&#8217;asticella tecnica.<\/p>\n<p>A questo si sono aggiunti i raid di Killnet, che da maggio prendono di mira la PA italiana con DDoS rivendicati sui canali Telegram: Senato, MISE, Ministero della Difesa, Esteri e ACI sono stati tutti colpiti. Il segnale politico \u00e8 chiaro: l&#8217;Italia \u00e8 target, e le PMI fornitrici vengono trascinate dentro come anelli deboli della supply chain. Sul fronte Russia-Ucraina la prima ondata di wiper distruttivi davvero efficaci (HermeticWiper, IsaacWiper, CaddyWiper) ha mostrato che esiste malware progettato per cancellare, non per cifrare in cambio di riscatto, e alcuni sample sono finiti anche in reti europee per propagazione laterale.<\/p>\n<p>Infine, due eventi sottovalutati: il leak della chat interna di Conti a febbraio (un manuale operativo del ransomware regalato al mondo) e la campagna pubblica di Lapsus$ a marzo contro Nvidia, Samsung, Microsoft, Okta. Lapsus$ ha mostrato che basta un dipendente convinto a vendere le sue credenziali su Telegram per bucare aziende da decine di miliardi. Per una PMI il messaggio \u00e8 chiaro: non serve essere strategici per essere colpiti. Basta essere raggiungibili.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2022\/08\/cyber_inline1-1024x681.jpg\" alt=\"Team aziendale durante una sessione di formazione sulla sicurezza informatica\" width=\"1024\" height=\"681\" \/><\/p>\n<h2>Errore 1: password riutilizzate e nessuna MFA<\/h2>\n<p>Cominciamo dall&#8217;errore pi\u00f9 banale, e anche dal pi\u00f9 letale. Circa il 60% delle violazioni inizia da credenziali compromesse: combo di email e password sottratte a servizi terzi (LinkedIn, Dropbox, decine di forum), rivendute su mercati come Genesis o RaidForums e provate massivamente contro la posta aziendale, la VPN, il portale del gestionale. Se l&#8217;utente ha riutilizzato la stessa password tra Facebook e la mail aziendale, il gioco \u00e8 fatto.<\/p>\n<p>La soluzione esiste da anni e non costa quasi nulla. Punto uno: imporre un password manager aziendale. <strong>1Password Business<\/strong> e <strong>Bitwarden Teams<\/strong> (anche nella variante self-hosted open source) costano dai 3 ai 7 euro per utente al mese e risolvono il problema alla radice: password generate, uniche, lunghe, condivise via vault. Su LastPass, citato come alternativa, preferiamo essere prudenti dopo l&#8217;annuncio di intrusione nel loro ambiente di sviluppo di pochi giorni fa: principio di precauzione.<\/p>\n<p>Punto due, non negoziabile: <strong>MFA su tutto quello che si affaccia su internet<\/strong>. Posta, VPN, gestionale cloud, RDP, console di amministrazione. Lo studio Microsoft del 2019 mostra che la MFA blocca il 99.9% dei tentativi di account takeover. Da preferire: app TOTP (Microsoft Authenticator, Aegis, 2FAS) o token hardware FIDO2 come YubiKey o SoloKey. Da evitare l&#8217;SMS, vulnerabile a SIM swap. Su Microsoft 365 si abilitano le Security Default in pochi click; con Business Premium conviene impostare le Conditional Access policy. Costo per una PMI da 30 persone: circa 1.500 euro all&#8217;anno per il password manager, pi\u00f9 800-1.500 euro una tantum per i token hardware degli utenti privilegiati.<\/p>\n<h2>Errore 2: backup esistenti ma mai testati, e nessuna copia immutabile<\/h2>\n<p>Quando chiediamo a una PMI se ha il backup, la risposta \u00e8 quasi sempre s\u00ec. Quando chiediamo quando \u00e8 stato testato l&#8217;ultimo restore completo, cala il silenzio. Le indagini di settore raccontano che il 60% delle PMI ha un piano backup inadeguato e che, in caso di incidente, circa il 30% non riesce a ripristinare almeno parte dei dati. Le ragioni sono sempre le stesse: la copia \u00e8 sullo stesso NAS cifrato dal ransomware, le credenziali del backup erano sull&#8217;AD compromesso, il file di restore \u00e8 corrotto e nessuno se n&#8217;\u00e8 mai accorto.<\/p>\n<p>Lo standard che raccomandiamo \u00e8 il <strong>3-2-1 modernizzato con immutabilit\u00e0<\/strong>: tre copie dei dati, su due tipologie di supporto diverse, di cui almeno una off-site, e almeno una copia immutabile o air-gapped. L&#8217;immutabilit\u00e0 \u00e8 la chiave del 2022: LockBit e BlackCat cercano e cancellano attivamente i backup prima di cifrare. Opzioni concrete: <strong>Amazon S3 con Object Lock<\/strong> in Compliance, <strong>Wasabi<\/strong> o <strong>Backblaze B2<\/strong> con immutable retention, oppure hardened repository di <strong>Veeam<\/strong> su Linux con XFS. Su Microsoft 365 ricordiamo che la retention nativa non \u00e8 un backup: serve Veeam Backup for M365 o equivalente.<\/p>\n<p>Il test conta quanto la tecnologia. Inseriamo nei piani dei clienti un restore drill trimestrale documentato: si sceglie a sorte una VM, un volume o una casella, si ripristina in ambiente isolato e si misura il tempo. Il dato che ne esce diventa il vero RTO aziendale. Per approfondire abbiamo dedicato un articolo intero alla strategia 3-2-1 e all&#8217;immutabilit\u00e0.<\/p>\n<h2>Errore 3: patch management cronicamente in ritardo<\/h2>\n<p>Log4Shell \u00e8 stato divulgato a dicembre 2021 e a met\u00e0 2022, durante gli audit, lo troviamo ancora vivo su server applicativi Java di clienti che pensavano di non avere Log4j. ProxyShell \u00e8 ancora il vettore principale su Exchange on-premise non aggiornati. E poi c&#8217;\u00e8 la vera novit\u00e0 del 2022: <strong>CVE-2022-30190, alias Follina<\/strong>, vulnerabilit\u00e0 in Microsoft Diagnostic Tool divulgata a maggio, sfruttata da APT e affiliati ransomware, patchata da Microsoft a giugno. A tre mesi dalla patch la troviamo ancora aperta su decine di workstation.<\/p>\n<p>Il problema non \u00e8 la mancanza di patch ma il processo. Tre punti operativi:<\/p>\n<ul>\n<li><strong>Patch Tuesday come ritmo base<\/strong>: workstation e server aggiornati entro 7-14 giorni dal rilascio mensile; entro 48 ore per le CVE in active exploitation.<\/li>\n<li><strong>Vulnerability scanning ricorrente<\/strong>: <strong>Tenable Nessus<\/strong>, <strong>Qualys VMDR<\/strong> o <strong>Rapid7 InsightVM<\/strong> per scansioni autenticate e prioritizzazione su CVSS e EPSS. Per le PMI piccole anche OpenVAS gratuito.<\/li>\n<li><strong>Prioritizzazione su EPSS oltre il CVSS<\/strong>: CVSS dice quanto \u00e8 grave, EPSS dice quanto \u00e8 probabile che venga sfruttata nei prossimi 30 giorni.<\/li>\n<\/ul>\n<p>Per parchi eterogenei aiuta un sistema centralizzato (<strong>WSUS<\/strong>, <strong>Microsoft Intune<\/strong>, <strong>ManageEngine Patch Manager Plus<\/strong>). Regola d&#8217;oro: ogni macchina con vulnerabilit\u00e0 nota e non patchata \u00e8 un invito aperto.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2022\/08\/cyber_inline2-1024x768.jpg\" alt=\"Server rack in data center moderno con luci blu\" width=\"1024\" height=\"768\" \/><\/p>\n<h2>Errore 4: antivirus tradizionale al posto di un EDR<\/h2>\n<p>Se il vostro antivirus lavora ancora solo per firma, nel 2022 siete in ritardo di almeno cinque anni. I ransomware moderni sono polimorfi, ricompilati per ogni vittima, usano LOLBins (PowerShell, certutil, mshta, rundll32) e si nascondono in memoria senza scrivere quasi nulla a disco. La rilevazione signature-based ha tassi di detection ridicoli.<\/p>\n<p>La risposta industriale \u00e8 l&#8217;<strong>EDR<\/strong>, Endpoint Detection and Response: osserva il comportamento dei processi, correla gli eventi e blocca le catene di attacco anche con payload sconosciuto. Sopra l&#8217;EDR molti vendor offrono il servizio MDR (Managed Detection and Response): un SOC esterno 24\/7. Soluzioni mature per la fascia PMI:<\/p>\n<ul>\n<li><strong>Microsoft Defender for Endpoint<\/strong>: incluso in M365 E5 o standalone (Plan 1\/2), nativo con Azure AD.<\/li>\n<li><strong>CrowdStrike Falcon<\/strong>: leader di mercato, agente leggero, prezzo premium.<\/li>\n<li><strong>SentinelOne Singularity<\/strong>: ottima copertura macOS e Linux.<\/li>\n<li><strong>Sophos Intercept X with XDR<\/strong>: scelta tipica PMI italiana per rapporto qualit\u00e0\/prezzo e rete partner locale.<\/li>\n<li><strong>Carbon Black<\/strong> (VMware): soluzione enterprise consolidata.<\/li>\n<\/ul>\n<p>Costo medio per endpoint: 30-80 euro all&#8217;anno. Per 50 macchine fa 1.500-4.000 euro all&#8217;anno. \u00c8 circa quello che costa una consulenza di un weekend per ripristinare l&#8217;AD dopo un attacco.<\/p>\n<h2>Errore 5: email security gateway insufficiente<\/h2>\n<p>Oltre il 90% delle violazioni inizia con una mail: allegato malevolo, link a credential page fasulla, business email compromise con bonifico dirottato. L&#8217;anti-spam del dominio non basta: serve un email security gateway moderno che ispezioni allegati in sandbox, riscriva i link per analizzarli al click e usi machine learning sul testo per riconoscere il BEC.<\/p>\n<p>Le opzioni:<\/p>\n<ul>\n<li><strong>Microsoft Defender for Office 365<\/strong>: integrato in M365, Safe Links e Safe Attachments coprono molti scenari (piani E5 o standalone).<\/li>\n<li><strong>Proofpoint<\/strong>: gold standard storico, ottimo motore di rilevazione BEC.<\/li>\n<li><strong>Mimecast<\/strong>: forte sul mercato europeo.<\/li>\n<li><strong>Avanan<\/strong>: API-based, si installa in 15 minuti su M365 o Google Workspace con post-delivery scanning.<\/li>\n<\/ul>\n<p>Sopra al gateway servono i tre record che mettono in sicurezza il dominio: <strong>SPF<\/strong> (chi pu\u00f2 mandare per voi), <strong>DKIM<\/strong> (firma crittografica) e <strong>DMARC<\/strong> (policy quando SPF o DKIM falliscono). Partire con DMARC in p=none per audit, salire a p=quarantine e poi p=reject. Un dominio senza DMARC reject \u00e8 facilmente spoofabile da chiunque voglia impersonare il vostro CEO.<\/p>\n<p>Ultimo tassello non opzionale: la formazione del personale. Piattaforme come <strong>KnowBe4<\/strong>, <strong>Proofpoint Security Awareness<\/strong> o <strong>Cofense PhishMe<\/strong> erogano moduli brevi (5-10 minuti al mese) e simulazioni di phishing con metriche per dipartimento. Costo: 10-20 euro per utente all&#8217;anno. Il tasso di click passa dal 25-30% del primo mese al 5-8% dopo sei mesi di formazione continua. Approfondimento dedicato sul blog.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2022\/08\/cyber_inline3-1024x682.jpg\" alt=\"Avviso di phishing email visualizzato sullo schermo del computer\" width=\"1024\" height=\"682\" \/><\/p>\n<h2>Errore 6: nessun piano di incident response n\u00e9 disaster recovery<\/h2>\n<p>La differenza, sul campo, tra una PMI che ha un piano e una che non ce l&#8217;ha \u00e8 impressionante. Con un runbook di incident response pronto e provato \u2014 chi chiamare, in quale ordine, chi isola la rete, chi alza il telefono con il CSIRT, chi comunica con la stampa \u2014 il tempo medio di rimessa in funzione si misura in ore. Senza, si misura in settimane. Abbiamo gestito casi reali di clienti rimasti fermi sei settimane dopo un ransomware, con perdite operative ben superiori al riscatto richiesto.<\/p>\n<p>Il piano minimo che chiediamo a ogni cliente PMI \u00e8 composto da quattro elementi:<\/p>\n<ol>\n<li><strong>Runbook IR<\/strong>: documento di 5-10 pagine con la catena di chiamate (responsabile IT, fornitore, consulente legale, assicurazione cyber, CSIRT, Garante per la Privacy se serve), la procedura di isolamento di rete, le credenziali break-glass per accedere all&#8217;AD anche se \u00e8 compromesso, e i contatti aggiornati con numero personale.<\/li>\n<li><strong>Piano di DR cloud<\/strong>: replica regolare delle VM critiche su un secondo sito o sul cloud pubblico (Azure Site Recovery, AWS DRS, Veeam Cloud Connect), con RPO e RTO definiti per applicazione e provati almeno semestralmente. Dell&#8217;argomento parliamo nel dettaglio in un articolo dedicato al disaster recovery cloud per PMI.<\/li>\n<li><strong>Comunicazione interna ed esterna<\/strong>: chi parla con i dipendenti, chi con i clienti, chi con i media. Una comunicazione confusa moltiplica il danno reputazionale.<\/li>\n<li><strong>Tabletop exercise annuale<\/strong>: simulazione carta e penna di uno scenario (ransomware Cobalt Strike, BEC sul CFO, DDoS sul portale) che coinvolge IT, management e legale. \u00c8 il modo migliore per accorgersi che il numero di telefono del fornitore di backup \u00e8 obsoleto, prima che serva davvero.<\/li>\n<\/ol>\n<p>Se siete una PMI senza personale dedicato, vale la pena valutare l&#8217;esternalizzazione del monitoring a un SOC o a un MSSP, argomento di un altro articolo del blog. La differenza tra rilevare un&#8217;intrusione in due ore o in due settimane spesso \u00e8 proprio la differenza tra avere o non avere occhi sulla console.<\/p>\n<h2>GDPR e cybersecurity: l&#8217;Art.32 e la notifica entro 72 ore<\/h2>\n<p>Sul piano regolatorio italiano la cornice \u00e8 il GDPR e la sua giurisprudenza ormai consolidata. L&#8217;<strong>Art.32<\/strong> impone misure tecniche e organizzative adeguate al rischio: la parola chiave \u00e8 &#8220;adeguate&#8221;, non &#8220;esistenti&#8221;. Un antivirus di sei anni fa, backup non testati e password riutilizzate non sono misure adeguate nel 2022, e il Garante per la Privacy lo ha gi\u00e0 scritto in pi\u00f9 provvedimenti sanzionatori.<\/p>\n<p>L&#8217;<strong>Art.33<\/strong> obbliga il titolare a notificare al Garante un data breach entro 72 ore dalla conoscenza, salvo che sia improbabile un rischio per i diritti degli interessati. L&#8217;<strong>Art.34<\/strong> impone, nei casi di rischio elevato, anche la comunicazione agli interessati. Il conto medio delle sanzioni che vediamo per PMI italiane in caso di breach non gestito a regola d&#8217;arte oscilla tra i 5.000 e i 50.000 euro, a cui si sommano le possibili azioni risarcitorie e il danno reputazionale.<\/p>\n<p>Sul piano della normativa cyber pura, l&#8217;Italia ha recepito la Direttiva NIS con il <strong>D.Lgs 65\/2018<\/strong>, che ha istituito il <strong>CSIRT Italia<\/strong> presso ACN (Agenzia per la Cybersicurezza Nazionale). Per le PMI non OSE\/FSD l&#8217;obbligo di notifica non \u00e8 automatico, ma se siete fornitori di un&#8217;azienda regolamentata vi verr\u00e0 chiesto comunque per contratto. Tenete sotto mano i framework di riferimento: <strong>ISO\/IEC 27001:2013<\/strong> per il sistema di gestione, <strong>NIST CSF<\/strong> come modello operativo, <strong>MITRE ATT&amp;CK<\/strong> come lessico comune per descrivere le tecniche di attacco e mappare la difesa.<\/p>\n<h2>Cyber insurance in Italia: opportunit\u00e0 e trappole<\/h2>\n<p>Il mercato delle polizze cyber per PMI sta crescendo rapidamente in Italia, con prodotti di <strong>AXA<\/strong>, <strong>Generali<\/strong>, <strong>Lloyd&#8217;s<\/strong> e molti operatori pi\u00f9 piccoli. Una polizza ben costruita pu\u00f2 coprire perdita di profitti per fermo, ricostruzione dati, costi legali, gestione incidente, riscatto (con condizioni) e responsabilit\u00e0 verso terzi. \u00c8 uno strumento utile, soprattutto per le PMI che non hanno cassa per fronteggiare uno scenario peggiore.<\/p>\n<p>Due cautele importanti, per\u00f2. Primo: l&#8217;assicurazione non sostituisce le misure di sicurezza, le presuppone. I questionari assuntivi sono diventati molto severi: senza MFA, EDR e backup testati la polizza non parte, oppure parte con franchigie altissime. Secondo: dopo le campagne di Killnet e i wiper russi del 2022, attenzione alla <strong>war exclusion clause<\/strong> dei Lloyd&#8217;s, formalizzata in modo pi\u00f9 stringente nel 2021 e applicata dal 2022. Le polizze che escludono i cosiddetti &#8220;atti di guerra cyber&#8221; potrebbero non rispondere su un incidente attribuito a un attore statale o paraestatale, e gli attacchi rivendicati da Killnet entrano in questa zona grigia. Leggete con il vostro broker la clausola e fatevi spiegare i casi limite, con esempi concreti.<\/p>\n<h2>Chi chiamare in caso di incidente: CSIRT, CERT-AGID e Polizia Postale<\/h2>\n<p>Una delle domande che ci viene fatta pi\u00f9 spesso a freddo, e mai a caldo, \u00e8 &#8220;se mi succede a chi telefono?&#8221;. Memorizziamo qui i contatti utili:<\/p>\n<ul>\n<li><strong>CSIRT Italia (ACN)<\/strong>: punto di contatto nazionale per la segnalazione di incidenti rilevanti. Pubblica avvisi e alert tecnici, e coordina la risposta nei casi di interesse nazionale.<\/li>\n<li><strong>CERT-AGID<\/strong>: si occupa della Pubblica Amministrazione, ma diffonde regolarmente bollettini settimanali sulle campagne malspam attive in Italia, utilissimi anche per i privati.<\/li>\n<li><strong>Polizia Postale e delle Comunicazioni<\/strong>: per denuncia formale, indispensabile in caso di estorsione, frode o accessi abusivi. Esistono sezioni regionali con personale specializzato.<\/li>\n<li><strong>Garante per la Privacy<\/strong>: per la notifica del data breach ai sensi dell&#8217;Art.33 GDPR entro 72 ore.<\/li>\n<\/ul>\n<p>Aggiungete al runbook i numeri del vostro fornitore IT, del consulente legale e del broker assicurativo. Stamparli e tenerli anche in formato cartaceo: durante un ransomware grave il sistema di posta interna potrebbe essere il primo a saltare.<\/p>\n<h2>Gli errori &#8220;soft&#8221;: formazione, supervisione, audit<\/h2>\n<p>Oltre ai sei errori tecnici elencati, ne osserviamo regolarmente alcuni di tipo organizzativo. Il primo \u00e8 la totale assenza di formazione strutturata del personale: la sicurezza viene affidata a una mail di Natale che ricorda di non aprire allegati sospetti. Non funziona. Servono moduli brevi, ricorrenti, integrati nei processi di onboarding e con metriche per dipartimento.<\/p>\n<p>Il secondo \u00e8 il <strong>&#8220;IT junior senza supervisione&#8221;<\/strong>: una persona sola, magari ottima ma con due anni di esperienza, che gestisce in autonomia 50 server, l&#8217;AD e il backup. Non \u00e8 una critica alla persona, \u00e8 un rischio di processo. Per le PMI conviene affiancare un consulente esterno senior in modalit\u00e0 fractional, che fa code review delle policy, audit trimestrali e mentoring sulle scelte architetturali.<\/p>\n<p>Il terzo \u00e8 la mancanza di un <strong>audit annuale di sicurezza<\/strong> indipendente. Un vulnerability assessment esterno con simulazione di phishing e revisione delle policy costa per una PMI tra i 3.000 e i 10.000 euro. Permette di scoprire ogni anno almeno 3-5 problemi seri che il team interno non vedeva perch\u00e9 ci convive da troppo tempo.<\/p>\n<h2>I 5 step minimi per partire: il &#8220;minimum vital cyber&#8221; per PMI<\/h2>\n<p>Se dovessimo riassumere il pacchetto minimo da implementare entro il prossimo trimestre, lo presenteremmo cos\u00ec, in ordine di priorit\u00e0 decrescente:<\/p>\n<ol>\n<li><strong>MFA su tutti gli accessi esterni + password manager aziendale<\/strong> (posta, VPN, gestionale, RDP). Implementazione 2-4 settimane.<\/li>\n<li><strong>EDR su tutti gli endpoint<\/strong>, server inclusi. Implementazione 2-3 settimane.<\/li>\n<li><strong>Backup 3-2-1 con copia immutabile e restore drill trimestrale documentato<\/strong>. Implementazione 3-6 settimane.<\/li>\n<li><strong>Patch management mensile su workstation e server<\/strong>, vulnerability scanning ricorrente. Implementazione 2 settimane pi\u00f9 ritmo continuo.<\/li>\n<li><strong>Email security gateway moderno + DMARC reject + formazione mensile del personale<\/strong>. Implementazione 3-4 settimane.<\/li>\n<\/ol>\n<h2>Budget tipico: quanto costa partire<\/h2>\n<p>I numeri che vediamo nei progetti reali per una PMI italiana da 50 dipendenti, configurazione mista on-premise e cloud, sono questi:<\/p>\n<ul>\n<li>Password manager aziendale: 1.500-2.500 \u20ac\/anno<\/li>\n<li>EDR 50 endpoint: 1.500-4.000 \u20ac\/anno<\/li>\n<li>Backup cloud con immutabilit\u00e0: 1.500-4.000 \u20ac\/anno (in base a TB)<\/li>\n<li>Vulnerability scanning: 2.000-4.000 \u20ac\/anno (o 0 con OpenVAS se gestito internamente)<\/li>\n<li>Email security gateway: 1.000-3.000 \u20ac\/anno<\/li>\n<li>Formazione personale (KnowBe4 o equivalente): 500-1.500 \u20ac\/anno<\/li>\n<li>Audit annuale esterno: 3.000-10.000 \u20ac\/anno<\/li>\n<\/ul>\n<p>Totale orientativo: <strong>11.000-29.000 euro all&#8217;anno<\/strong>, cio\u00e8 in media tra l&#8217;1% e il 3% del budget IT complessivo della PMI. \u00c8 meno del costo medio di un giorno di fermo produzione su un ransomware riuscito. La nostra esperienza dice che il ritorno dell&#8217;investimento si misura a quattro cifre.<\/p>\n<h2>Roadmap di implementazione a 90 giorni<\/h2>\n<p>Una proposta operativa, da mettere subito in agenda:<\/p>\n<ul>\n<li><strong>Settimane 1-2<\/strong>: assessment dello stato attuale, inventario asset, classificazione dati, gap analysis su NIST CSF.<\/li>\n<li><strong>Settimane 3-4<\/strong>: deploy password manager + abilitazione MFA su posta e VPN, comunicazione interna ai dipendenti.<\/li>\n<li><strong>Settimane 5-8<\/strong>: rollout EDR su tutti gli endpoint e server, configurazione policy, primo tuning.<\/li>\n<li><strong>Settimane 6-10<\/strong>: revisione architettura backup, attivazione copia immutabile, primo restore drill.<\/li>\n<li><strong>Settimane 8-10<\/strong>: deploy email security gateway, set DMARC in p=none, raccolta report.<\/li>\n<li><strong>Settimane 10-12<\/strong>: vulnerability scanning ricorrente, piano patch mensile, prima campagna di formazione e phishing simulato, prima stesura del runbook IR.<\/li>\n<li><strong>Settimana 13<\/strong>: tabletop exercise, lessons learned, ciclo successivo di 90 giorni.<\/li>\n<\/ul>\n<h2>FAQ<\/h2>\n<p><strong>Qual \u00e8 l&#8217;errore cyber pi\u00f9 frequente nelle PMI italiane nel 2022?<\/strong><br \/>\nLa combinazione di password riutilizzate e assenza di MFA. Circa il 60% delle violazioni inizia da credenziali compromesse e l&#8217;MFA, secondo il dato Microsoft, blocca il 99.9% dei tentativi di account takeover.<\/p>\n<p><strong>Quanto costa proteggere una PMI da 50 dipendenti?<\/strong><br \/>\nIndicativamente tra 11.000 e 29.000 euro all&#8217;anno, distribuiti su MFA + password manager, EDR, backup immutabili, vulnerability scanning, email security, formazione e audit. Tra l&#8217;1% e il 3% del budget IT.<\/p>\n<p><strong>L&#8217;antivirus tradizionale basta nel 2022?<\/strong><br \/>\nNo. I ransomware moderni sono polimorfi, fileless, e usano binari legittimi di Windows. Serve un EDR comportamentale come Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne o Sophos Intercept X.<\/p>\n<p><strong>Quali backup sono considerati adeguati oggi?<\/strong><br \/>\nLo standard \u00e8 3-2-1 con almeno una copia immutabile o air-gapped, e restore drill documentati almeno trimestrali. Senza test di restore il backup esiste solo sulla carta.<\/p>\n<p><strong>Quanto tempo ho per notificare un data breach al Garante?<\/strong><br \/>\n72 ore dalla conoscenza ai sensi dell&#8217;Art.33 GDPR, salvo che il rischio per gli interessati sia improbabile. Se il rischio \u00e8 elevato, l&#8217;Art.34 impone anche la comunicazione agli interessati.<\/p>\n<p><strong>La polizza cyber copre attacchi rivendicati da Killnet?<\/strong><br \/>\nVa letta con attenzione la war exclusion clause, in particolare nelle polizze Lloyd&#8217;s: dal 2022 alcuni &#8220;atti di guerra cyber&#8221; attribuibili ad attori statali o paraestatali potrebbero essere esclusi. Confronto preventivo con il broker indispensabile.<\/p>\n<p><strong>Chi devo chiamare se subisco un incidente cyber?<\/strong><br \/>\nIn ordine: il vostro fornitore IT o consulente di sicurezza, il broker della polizza cyber, il CSIRT Italia per la segnalazione tecnica, la Polizia Postale per la denuncia formale, il Garante Privacy entro 72 ore se c&#8217;\u00e8 data breach.<\/p>\n<div style=\"background:linear-gradient(135deg,#1e3a8a 0%,#7c3aed 100%);color:#fff;padding:36px 30px;margin:40px 0 10px;border-radius:10px;text-align:center;\">\n<h3 style=\"color:#fff;margin:0 0 10px;font-size:24px;\">Vuoi capire da dove partire nella vostra PMI?<\/h3>\n<p style=\"color:#e9d5ff;margin:0 0 18px;font-size:16px;\">Configura il pacchetto di sicurezza adatto alla tua azienda e ricevi un preventivo trasparente, senza impegno.<\/p>\n<p style=\"margin:0;\"><a href=\"https:\/\/brentasoft.com\/preventivatore.php\" style=\"display:inline-block;background:#fbbf24;color:#1e293b;padding:14px 32px;border-radius:6px;text-decoration:none;font-weight:700;font-size:16px;\">Apri il preventivatore<\/a><\/p>\n<\/div>\n<p><script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"HowTo\",\n  \"name\": \"Come implementare il minimum vital cyber in una PMI italiana nel 2022\",\n  \"description\": \"I 5 step prioritari per portare una PMI italiana a un livello minimo di sicurezza informatica adeguato al 2022.\",\n  \"totalTime\": \"P90D\",\n  \"estimatedCost\": {\n    \"@type\": \"MonetaryAmount\",\n    \"currency\": \"EUR\",\n    \"value\": \"15000\"\n  },\n  \"step\": [\n    {\n      \"@type\": \"HowToStep\",\n      \"position\": 1,\n      \"name\": \"Abilita MFA ovunque e adotta un password manager aziendale\",\n      \"text\": \"Imponi MFA TOTP o FIDO2 su posta, VPN, gestionale, RDP. Distribuisci 1Password Business o Bitwarden Teams a tutto il personale.\"\n    },\n    {\n      \"@type\": \"HowToStep\",\n      \"position\": 2,\n      \"name\": \"Sostituisci l'antivirus con un EDR su ogni endpoint\",\n      \"text\": \"Esegui rollout di Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne o Sophos Intercept X su tutte le workstation e i server.\"\n    },\n    {\n      \"@type\": \"HowToStep\",\n      \"position\": 3,\n      \"name\": \"Implementa backup 3-2-1 con copia immutabile e restore drill\",\n      \"text\": \"Configura una copia immutabile (S3 Object Lock, Wasabi, Veeam hardened repository) e pianifica restore drill documentati ogni trimestre.\"\n    },\n    {\n      \"@type\": \"HowToStep\",\n      \"position\": 4,\n      \"name\": \"Attiva patch management mensile e vulnerability scanning\",\n      \"text\": \"Allinea il patching al Patch Tuesday Microsoft con SLA di 7-14 giorni e scansiona mensilmente con Tenable, Qualys, Rapid7 o OpenVAS.\"\n    },\n    {\n      \"@type\": \"HowToStep\",\n      \"position\": 5,\n      \"name\": \"Implementa email security gateway, DMARC reject e formazione\",\n      \"text\": \"Deploy Microsoft Defender for Office 365, Proofpoint o Avanan. Configura SPF, DKIM e DMARC in p=reject. Avvia formazione mensile con KnowBe4 o equivalente.\"\n    }\n  ]\n}\n<\/script><br \/>\n<script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Qual \u00e8 l'errore cyber pi\u00f9 frequente nelle PMI italiane nel 2022?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"La combinazione di password riutilizzate e assenza di MFA. Circa il 60% delle violazioni inizia da credenziali compromesse e la MFA, secondo il dato Microsoft, blocca il 99.9% dei tentativi di account takeover.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Quanto costa proteggere una PMI da 50 dipendenti?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Indicativamente tra 11.000 e 29.000 euro all'anno, distribuiti su MFA con password manager, EDR, backup immutabili, vulnerability scanning, email security, formazione e audit. Tra l'1% e il 3% del budget IT.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"L'antivirus tradizionale basta nel 2022?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"No. I ransomware moderni sono polimorfi, fileless e usano binari legittimi di Windows. Serve un EDR comportamentale come Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne o Sophos Intercept X.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Quali backup sono considerati adeguati oggi?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Lo standard \u00e8 3-2-1 con almeno una copia immutabile o air-gapped, e restore drill documentati almeno trimestrali. Senza test di restore il backup esiste solo sulla carta.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Quanto tempo ho per notificare un data breach al Garante?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"72 ore dalla conoscenza ai sensi dell'Art.33 GDPR, salvo che il rischio per gli interessati sia improbabile. Se il rischio \u00e8 elevato l'Art.34 impone anche la comunicazione agli interessati.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"La polizza cyber copre attacchi rivendicati da Killnet?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Va letta con attenzione la war exclusion clause, in particolare nelle polizze Lloyd's: dal 2022 alcuni atti di guerra cyber attribuibili ad attori statali o paraestatali potrebbero essere esclusi. Confronto preventivo con il broker indispensabile.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Chi devo chiamare se subisco un incidente cyber?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"In ordine: il fornitore IT o consulente di sicurezza, il broker della polizza cyber, il CSIRT Italia per la segnalazione tecnica, la Polizia Postale per la denuncia formale, il Garante Privacy entro 72 ore se c'\u00e8 un data breach.\"\n      }\n    }\n  ]\n}\n<\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le 6 falle che rendono le PMI italiane bersagli facili nel 2022: password riutilizzate, backup non testati, niente EDR, patch in ritardo, email gateway insufficienti e nessun piano IR. Soluzioni pragmatiche con costi reali.<\/p>\n","protected":false},"author":2,"featured_media":2288,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"Cybersecurity PMI 2022: 6 errori da evitare | Brentasoft","_seopress_titles_desc":"Ransomware, Killnet, Follina e phishing: i 6 errori cyber pi\u00f9 comuni nelle PMI italiane 2022 e come evitarli con MFA, EDR, backup immutabili.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-6-errori-comuni-evitare-2022\/","_seopress_social_fb_title":"Cybersecurity PMI 2022: i 6 errori che ti rendono un bersaglio facile","_seopress_social_fb_desc":"Ransomware boom, Killnet, Lapsus$, Follina. I 6 errori cyber ricorrenti nelle PMI italiane e le soluzioni concrete (MFA, EDR, backup immutabili, DMARC).","_seopress_social_fb_img":"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2022\/08\/cyber_featured.jpg","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"Cybersecurity PMI 2022: i 6 errori da evitare","_seopress_social_twitter_desc":"Ransomware boom 2022, Killnet contro la PA italiana, Follina. I 6 errori cyber pi\u00f9 comuni nelle PMI e le soluzioni operative.","_seopress_social_twitter_img":"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2022\/08\/cyber_featured.jpg","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[25],"tags":[],"class_list":["post-2296","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-compliance-normative"],"_links":{"self":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts\/2296","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/comments?post=2296"}],"version-history":[{"count":0,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts\/2296\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/media\/2288"}],"wp:attachment":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/media?parent=2296"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/categories?post=2296"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/tags?post=2296"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}