Siete già violati. Lo scoprirete tra 90 giorni

26 Ago 26

Un cliente ci scrive a marzo: “Abbiamo trovato le nostre credenziali su un forum russo”. Andiamo a controllare i log. Il leak risale a dicembre. Tre mesi di accessi non autorizzati, zero alert, zero segnali interni. Nessuno se n’era accorto perché nessuno stava guardando fuori dal perimetro aziendale — solo dentro.

Questa non è un’eccezione. È la norma. E il dato lo conferma: oltre la metà delle violazioni resta nascosta per più di tre mesi. Non per incapacità tecnica, ma per un errore di impostazione: si costruisce un SOC per intercettare l’attacco mentre accade, e si dimentica che l’attacco spesso è già accaduto — e i suoi frutti girano altrove, fuori dalla vostra rete.

Il problema non è il SOC. È cosa guarda il SOC

Un SOC 24/7 tradizionale monitora traffico, log, endpoint. Ottimo, necessario, ma guarda solo dentro casa. Se un dipendente riusa la stessa password su un servizio esterno compromesso, se un fornitore terzo viene bucato e i vostri dati finiscono in un dump, se un dominio quasi identico al vostro viene registrato per phishing mirato — tutto questo succede fuori dal vostro perimetro, e un SOC che guarda solo dentro non lo vede mai.

Il risultato è un modello reattivo: si aspetta l’alert interno, si aspetta che qualcosa si muova nella rete, si aspetta che il ransomware cifri i primi file. A quel punto la violazione non è più una minaccia potenziale: è già incident response, con RTO e RPO da onorare sotto pressione. Il tempo di rilevamento diventa il tempo che l’attaccante ha avuto per muoversi indisturbato — ricognizione, escalation di privilegi, esfiltrazione.

OSINT: guardare dove nessuno guarda

Il monitoraggio via OSINT — open-source intelligence — capovolge la logica. Invece di aspettare che il problema arrivi in casa, lo si va a cercare dove nasce: dark web, marketplace di credenziali, forum di settore, repository pubblici mal configurati, certificati SSL sospetti, domini typosquatting appena registrati.

Non è fantascienza né spionaggio da film. È lavoro metodico e continuo su fonti pubbliche o semi-pubbliche, con strumenti e competenze specifiche per distinguere il rumore di fondo da un segnale reale. Un leak di credenziali aziendali che compare su un forum è un segnale prima ancora che sia un incidente. Chi lo intercetta in ore, non in mesi, ha ancora margine per agire: forzare il reset delle password, isolare l’account, avvisare i sistemi collegati.

Cosa cambia in pratica

Un’azienda che integra OSINT e monitoraggio continuo al proprio impianto di sicurezza smette di ragionare solo per alert interni e comincia a intercettare segnali esterni prima che diventino danno. In concreto significa:

  • Monitoraggio costante del dark web per credenziali, dati aziendali o documenti riservati in vendita o già circolanti.
  • Tracciamento di domini simili al proprio, registrati per campagne di phishing mirato prima ancora che partano le email.
  • Verifica della postura di sicurezza dei fornitori terzi, perché una violazione a un fornitore diventa una violazione vostra nel momento in cui condividete accessi o dati.
  • Correlazione tra segnali esterni e log interni, per confermare in ore — non in settimane — se un leak ha già avuto un impatto operativo.

Il punto non è accumulare strumenti. È ridurre sistematicamente il tempo tra “è successo” e “lo sappiamo”. Ogni giorno di ritardo è un giorno in più che l’attaccante ha per consolidare l’accesso, muoversi lateralmente, preparare l’exfiltration o il ransomware finale.

Perché la NIS2 rende tutto questo obbligatorio, non opzionale

Con la NIS2, il tempo di rilevamento non è più solo una questione di buon senso operativo: è un requisito di compliance. Le aziende soggette al regolamento devono dimostrare capacità di detection e response entro tempistiche precise, con obblighi di notifica che partono dal momento in cui l’incidente viene rilevato — non da quando è avvenuto. Se il rilevamento arriva tre mesi dopo, l’intera catena di adempimenti parte con tre mesi di ritardo, e in caso di controllo questo pesa.

Chi si affida a un SOC passivo e a policy di sicurezza scritte ma mai testate scopre la violazione quando ormai il danno è fatto: dati esfiltrati, reputazione compromessa, clienti da avvisare con settimane di ritardo rispetto a quanto la norma prevede. Chi integra OSINT e monitoraggio continuo, invece, riduce quella finestra a ore o giorni — e arriva alla notifica con i fatti in mano, non con le scuse.

Anticipare, non rincorrere

La differenza tra un incidente gestito e un disastro reputazionale spesso si misura in giorni di rilevamento. Non serve un budget infinito: serve guardare fuori dal perimetro con la stessa disciplina con cui si guarda dentro. Le aziende che lo fanno non scoprono le violazioni sui giornali o da un cliente arrabbiato. Le scoprono prima, le contengono prima, e restano operative mentre altri sono ancora in fase di comunicato stampa.

Noi lavoriamo così: monitoraggio continuo, OSINT integrato, incident response pronto ad attivarsi in ore, non in mesi. Non aspettiamo che l’alert arrivi da solo. Lo andiamo a cercare prima che diventi un problema vostro nei giornali di domani.

Articoli Correlati

Ransomware attivo: le prime 4 ore che contano

Ransomware attivo: le prime 4 ore che contano

Sono le 3 di notte. Un dipendente del turno notturno vede i file condivisi trasformarsi in estensioni sconosciute. Poi compare la schermata: un countdown, un indirizzo Bitcoin, la minaccia di pubblicare i dati. La prima reazione, quasi sempre, è sbagliata: si spegne...

leggi di più
Prima di aprire una sede estera, fai due diligence

Prima di aprire una sede estera, fai due diligence

Un’azienda italiana decide di espandersi all’estero. Apre una sede, assume un country manager locale, traduce il sito in inglese. Sei mesi dopo scopre che il partner commerciale ha un contenzioso aperto in tribunale, che il fornitore IT scelto non è...

leggi di più
La segretaria costa uno stipendio. DIREKTA no.

La segretaria costa uno stipendio. DIREKTA no.

Sono le 22:40. Un imprenditore deve spostare una riunione delle 9, rispondere a un fornitore che minaccia di bloccare una consegna e riassumere gli appunti di un incontro fatto tre ore prima, prima che si dimentichi i punti chiave. La segretaria è a casa. Ha smesso di...

leggi di più