
Che cos'è la sicurezza delle password? Importanza e suggerimenti
La sicurezza delle password è fondamentale per proteggere le informazioni sensibili. Scopri le best practice per rafforzare le policy sulle password nella tua organizzazione.

La sicurezza delle password è una componente critica della cybersecurity per le organizzazioni. Questa guida fornisce suggerimenti essenziali per creare e gestire password robuste, incluso l’uso di password manager e dell’autenticazione a più fattori.
Scopri le vulnerabilità comuni delle password e le best practice per formare i dipendenti sulla sicurezza delle password. Comprendere la sicurezza delle password è fondamentale per proteggere le informazioni sensibili e prevenire accessi non autorizzati.
La password di un utente è la chiave per aprire la porta del suo account. A seconda del tipo di autorizzazioni che quell’account utente possiede una volta all’interno di un sistema, quella chiave potrebbe essere davvero molto potente. Se ho la password del tuo online banking, potrei ottenere accesso al tuo account e a tutti i dati in esso contenuti. Sarebbe un bel problema per te. Ma se riesco a ottenere la password dell’amministratore di sistema della banca online a livello di server, posso mettere le mani sulle tue informazioni e anche su quelle di ogni altro utente. È così che avviene un numero sorprendente di violazioni dei dati.

Ciò che rende così importante una buona sicurezza delle password è questo: non serve essere particolarmente esperti di tecnologia per sfruttare la password di qualcuno una volta ottenuta. Altri tipi di violazioni della sicurezza, che si tratti di backdoor, installazione remota di malware o iniezione di codice malevolo sui server web, richiedono una notevole quantità di competenze. Ma una password? È il modo più semplice per entrare in dati che non ti appartengono. Ecco perché esiste un mercato delle password sul dark web, lasciando la parte difficile (l’intrusione) a chi sa come farla, e il vero e proprio caos a qualcuno che ha in mente solo cattive intenzioni. Il credential stuffing, il password spraying e altri tipi di attacchi basati sulle password potrebbero spesso essere fermati semplicemente adottando una buona sicurezza delle password.
Raccomandazioni sulla sicurezza delle password dal NIST
Il National Institute of Science and Technology (NIST) sta studiando la questione per aumentare la sicurezza a livello federale. Ha pubblicato una bozza di modifiche proposte alle politiche nazionali sulla sicurezza delle password per proteggere meglio il sistema del governo federale. Una volta adottate, queste politiche riguarderanno solo gli utenti che lavorano presso enti federali. Tuttavia, dovrebbero essere prese seriamente da chiunque abbia il compito di mantenere sicura la propria infrastruttura IT (o i propri account personali).
Alcune delle raccomandazioni vanno contro convinzioni consolidate da tempo sulla sicurezza delle password:
1. Rendete Più Facile per i vostri utenti creare password che ricorderanno
Non create restrizioni sul formato della password. Quando imponete cose come l’uso di almeno una lettera maiuscola, o un numero, o caratteri speciali, oppure dite che la password è troppo lunga, non fate altro che spingere le persone a cercare scorciatoie. Se John Smith decide di impostare la sua password come “johnsmith”, non è accettabile. Ma richiedendo una formattazione specifica, lo state incoraggiando a lavorare entro quei vincoli per creare qualcosa come “J0hnsm1th!”—che in realtà non è affatto migliore. Chiunque sia abile nel decifrare/decodificare password può individuare rapidamente questa variante.
Invece, date a John maggiore libertà nella creazione. Incoraggiate l’uso di una frase più lunga (64 caratteri è ora il massimo raccomandato, non 16) e assicuratevi che il sistema possa gestire qualsiasi carattere gli venga fornito, includendo non solo testo ASCII, ma anche qualsiasi carattere Unicode—emoji comprese. Questo funziona al meglio quando si dispone di un dizionario di password note come deboli rispetto al quale il sistema può effettuare un controllo. Così, quando il primo tentativo di John di creare una password—”johnsmith”—viene rifiutato, può trasformare la sua frustrazione in qualcosa di molto più sicuro, come questi 49 caratteri: “Il nostro amministratore di sistema è una fastidiosa seccatura nel ????.”
Certo, è praticamente inglese semplice, ma è più casuale che sostituire semplicemente le lettere con numeri simili.
Inoltre, smettete di far scadere le password e di costringere gli utenti a cambiarle. Ogni volta che lo fate, è più probabile che le password diventino più facili da violare. Inoltre, indipendentemente dal tempo di scadenza—30 giorni, 6 mesi, 1 anno—se è passato tutto quel tempo senza che la password sia stata rubata, significa che state facendo qualcosa nel modo giusto.
Nessuno cambia ogni anno le serrature di casa per una protezione extra. Se nessuno è riuscito a entrare in casa, significa che siete ancora gli unici ad avere una chiave. Le cambiate solo quando sapete che qualcuno che non dovrebbe avere accesso è entrato in possesso della vostra chiave. Lo stesso vale per le password.
2. Smettete di usare i suggerimenti per le password
Facciamo cose del genere da così tanto tempo che sembra controintuitivo eliminarle. Ma, se ci pensate, impostare suggerimenti e meccanismi per ottenere o reimpostare una password è ciò che non ha senso. Lo scopo stesso di un suggerimento è rendere più facile arrivare a una risposta.
Immaginate di entrare in una banca dove sapete che Bill Gates ha un conto e di provare a prelevare 1 milione di dollari. L’addetto allo sportello chiede il vostro documento, che non avete perché non siete Bill Gates. Ma invece di mandarvi via, vi viene chiesto: “Beh, qual è il nome della città in cui siete nati?” Si tratta di informazioni molto più facili da ottenere e sembrano un metodo terribile per proteggere gli asset.
Le password robuste sono il primo passo per proteggere gli asset digitali (e in molti casi questi asset digitali rappresentano accesso a denaro reale). Se qualcuno non conosce una password, è meglio presumere che ci sia una ragione piuttosto che dargli una mano.
3. Eliminate l’autenticazione a due fattori via SMS
L’autenticazione a due fattori, o anche a più fattori, è certamente indispensabile. Ma la biometria, come la scansione delle impronte digitali o della retina, è un modo molto migliore per proteggere il vostro account—e non è più quella tecnologia fantascientifica futuristica di domani che era un tempo. Il domani è già qui.
Farla tramite SMS è un modo piuttosto scarso di procedere. In termini di ostacoli, inviare codici di autorizzazione a un cellulare via SMS è come chiedere a un cavallo di saltare un ostacolo alto quindici centimetri. Come mostra questo post , chi è abbastanza intelligente da impossessarsi della vostra password è più che abbastanza astuto da trovare un modo per aggirare i codici di autenticazione basati su SMS.
E, naturalmente, ora che tutti hanno capito l’inefficacia di questo metodo, i blogger della sicurezza stanno pensando e scrivendo dei diversi modi in cui questo tipo di protezione può essere violato.
4. Gli amministratori devono essere più intelligenti nel modo in cui le password vengono archiviate
Nel 2013, il blog Naked Security ha descritto come una delle più grandi aziende software del mondo, Adobe, abbia danneggiato 150 milioni dei suoi utenti con pratiche terribili in atto per proteggere le password.
Oltre a mettere in luce quanto siano inutili i suggerimenti per la sicurezza delle password, ha anche chiarito che Adobe utilizzava una crittografia piuttosto basilare e non aggiungeva altre protezioni. Il risultato era una sorta di semplice processo di decodifica non molto più sofisticato di quello che i bambini trovavano un tempo nei kit da spia giocattolo.
Nel nostro mondo protetto da password, la sicurezza si rivela essere responsabilità di tutti. Le policy devono essere ben studiate, gli utenti devono rispettarle e gli amministratori devono tutelare gli utenti senza presumere che gli intrusi non possano entrare per rubare le password fin dall’inizio. Le nuove raccomandazioni e conclusioni del NIST sono certamente un buon punto di partenza per tutti.
Password manager: valutare pro e contro
I password manager sono un altro modo con cui individui e organizzazioni stanno cercando di ridurre il rischio legato all’uso delle password. Come altri strumenti di sicurezza, i password manager possono aiutare, ma non sono una soluzione completa che solleverà la vostra organizzazione dai rischi legati alle password. Un altro aspetto da considerare è che nel corso degli anni è stato riscontrato che la maggior parte dei password manager presentava vulnerabilità o aveva addirittura subito violazioni.
Distribuendo un password manager al vostro team, mettete la vostra sicurezza nelle mani di questi strumenti. Alcuni incidenti di sicurezza degni di nota includono LastPass, My1Login, KeePass, OneLogin, PasswordBox, MyPasswords, Avast Passwords e RoboForm. Tavis Ormandy di Google Project Zero ha reso pubbliche alcune di queste vulnerabilità, comprese vulnerabilità nei loro plugin del browser.
Le nostre raccomandazioni? I password manager possono aiutare a ridurre al minimo l’overhead IT del recupero delle password, ma introducono anche un ulteriore potenziale attacco alla supply chain per le organizzazioni.

Ridurre il rischio di identità in tutta l'organizzazione
Rilevate e rispondete agli attacchi in tempo reale con soluzioni olistiche per Active Directory ed Entra ID.
Conclusione
Nel nostro mondo protetto da password, una solida policy di sicurezza include i fornitori e le persone di ogni team. Le policy devono essere ben studiate, gli utenti devono rispettarle e gli amministratori devono tutelare gli utenti senza presumere che gli intrusi non possano entrare per rubare le password fin dall’inizio. Le raccomandazioni e conclusioni del NIST sono un buon punto di partenza per tutti.
FAQ sulla sicurezza delle password
La sicurezza delle password si riferisce alle pratiche e agli strumenti che mantengono le tue password al sicuro dagli attaccanti. Puoi pensarla come a un lucchetto digitale che protegge i tuoi account da accessi non autorizzati. La sicurezza delle password implica la creazione di password complesse, la loro archiviazione sicura e l'uso di misure di sicurezza aggiuntive come l'autenticazione a più fattori.
Senza un'adeguata sicurezza delle password, gli attaccanti possono facilmente violare i tuoi account e rubare i tuoi dati o il tuo denaro.
La sicurezza delle password è importante perché le password deboli sono la principale causa delle violazioni dei dati. Se gli attaccanti riescono a compromettere la tua password, possono accedere alle tue informazioni personali, ai dati finanziari e agli account aziendali. Cattive pratiche nella gestione delle password possono portare a furto d'identità, perdite finanziarie e gravi danni reputazionali.
Quando utilizzi una solida sicurezza delle password, crei una barriera che rende molto più difficile per i criminali informatici prenderti di mira.
Puoi verificare la sicurezza delle tue password utilizzando vari strumenti di test della robustezza delle password. Questi strumenti analizzano la lunghezza e la complessità della password e verificano se è stata esposta in violazioni dei dati. Ti indicano quanto tempo impiegherebbero gli attaccanti a compromettere la tua password usando attacchi brute force. Dovresti usare questi strumenti di verifica per testare le password esistenti e migliorare quelle deboli.
Puoi rendere sicure le tue password utilizzando almeno 12-15 caratteri con una combinazione di maiuscole, minuscole, numeri e simboli. Crea password uniche per ogni account e non riutilizzarle mai su più siti. Usa un password manager per generare e archiviare in modo sicuro password complesse.
Abilita l'autenticazione a più fattori ove possibile per aggiungere un ulteriore livello di protezione. Evita di usare informazioni personali o parole comuni nelle tue password.
Puoi migliorare la sicurezza delle password passando a passphrase più lunghe invece di password brevi e complesse. Usa i gestori di password per creare password uniche e casuali per tutti i tuoi account. Configura l’autenticazione a più fattori su tutti gli account importanti, in particolare quelli bancari e di posta elettronica.
Controlla regolarmente se le tue password sono state compromesse in violazioni dei dati utilizzando strumenti come SentinelOne, Have I Been Pwned. Sostituisci immediatamente le password deboli o riutilizzate e aggiornale se sono state esposte.
Le migliori pratiche per la sicurezza delle password includono l'uso di password lunghe almeno 12 caratteri con tipi di caratteri diversi. Non riutilizzare mai le password tra account diversi e crearne di uniche per ogni servizio. Utilizzare gestori di password affidabili per generare, archiviare e compilare automaticamente le password in modo sicuro.
Abilitare l'autenticazione a più fattori su tutti gli account che la supportano. Evitare di annotare le password o di conservarle in luoghi non protetti come i fogli di calcolo. Verificare regolarmente le password e sostituire quelle che sono state compromesse.



