Vai al contenuto

Perché è fondamentale difendersi oltre il perimetro

Un attacco informatico si svolge in sette fasi, ma il perimetro ne copre solo una o due. Cosa succede quando qualcuno è già dentro la tua rete?

5 min di lettura
Disponibile inenit

Un attacco informatico è un processo in sette fasi. La maggior parte delle aziende ne presidia solo una o due.

Immagina una stanza piena di cubicoli, con i dipendenti chini sulle loro postazioni.
La telecamera si avvicina al volto stanco di Paolo, che fatica a stare dietro alle scadenze. Sta aprendo una mail di un cliente. C’è qualcosa che non va in quel messaggio, ma lui non lo nota. Clicca su un link. Una finestra nera con testo bianco appare per un istante, poi lo schermo diventa rosso.
È la scena che Hollywood ci ha insegnato a riconoscere. E ha un problema fondamentale: il tempo.
Nella realtà, Paolo clicca su quel link e dal suo punto di vista non succede nulla di strano. In background viene eseguito un frammento di codice che si collega a un server remoto. La connessione è in uscita, attraversa indisturbata il firewall. La postazione di Paolo è diventata una testa di ponte: qualcuno ha un punto d’accesso alla rete dell’organizzazione.
Nessuno se ne accorge.
Nei giorni e nelle settimane successive, l’attaccante si muoverà silenziosamente all’interno della rete, lateralmente, aumentando lentamente i propri privilegi, esfiltrando documenti sensibili trovati lungo il percorso. Solo quando avrà ottenuto privilegi sufficienti finalizzerà l’attacco. Solo allora la rete sarà compromessa, i file cifrati, i backup eliminati.
Il ransomware che compare sullo schermo non è l’attacco. È la firma che l’attacco è già finito.

La kill chain: sette fasi, non una

Nel 2011, Lockheed Martin pubblicò un modello che cambiò il modo in cui si pensa alla sicurezza informatica. Lo chiamarono Cyber Kill Chain. L’idea era mutuata dal linguaggio militare: un attacco non è un evento istantaneo, è una sequenza di fasi collegate. Ognuna deve avere successo perché la successiva sia possibile. Interrompere la catena in qualsiasi punto significa fermare l’attacco.

Il modello identifica sette fasi.

Ricognizione. Scanner automatici percorrono internet 24 ore su 24. Cercano porte aperte, versioni software vulnerabili, pannelli di amministrazione accessibili. Non cercano te, cercano una vulnerabilità specifica, e tu sei uno dei risultati. Shodan, Censys, strumenti proprietari: il processo è continuo e non richiede intervento umano. Non lascia tracce nel tuo sistema. Non genera alert. Quando è finita, qualcuno sa già cosa esponi e da che parte conviene entrare.

Armamento. Per gli attacchi massivi questa fase è già fatta a monte. Esistono kit pronti, malware preconfezionati, exploit già sviluppati per vulnerabilità note, template di phishing collaudati. Si comprano sul mercato criminale, con recensioni e supporto tecnico. L’attaccante non ha bisogno di scrivere una riga di codice.

Consegna. Il vettore parte. Una campagna email massiva, uno scan automatico che trova la porta aperta, un exploit lanciato contro migliaia di sistemi contemporaneamente. È il momento in cui l’attaccante dipende da una vulnerabilità esposta o da un’azione umana: la fase su cui la maggior parte delle aziende concentra la propria difesa.

Sfruttamento. Il payload viene eseguito. Sul monitor della vittima: niente. Nessun rallentamento, nessun messaggio, nessun segnale visibile. L’antivirus spesso non rileva nulla: non perché sia difettoso, ma perché il codice è progettato specificamente per sembrare legittimo.

Installazione. Viene installato qualcosa di persistente: una backdoor, un agente remoto, un meccanismo che sopravvive al riavvio. Da questo momento l’attaccante ha un punto fisso dentro la rete. Può rientrare quando vuole, anche giorni dopo, anche se la sessione originale viene interrotta.

Comando e controllo. Il sistema compromesso apre una connessione verso un server esterno controllato dall’attaccante. Cifrata, indistinguibile dal normale traffico web. Passa attraverso il firewall senza problemi perché è outbound: è il tuo sistema che chiama fuori, non qualcuno che bussa alla porta. Per il firewall, è navigazione normale.

Azione finale. Solo adesso l’attaccante fa quello per cui è entrato. Nei casi più semplici è automatico: cifratura e richiesta di riscatto. Nei casi più sofisticati c’è un operatore umano che esplora, raccoglie credenziali, mappa la rete, esfiltra dati prima di agire. È questa la fase che produce il danno irreversibile e che arriva spesso giorni o settimane dopo l’ingresso iniziale.

Il problema del dwell time

Quattordici giorni. È il tempo mediano che un attaccante trascorre in una rete prima di essere scoperto, secondo l’ultimo report Mandiant M-Trends (2026), in aumento per il secondo anno consecutivo, dagli undici giorni del 2024.
Quattordici giorni in cui l’attaccante è già dentro: ha completato le prime sei fasi e prepara la settima. Mappa la rete, raccoglie credenziali, identifica dove si trovano i dati più preziosi. Quattordici giorni in cui tutto sembra normale: i log registrano attività indistinguibili da quelle legittime, gli strumenti perimetrali non vedono nulla di anomalo.
Perché l’aggressore non sta attaccando il perimetro. È già dentro. Si muove usando protocolli legittimi, credenziali reali, generando traffico identico a quello di un amministratore che fa il suo lavoro.
Il firewall non lo vede. L’antivirus non lo vede. Il SIEM raccoglie i log, ma se nessuno li correla attivamente nel momento giusto, questi registrano solo attività che sembrano normali.
Quello che vediamo, se mai vediamo qualcosa, è solo la fase finale, la settima su sette. Le prime sei sono già successe, in silenzio, in un tempo che l’attaccante ha usato per massimizzare il danno.

Difendersi solo al perimetro significa lasciare scoperte cinque fasi su sette

Questa è la conclusione che il modello della kill chain rende difficile ignorare.

Gli investimenti in sicurezza di molte PMI italiane sono concentrati sul perimetro: firewall, antivirus, filtri anti-phishing, VPN. Strumenti che presidiano soprattutto la consegna (fase 3) e in parte lo sfruttamento (fase 4). Strumenti necessari, ma insufficienti.

Le fasi 1 e 2 (ricognizione e armamento) avvengono fuori dalla rete, non sono intercettabili con strumenti perimetrali. Le fasi 5, 6 e 7 (installazione, comando e controllo, azione finale) avvengono dentro la rete, dove il perimetro non arriva.

Una strategia di sicurezza efficace non abbandona il perimetro. Lo completa con la capacità di rispondere alla domanda che il perimetro non può rispondere: cosa succede se qualcuno è già dentro?

È una domanda diversa da «come impedisco a qualcuno di entrare». Richiede strumenti diversi, logiche diverse, una postura diversa. E richiede di accettare un presupposto scomodo ma realistico: che l’ingresso iniziale, in una certa misura, può succedere. L’email di Paolo non è un’eccezione: è la regola più che l’eccezione.

La differenza tra un incidente gestibile e un disastro operativo non si misura su come è entrato l’attaccante. Si misura su quanto velocemente viene rilevato una volta dentro e a quale punto della catena.

Dirotta le minaccedalla tua rete alla nostra.

Da 145 € per esca al mese. Prova gratuita, nessun hardware da comprare, nessun costo di attivazione.

Entra in The Hive

Threat intelligence di prima mano, dalle nostre esche. Non l'ennesima newsletter.

  • Intel dalla nostra rete. Quello che catturano le nostre esche: le credenziali che le minacce provano, gli strumenti che si portano dietro, le tecniche nuove. Di prima mano, non riciclata.
  • Allerte, quando serve. Quando vediamo qualcosa su cui vale la pena agire, lo sai da noi, insieme a cosa fare.
  • Storie di attacchi. Cosa c'è dietro l'intel: un attacco vero, raccontato mossa per mossa dal punto di vista offensivo.

Poche email, tutte di valore.

Anche qualche novità su Hoxey, e ricordiamo le tue visite. Cancellati quando vuoi.

Get in touch

Write to us here and we'll email you back.

Ti rispondiamo via email. Informativa privacy Preferisci una call? Prenotala