Protezione dal ransomware per le aziende italiane: cosa fare

Il ransomware è un software malevolo che cifra i dati aziendali e chiede un riscatto per renderli di nuovo accessibili, spesso dopo averne sottratto una copia.

Gestionale, fatture, progetti e posta elettronica sono archiviati in forma digitale anche nelle aziende con pochi addetti. Se questi dati diventano inaccessibili, l’attività si ferma. Il ransomware sfrutta proprio questa dipendenza delle aziende e blocca i sistemi finché l’azienda non recupera i dati da una copia sicura. La protezione dal ransomware ha due piani. Il primo sono le misure che rendono l’attacco meno probabile. Il secondo è un piano di risposta che limita i danni. Parte degli investimenti può rientrare nel Voucher Cloud e Cybersecurity del MIMIT.

Come agisce il ransomware nelle aziende

Un attacco di questo tipo parte di solito da credenziali rubate, software non aggiornato o accessi remoti esposti. Prima di cifrare i file, l’attaccante cerca i backup e copia i dati da usare come ricatto.

L’attacco non è istantaneo. Tra il primo accesso e la cifratura possono passare giorni, in cui l’attaccante esplora la rete. Un attacco tipico ha quattro fasi:

  • Accesso iniziale: un’email di phishing, una password rubata o un servizio esposto su internet con una vulnerabilità nota.
  • Movimento nella rete: l’attaccante ottiene privilegi più ampi e raggiunge server e backup.
  • Sottrazione dei dati: una copia dei file viene trasferita all’esterno dell’azienda.
  • Cifratura e richiesta: i file diventano illeggibili e compare la richiesta di pagamento, di solito in criptovaluta.

Doppia estorsione: tecnica in cui l’attaccante, oltre a cifrare i file, minaccia di pubblicare i dati sottratti se il riscatto non viene pagato. Il backup ripristina i file, ma non annulla la fuga di dati.

Il CERT-AGID ha segnalato gruppi che minacciano di usare i dati rubati anche per addestrare modelli di intelligenza artificiale.

Perché le piccole imprese sono tra i bersagli più colpiti?

Le piccole imprese sono colpite spesso perché hanno difese meno strutturate e servizi esposti su internet, non perché vengano scelte per il loro nome.

Secondo ACN, l’Agenzia per la cybersicurezza nazionale, nella Relazione annuale 2025 il ransomware colpisce soprattutto le piccole imprese, in particolare del settore manifatturiero. Le cause ricorrenti sono credenziali compromesse, vulnerabilità non corrette e accessi remoti poco protetti.

Il peso del fenomeno emerge anche dai dati generali. Secondo il Rapporto Clusit 2026, nel 2025 il malware ha riguardato il 22,7% degli incidenti gravi noti in Italia. Il ransomware è una delle sue forme.

Protezione dal ransomware in azienda: le misure che contano

Le misure più efficaci chiudono i punti di ingresso e proteggono le copie dei dati: autenticazione a più fattori, aggiornamenti regolari, accessi remoti protetti, rete segmentata, formazione del personale e backup isolati.

A ogni causa indicata da ACN corrisponde una misura. Sono le basi della sicurezza informatica per le PMI. La tabella indica cosa blocca ogni misura e da dove partire con un budget limitato.

Misura di sicurezzaCosa bloccaPriorità
MFA (autenticazione a più fattori)L'uso di password rubateAlta
Aggiornamenti di computer, server e apparati di reteLo sfruttamento di vulnerabilità noteAlta
Accesso remoto tramite VPN (Virtual Private Network)L'ingresso diretto dall'esternoAlta
Backup isolato dalla rete e verificatoIl ricatto sui file cifratiAlta
Firewall e segmentazione della reteIl movimento verso server e backupMedia
Formazione su email e allegatiL'accesso tramite phishingMedia

Nel loro insieme, queste misure applicano il modello zero trust per le PMI: nessun utente o dispositivo è considerato affidabile in automatico e ogni accesso viene verificato. Rete in zone e accessi da remoto sono trattati nella guida al firewall aziendale per PMI.

Quale backup protegge davvero dal ransomware?

Protegge solo un backup che l’attaccante non può raggiungere né modificare dalla rete aziendale: una copia offline oppure una copia immutabile, che non si può cancellare per un periodo stabilito.

Cartelle sincronizzate e dischi sempre collegati vengono cifrati insieme ai file originali. Conta anche la verifica: una copia mai provata in ripristino non dà garanzie. Regola 3-2-1 e frequenza sono descritte nella guida al backup aziendale per studi e PMI.

Le misure anti-ransomware rientrano nel voucher cloud e cybersecurity?

Sì, in larga parte. Il voucher del MIMIT finanzia hardware e software di sicurezza, backup in cloud e servizi di configurazione e monitoraggio.

Il contributo copre il 50% della spesa, fino a 20.000 euro, con un piano minimo di 4.000 euro. Secondo la scheda del MIMIT sulla misura, la compilazione delle domande apre alle 12:00 del 20 ottobre 2026. In questa fase la domanda indica i servizi scelti e il fornitore abilitato. L’invio è possibile dalle 12:00 del 10 novembre 2026. Requisiti e procedura sono nella guida al voucher cloud e cybersecurity 2026.

Con il voucher, misure e fornitore abilitato vanno scelti prima del 20 ottobre.

Cosa fare in caso di attacco: il piano di risposta

Durante un attacco la priorità è isolare i sistemi colpiti, conservare le prove e coinvolgere subito il referente informatico. Il ripristino parte solo dopo aver individuato e chiuso il punto di ingresso.

Il piano di risposta si scrive prima dell’attacco, con nomi, recapiti e compiti. Fa parte del piano di disaster recovery, che fissa anche i tempi di ripristino. In caso di attacco la sequenza è questa:

  1. 1

    Isolare i dispositivi

    Scollegare dalla rete cablata e dal Wi-Fi i computer e i server colpiti, senza spegnerli. Così si ferma la propagazione dell'attacco.

  2. 2

    Conservare le evidenze

    Fotografare la richiesta di riscatto e non cancellare file né registri. Servono all'analisi tecnica e alla denuncia alle autorità.

  3. 3

    Allertare il referente IT

    Avvisare il responsabile interno o il fornitore di assistenza, che valuta l'attacco e blocca gli account compromessi.

  4. 4

    Presentare denuncia

    Presentare denuncia alla Polizia Postale per documentare l'attacco e contribuire alle indagini.

  5. 5

    Valutare le notifiche

    Se l'attacco coinvolge dati personali, notificare il Garante privacy entro 72 ore. Se soggetti a NIS2, inviare segnalazione al CSIRT Italia entro 24 ore.

  6. 6

    Ripristinare da backup integro

    Chiudere il punto di ingresso, reinstallare i sistemi, cambiare le password e recuperare i dati dall'ultimo backup verificato e isolato.

Se le copie sono in cloud, il tempo di ripristino dipende anche dalla linea. Il recupero dei dati usa la banda in download, i backup quotidiani quella in upload. La verifica della copertura multi-rete mostra quali tecnologie raggiungono il civico dell’azienda. Serve anche per il voucher, che richiede una connessione di almeno 30 Mbps.

Domande frequenti sul ransomware nelle aziende

Conviene pagare il riscatto?

Le autorità sconsigliano il pagamento, che però resta frequente. In un’indagine di settore ripresa dall’ANSA, l’87% delle aziende italiane colpite ha dichiarato di aver pagato. Pagare però non garantisce la chiave per decifrare i file né la cancellazione dei dati sottratti, e finanzia nuovi attacchi. La risposta più solida è un backup isolato e verificato.

Il ransomware può colpire anche i backup in cloud?

Sì, se il servizio usa le stesse credenziali della rete aziendale o se la copia è una semplice sincronizzazione. Copie immutabili, più versioni conservate e accesso con MFA riducono il rischio.

Un antivirus basta a fermare un attacco ransomware?

No. L’antivirus riconosce molti programmi malevoli noti. Non impedisce però l’accesso con credenziali rubate né l’attacco a un servizio esposto. Va affiancato da MFA, aggiornamenti, firewall e backup isolati.

Immagine di Tijana Radojicic

Tijana Radojicic

Dopo una solida esperienza in Retelit nel settore vendite nel mondo delle telecomunicazioni, oggi faccio parte del team Marketing & Communication – area Digital. Mi occupo della creazione di contenuti B2B per i magazine online dei siti Fibermap e Retelit, analizzando trend, innovazioni e scenari dei mercati ICT e TLC, con l’obiettivo di supportare le aziende nelle scelte tecnologiche e di business.

Verifica Copertura

Scopri istantaneamente quali servizi sono disponibili al tuo indirizzo.

Iscriviti alla newsletter

Ricevi ogni 15 giorni i migliori approfondimenti tecnici e le news dal mercato delle TLC.

Form Newsletter

CONTINUA A LEGGERE

Articoli correlati

Il firewall è un software o un dispositivo hardware che controlla il traffico tra la rete aziendale e l’esterno. Applica [...]

La connessione internet satellitare per aziende usa satelliti in orbita bassa per portare la banda larga alle sedi non raggiunte [...]

La policy sull’intelligenza artificiale è il documento interno che stabilisce quali strumenti IA il personale può usare, con quali dati [...]