La Grande Muraglia, Wei Zhongxian e il problema che nessun firewall può risolvere
L’uomo che non attraversò le mura
Siamo nella Cina dei primi decenni del Seicento, sotto la dinastia Ming. La Grande Muraglia è il simbolo di un impero che ha fatto della difesa perimetrale la propria filosofia di sopravvivenza: migliaia di chilometri di pietra e mattone, torri di segnalazione pronte ad accendere fuochi visibili a molti chilometri di distanza, guarnigioni lungo ogni tratto strategico. Un sistema pensato per avvistare il nemico lontano e fermarlo prima che tocchi il confine.
Eppure la muraglia non salvò l’Impero Ming.
La sua crisi più profonda cominciò dall’interno, con un uomo che merita di essere ricordato non per le sue qualità morali, che erano scarse, ma per la precisione con cui comprese ciò che i generali dell’Impero non avevano capito: le mura proteggono dall’esterno, non da chi è già dentro.
Wei Zhongxian nacque nel 1568, povero e senza nome. Per entrare a corte si fece eunuco: non per vocazione, per calcolo. Era uno dei pochi varchi per chi non aveva sangue nobile, e lo attraversò senza voltarsi indietro.
Dentro non era nessuno. Un servo tra i servi, permessi minimi, invisibile per costruzione. Ed è lì che cominciò a osservare, con la pazienza fredda di chi ha capito che il tempo, dentro un sistema enorme e distratto, è l’arma più sottovalutata che esista. Coltivò l’amicizia giusta al momento giusto, quella di Madame Ke, la balia del futuro imperatore, e attraverso di lei si infilò nella stanza più vicina al potere. Non fece rumore. Non un giorno.
Quando il principino divenne imperatore, nel 1620, Wei era già lì. Il nuovo imperatore, Tianqi, si fidava ciecamente di lui e preferiva dedicarsi alla sua vera passione, la falegnameria, lasciando l’impero a chi sembrava saperci fare. Il potere arrivò un grado alla volta, una nomina alla volta, senza mai un passo che da solo sembrasse eccessivo. Poi Wei smise di aspettare: epurò i rivali, alcuni dei quali furono torturati e uccisi in carcere, prese il controllo della polizia segreta e di ogni leva che contasse.
Le torri della Grande Muraglia continuavano a scrutare l’orizzonte. Nessuna guardava verso l’interno, verso la stanza in cui un ex servo senza nome decideva chi viveva e chi moriva.
Poi tutto finì. Non per un allarme, non per un fuoco acceso su una torre. Finì perché l’imperatore morì, e il giovane che salì al trono non aveva alcuna intenzione di ereditare anche il suo eunuco. Nel 1627 Wei si tolse la vita prima del processo.
Ma il sistema che aveva scavato da dentro non si rimise in piedi con la sua morte. Diciassette anni dopo, quando i ribelli di Li Zicheng presero Pechino e un generale Ming, Wu Sangui, lasciò passare i Manciù attraverso il passo di Shanhai, la dinastia cadde. Non per mano di Wei Zhongxian, ma su un terreno che lui aveva reso incapace di reggere qualsiasi colpo.
Le mura, quel giorno, erano ancora perfettamente intatte.
Il problema che le mura non possono risolvere
La Grande Muraglia era un’opera straordinaria. Non era un errore costruirla. Era un errore credere che fosse sufficiente.
Il problema della difesa perimetrale non è tecnico. È concettuale. Chi costruisce mura sta rispondendo a una domanda precisa: come fermo chi cerca di entrare? È una domanda legittima. Ma lascia aperta un’altra domanda, più difficile: cosa faccio con chi è già dentro?
Nei sistemi informatici, questa distinzione ha un nome. Si chiama threat model. E molte PMI italiane hanno un threat model implicito che assomiglia molto all’Impero Ming: firewall robusti, antivirus aggiornati, qualche regola sul traffico in uscita. Tutto orientato verso l’esterno. Tutto pensato per fermare qualcuno che bussa alla porta.
Il problema è che i perimetri hanno sempre delle crepe. Non perché siano mal costruiti, ma perché un’organizzazione funzionante non può essere ermeticamente chiusa. Ci sono email da ricevere, VPN da mantenere, fornitori da connettere, aggiornamenti da scaricare. Ogni punto di contatto con l’esterno è una superficie. E le superfici si erodono.
Un attaccante paziente non ha bisogno di scalare le mura. Ha bisogno di trovare una porta lasciata socchiusa, un momento di distrazione, una credenziale riutilizzata. Qualcosa che succede ogni giorno, in ogni organizzazione, con una frequenza che nessuno ama ammettere.
Dentro le mura: come si muove un attaccante
Una volta dentro il perimetro, la logica cambia completamente. L’attaccante non è più in modalità offensiva: è in modalità ricognizione. Il suo obiettivo primario non è distruggere o cifrare, ma capire dove si trova e cosa ha intorno.
Chi conosce la sequenza tecnica (beachhead, movimento laterale, privilege escalation, fino al controllo totale) riconosce subito lo schema. Wei Zhongxian ha seguito esattamente la stessa logica, quattro secoli prima che qualcuno le desse un nome in inglese: ingresso silenzioso con privilegi minimi, osservazione paziente, accumulo lento di relazioni e accessi, un salto alla volta, senza mai generare nulla che valesse la pena notare.
La differenza tra lui e un attaccante informatico non è la strategia. È il tempo a disposizione. Per un attaccante informatico la mediana è di quattordici giorni prima di essere scoperto (Mandiant M-Trends 2026). Wei Zhongxian ebbe anni.
Perché continuiamo a guardare l’orizzonte
Se il problema è noto (e lo è, almeno nella comunità della sicurezza informatica) perché la maggior parte delle organizzazioni continua a investire quasi esclusivamente sul perimetro?
La risposta è psicologica prima che tecnica. Il perimetro è visibile. È misurabile. Un firewall ha un prezzo, una configurazione, un cruscotto che mostra quante connessioni ha bloccato oggi. È qualcosa che si può mostrare al management, inserire in un report, usare per giustificare un budget.
Il movimento laterale, la privilege escalation, il comportamento anomalo di un account compromesso sono fenomeni sottili, contestuali, difficili da rilevare senza strumenti specifici e competenze dedicate. Non si vedono in un cruscotto. Non si contano. Non producono quella gratificazione immediata che una lista di minacce bloccate riesce a dare.
C’è anche un problema di modello mentale. Quando pensiamo a un attacco informatico, pensiamo a qualcosa che viene da fuori. Un hacker che bussa alla porta. Un virus che arriva via email. Una scansione di porte da un IP straniero. È il modello che Hollywood ci ha insegnato, e ha il vantaggio di essere semplice, narrativamente chiaro, emotivamente intuitivo.
Ma Wei Zhongxian non bussò a nessuna porta. Attraversò il sistema pazientemente, usando i canali che il sistema stesso metteva a disposizione, diventando nel tempo qualcosa che il sistema non sapeva come riconoscere: un interno che aveva acquisito troppo potere.
Difendersi dall’interno: un cambio di prospettiva
Difendersi dall’interno non significa abbandonare il perimetro. Significa smettere di credere che sia sufficiente.
Concretamente, significa spostare una parte dell’attenzione (e del budget) verso quello che succede dentro la rete. Chiedersi non solo chi cerca di entrare, ma cosa succede una volta che qualcuno è dentro. Chi accede a cosa. Quando. Da dove. Con quali credenziali.
Significa accettare che la compromissione iniziale è, in una certa misura, inevitabile. Non perché le difese perimetrali siano inutili, ma perché la superficie di attacco di un’organizzazione moderna è troppo ampia e troppo dinamica per essere protetta in modo assoluto. L’email di phishing che supera il filtro. La credenziale riutilizzata. Il fornitore compromesso. Questi eventi accadono, e accadrà sempre più spesso man mano che gli attaccanti affinano le tecniche.
La domanda non è se qualcuno riuscirà a entrare. La domanda è: quanto velocemente te ne accorgi?
Un attaccante che rimane nella rete per quattordici giorni ha quattordici giorni per esplorare, scalare, esfiltrare. Rilevarlo al giorno uno, quando è ancora nella fase beachhead, quando ha privilegi minimi e nessuna visibilità reale, cambia completamente il profilo del danno. Non elimina l’incidente, ma lo contiene. La differenza tra un evento gestibile e un disastro operativo si misura spesso in ore, non in giorni.