Sicurezza email aziendale: cosa ci insegna il caso Revolut

Una PEC può essere autentica. Ma questo non significa che chi la sta utilizzando sia davvero chi dice di essere.
È questo uno degli aspetti più interessanti emersi dal recente caso Revolut, che ha riportato l’attenzione sulla sicurezza email aziendale e, più in generale, sulla necessità di proteggere non solo le comunicazioni, ma anche gli account e i sistemi che le gestiscono.
Secondo le ricostruzioni pubblicate nelle ultime settimane, alcuni cybercriminali avrebbero utilizzato una casella di posta istituzionale italiana compromessa per inviare a Revolut richieste apparentemente provenienti dalle autorità . Le comunicazioni sono state inizialmente considerate legittime e la società ha fornito dati personali e finanziari relativi ad alcuni clienti. Sulla vicenda sono in corso accertamenti della Polizia Postale.
Un caso che porta a una domanda importante: quanto è davvero sicura un’email se l’account dal quale parte è stato compromesso?
Il caso Revolut: quando un’email legittima diventa un rischio
La particolarità dell’episodio non sarebbe stata un attacco diretto ai sistemi di Revolut.
Il meccanismo ricostruito dalle fonti è diverso: i cybercriminali avrebbero avuto accesso a una casella istituzionale e l’avrebbero utilizzata per presentarsi come un’autorità pubblica, inviando richieste di informazioni a Revolut.
La comunicazione proveniva quindi da un’infrastruttura apparentemente legittima. Secondo ANSA, le richieste sarebbero state trattate nell’ambito delle normali procedure previste per le comunicazioni provenienti dalle autorità , prima che Revolut verificasse direttamente con l’istituzione italiana la provenienza dei messaggi.
Revolut ha descritto l’episodio come una sofisticata frode di impersonificazione esterna, precisando che i propri sistemi e i fondi dei clienti non sarebbero stati compromessi.
Il punto, quindi, non è soltanto “attenzione alle email false”.
È qualcosa di più complesso.
Una PEC può essere autentica. L’utilizzo della casella può non esserlo.
La PEC offre garanzie precise: certifica l’invio e la consegna del messaggio, garantendone l’integrità e fornendo ricevute opponibili a terzi. Ma AgID chiarisce anche un aspetto fondamentale: la PEC non garantisce l’identificazione della persona che materialmente invia il messaggio, che potrebbe non coincidere con il titolare della casella.
Questo significa che la sicurezza della posta elettronica non può fermarsi alla verifica tecnica del messaggio.
Se un account viene compromesso, un attaccante può utilizzare una casella reale per comunicare con clienti, fornitori, partner o altre organizzazioni.
E proprio per questo un messaggio proveniente da un indirizzo conosciuto può risultare più pericoloso di una classica email di phishing.
Sicurezza email aziendale: il problema non è sempre il messaggio
Quando si parla di sicurezza email aziendale, spesso si pensa immediatamente a spam, phishing, allegati malevoli o link sospetti.
Sono rischi reali, ma non sono gli unici.
Un attacco può partire dalla compromissione di un account e proseguire sfruttando la fiducia che quell’account genera.
È il principio alla base di tecniche riconducibili al Business Email Compromise (BEC): l’obiettivo non è necessariamente creare una comunicazione palesemente falsa, ma sfruttare un’identità digitale legittima o apparentemente affidabile per convincere qualcuno a compiere un’azione.
In questi casi, il problema non è soltanto:
“Questa email è autentica?”
Ma anche:
“L’account che sta inviando questa email è sotto il controllo della persona o dell’organizzazione che dovrebbe utilizzarlo?”
È una differenza fondamentale per qualsiasi azienda che gestisca tramite email informazioni riservate, documenti, ordini, pagamenti o dati personali.
Come migliorare la sicurezza della posta elettronica aziendale
Una strategia efficace non dovrebbe quindi concentrarsi su un singolo strumento, ma su più livelli di protezione.
1. Proteggere identità e accessi
Password robuste, autenticazione a più fattori, gestione corretta degli account e controllo degli accessi sono il primo livello di difesa.
L’obiettivo è ridurre la possibilità che un account venga utilizzato da soggetti non autorizzati.
2. Proteggere la posta elettronica
Filtri antispam e antiphishing, sistemi di protezione degli allegati e dei link e configurazioni corrette del sistema di posta possono ridurre significativamente i rischi legati alle comunicazioni malevole.
Ma anche gli strumenti più avanzati non eliminano la necessità di monitorare ciò che succede sugli account.
3. Monitorare ciò che accade sui dispositivi
Qui entra in gioco un altro elemento della cybersecurity aziendale: la protezione degli endpoint.
Un dispositivo compromesso può diventare il punto di partenza per ottenere credenziali, accedere a servizi aziendali o muoversi all’interno della rete.
Per questo è importante non limitarsi a bloccare la minaccia quando arriva via email, ma riuscire anche a individuare comportamenti anomali sui dispositivi e sull’infrastruttura.
Che ruolo ha un EDR nella sicurezza email aziendale?
Un EDR (Endpoint Detection and Response) non è, in senso stretto, uno strumento che “mette in sicurezza la PEC”.
Il suo compito è monitorare gli endpoint aziendali, raccogliere informazioni sulle attività che avvengono sui dispositivi e aiutare a identificare comportamenti sospetti o segnali di compromissione.
Questo può essere particolarmente importante quando un attacco non si presenta con il classico messaggio “clicca qui”.
L’EDR lavora infatti su ciò che accade prima, durante e dopo un possibile incidente: può contribuire a rilevare attività anomale, supportare l’analisi dell’accaduto e facilitare le attività di risposta.
Per questo la protezione dell’email va vista all’interno di un sistema più ampio che comprende identità , endpoint, rete, accessi e monitoraggio.
La sicurezza non si ferma alla casella di posta
Il caso Revolut mostra bene un principio che vale per qualsiasi organizzazione.
Un sistema può essere tecnicamente funzionante e, allo stesso tempo, essere utilizzato da qualcuno che non dovrebbe averne il controllo.
Per questo la sicurezza informatica aziendale richiede un approccio multilivello: proteggere gli accessi, monitorare le infrastrutture, analizzare i log, mantenere aggiornati i sistemi e intervenire rapidamente davanti a comportamenti anomali.
È proprio questa la logica di un servizio di sicurezza gestito: non limitarsi a installare un antivirus, ma mantenere sotto controllo l’ambiente IT nel tempo.
Tra le attività di sicurezza proposte da Sabicom rientrano, ad esempio, gestione di firewall e proxy, analisi del rischio e hardening dei server, sistemi IPS, monitoraggio continuo delle infrastrutture, analisi dei log e gestione dei sistemi antivirus.
Cosa può fare un’azienda per ridurre il rischio?
Non esiste una singola soluzione in grado di eliminare il rischio di compromissione di un account. È però possibile costruire più livelli di difesa.
In concreto:
- proteggere gli account con autenticazione forte e gestione corretta delle credenziali;
- formare le persone, perché anche un sistema sicuro può essere aggirato sfruttando la fiducia;
- proteggere la posta elettronica da phishing, malware e contenuti sospetti;
- monitorare endpoint e infrastruttura, per individuare tempestivamente attività anomale;
- analizzare i log e gli eventi di sicurezza, così da ricostruire ciò che è accaduto;
- definire procedure di risposta, per intervenire rapidamente quando emerge una compromissione.
La domanda giusta non è solo “questa email è sicura?”
Il caso Revolut porta a spostare il punto di vista.
Una comunicazione può provenire da un indirizzo reale, appartenere a un dominio corretto e superare i controlli tecnici previsti. Eppure, dietro quella comunicazione potrebbe esserci un account compromesso.
Per questo la sicurezza email aziendale non dovrebbe essere considerata soltanto una questione di posta elettronica.
È una questione di identità , accessi, dispositivi, infrastruttura e capacità di rilevare ciò che accade prima che un incidente diventi un problema più grande.
Perché, nella cybersecurity, spesso la domanda più importante non è soltanto “da dove arriva questa email?”.
È:
“Chi sta realmente controllando l’account da cui è partita?”
Vuoi capire come migliorare la sicurezza informatica della tua azienda?
Contatta Sabicom per conoscere più da vicino i nostri servizi IT e scoprire, insieme ai nostri specialisti, quali soluzioni possono aiutarti a proteggere meglio sistemi, dispositivi, infrastruttura e dati aziendali.
aziende business intelligence aziende cloud BU business intelligence cloud data analytics intelligenza artificiale

