Una piccola introduzione Cos'è una policy password e perché senza doppia verifica oggi non basta
Una policy aziendale di password e accessi è il documento e il setup operativo che impone password lunghe e uniche per ogni servizio gestite tramite password manager, doppia verifica TOTP obbligatoria, verifica al go-live contro database di password compromesse, training del team e processo di onboarding e offboarding.
Il credential stuffing è oggi uno dei vettori di attacco più diffusi: i criminali usano database di password leak (miliardi di credenziali compromesse) e tentano login massivi sui siti più diffusi. Se la tua password è in un leak e non hai doppia verifica, vieni preso in 24 ore.
Da Vicenza dal 2008 abbiamo gestito setup di password e doppia verifica per oltre 100 team. Sui clienti con doppia verifica enforced non abbiamo registrato credential stuffing andati a buon fine. La differenza è in tre interventi: password manager aziendale, verifica password contro leak, doppia verifica TOTP obbligatoria.
Esempi tipici Tre esempi di intervento, in settori diversi
Esempio · settore non profit Sito di una realtà associativa (settore terzo settore)
Setup post-incident dopo un attacco di credential stuffing su un account staff con password debole. Password manager aziendale deployato, doppia verifica enforced per tutti, verifica HIBP completa, policy scritta. Nessun nuovo incidente nei 12 mesi successivi.
Zero rientri post setup
Esempio · settore manifatturiero Sito di una PMI (settore B2B)
Migrazione da foglio di calcolo password condiviso a 1Password Teams. 35 utenti onboardati, doppia verifica enforced su WordPress, hosting, cloud e gestionali. Registro accessi attivo per audit interno.
35 utenti onboardati
Esempio · settore servizi B2B Sito di una società di servizi (settore consulenza)
Setup Bitwarden e doppia verifica con verifica HIBP iniziale che ha trovato 6 password compromesse in database leak, reset forzato. Training del team di un'ora, processo di onboarding e offboarding documentato.
6 password compromesse trovate
Cosa includiamo Setup completo di password e accessi
Quattro livelli obbligatori, nessuno è opzionale per un team che lavora online.
Password manager aziendale
Bitwarden o 1Password.
Setup di un password manager aziendale (Bitwarden Business o 1Password Teams), vault condiviso per il team, condivisione sicura dei segreti, registro accessi, browser extension e mobile app, master password unica per utente.
- Password manager aziendale
- Vault condiviso del team
- Condivisione sicura dei segreti
- Registro accessi attivo
- Browser extension e mobile app
- Master password unica per utente
Verifica password contro leak
Have I Been Pwned al go-live.
Verifica delle password esistenti contro l'API HIBP (database di password leak), reset forzato per le password compromesse, verifica periodica annuale per intercettare nuovi leak, formazione del team sul rischio del riuso delle password.
- Verifica HIBP al go-live
- Reset forzato password compromesse
- Verifica annuale per nuovi leak
- Formazione del team sul riuso
- Monitoraggio dominio HIBP
Doppia verifica TOTP obbligatoria
Niente eccezioni per amministratori e staff.
Doppia verifica TOTP via app autenticatore obbligatoria per amministratori WordPress, hosting, cloud, gestionali aziendali, email aziendale. Codici di backup salvati nel vault. Hardware key opzionale per gli account più critici.
- Doppia verifica per WordPress admin
- Doppia verifica per hosting
- Doppia verifica per cloud (AWS, Cloudflare)
- Doppia verifica per gestionali
- Doppia verifica per email aziendale
- Codici di backup nel vault
- Hardware key per account critici
Policy aziendale scritta
Documento e training del team.
Documento di policy aziendale (minimo 16 caratteri, password manager obbligatorio, doppia verifica enforced, niente riuso, rotation a 12 mesi per gli account critici), training del team annuale, sanzioni chiare per violazioni, processo di onboarding e offboarding documentato.
- Policy scritta in PDF
- Minimo 16 caratteri (consigliato 20+)
- Password manager obbligatorio
- Doppia verifica enforced
- Niente riuso delle password
- Rotation 12 mesi account critici
- Training del team annuale
- Onboarding e offboarding strutturati
Il problema Errori tipici nelle password aziendali
I pattern ricorrenti che vediamo in audit:
- Password in un foglio di calcolo condiviso, violazione GDPR e insicuro
- Password riusate su 10+ servizi, un solo leak compromette tutto
- Pattern prevedibili tipo Cognome2020!, brute-forceable in poche ore
- Niente doppia verifica, vulnerabili al credential stuffing
- Password admin presente in database di leak
- Password manager solo per il CEO, il team usa post-it
- Niente offboarding, l'ex-dipendente ha ancora accessi attivi
Un setup professionale ha tutto in vault, doppia verifica enforced, verifica HIBP e policy aziendale del team. Sui clienti gestiti con questo setup non abbiamo registrato credential stuffing andati a buon fine.
I vantaggi Cosa ti porti a casa con una policy professionale
Quello che ti porti a casa
Risultati standard sui clienti gestiti:
- Riduzione drastica del rischio credential stuffing
- Password 20+ caratteri uniche per ogni servizio
- Doppia verifica enforced sugli accessi critici
- Verifica HIBP completa al go-live
- Registro accessi sul vault aziendale
- Onboarding e offboarding strutturati
Come lavoriamo Le 4 fasi del setup di password e accessi
1. Audit e pianificazione
Settimana 1.
- Audit delle password attuali
- Verifica HIBP iniziale
- Inventario degli accessi del team
- Roadmap di policy
2. Password manager
Settimana 2.
- Setup Bitwarden o 1Password
- Onboarding del team
- Struttura di sharing del vault
- Migrazione password esistenti
3. Doppia verifica enforced
Settimana 3.
- Doppia verifica per WordPress
- Doppia verifica per hosting e cloud
- Doppia verifica per gestionali
- Codici di backup nel vault
4. Policy e training
Settimana 4.
- Policy scritta in PDF
- Training del team di un'ora
- Checklist di onboarding
- Revisione annuale
Strumenti Stack di password e accessi
Strumenti industry-standard:
- Bitwarden Business per il password manager
- 1Password Teams alternativa premium
- API Have I Been Pwned per la verifica leak
- App autenticatore TOTP
- Hardware key per account critici
Tecnologie Stack che usiamo
Cloudflare
WordPress
GitHub
WooCommerce
Cloudflare
WordPress
GitHub
WooCommerce Risultati Cosa garantiamo come output
Standard sui progetti:
- Password manager aziendale
- Verifica HIBP completa
- Doppia verifica enforced
- Policy scritta
- Onboarding e offboarding documentati
- Training annuale
Quanto costa il setup di password e doppia verifica? +
Servizio su misura: il preventivo dipende dalla complessità dei requisiti, dalle integrazioni con sistemi terzi (CRM, gestionale, API esterne), dal volume di test richiesto e dal livello di SLA in manutenzione. Prima cosa che facciamo è una discovery call gratuita di 30-45 minuti per capire scope e contesto, poi mandiamo un preventivo scritto entro 48-72 ore. Niente listini standard.
Bitwarden o 1Password? +
Bitwarden Business: open source, ottimo rapporto qualità prezzo, vince per costi. 1Password Teams: UX premium, integrazione browser nativa più curata, vince sulla user experience. La decisione dipende dal team e dal budget.
Doppia verifica via SMS o TOTP? +
TOTP via app autenticatore sempre, SMS mai. L'SMS è vulnerabile al SIM swap. TOTP è generato localmente ed è phishing-resistant. Per gli account più critici si aggiunge una hardware key.
La verifica HIBP è gratuita? +
Sì, l'API Have I Been Pwned è gratuita con rate limit ragionevole. Verifica le password aziendali contro miliardi di credenziali leak. Reset forzato se la password è compromessa. Verifica annuale inclusa nel mantenimento.
La hardware key serve davvero? +
Per account altamente critici (admin di cloud provider, banking, accessi government) sì: è phishing-resistant perché è hardware-bound. Per il team standard la doppia verifica TOTP basta. Per CEO, CTO e amministratori di sistema la hardware key è consigliata.
La policy scritta è obbligatoria? +
Per conformità GDPR, ISO 27001 o SOC 2 sì. Per business standard è una best practice. Un documento scritto più training del team protegge legalmente in caso di breach (dimostri di aver fatto la due diligence). Il setup include un template di policy.
Cosa succede se un dipendente esce? +
Processo di offboarding: revoca degli accessi al vault, transfer degli account critici al successore, audit degli accessi recenti, rotation delle password sugli account condivisi. Il processo è documentato nel setup.
Funziona con WordPress? +
Sì. La doppia verifica TOTP per WordPress si gestisce via plugin di sicurezza dedicati. L'enforcement per amministratori ed editor è obbligatorio. I codici di backup vanno salvati nel vault. Il registro accessi WordPress traccia tutto.