L'email è il vettore d'attacco principale per le aziende. Oltre il 90% degli attacchi inizia con un'email malevola. Proteggere la posta elettronica è essenziale.
Minacce email comuni
Tipi di attacco:
- Phishing - Link a siti malevoli per rubare credenziali
- Spear phishing - Phishing targetizzato su individui
- BEC - Business Email Compromise, frode via impersonazione
- Malware - Allegati contenenti ransomware o trojan
- Spam - Email indesiderate in massa
Controlli di sicurezza email
Autenticazione
- SPF - Sender Policy Framework
- DKIM - DomainKeys Identified Mail
- DMARC - Domain-based Message Authentication
- MTA-STS - Strict Transport Security
Filtri e gateway
- Secure Email Gateway (SEG)
- Sandboxing allegati
- URL rewriting e scanning
- AI anti-phishing
Conclusione
La sicurezza email richiede un approccio multilivello: tecnologia, processi e formazione degli utenti. Nessun singolo controllo è sufficiente.
Valuta la tua sicurezza email
I nostri esperti possono analizzare la configurazione della tua email aziendale e identificare vulnerabilità.
Richiedi assessmentDomande frequenti
Cos'è DMARC e perché è importante?
DMARC previene lo spoofing del tuo dominio email. Senza DMARC, chiunque può inviare email che sembrano provenire dal tuo dominio.
Autenticazione del dominio: SPF, DKIM e rotazione delle chiavi
La posta aziendale in uscita va autenticata in modo rigoroso. Il record SPF deve essere unico, contenere solo i servizi autorizzati a inviare per il dominio e restare entro i dieci lookup DNS consentiti dallo standard: oltre questa soglia la valutazione fallisce. La transizione dal qualificatore di neutralità (~all) al rifiuto (-all) va pianificata dopo una fase di raccolta dati.
DKIM firma i messaggi tramite una chiave privata e un selettore pubblicato in DNS. Le chiavi a 2048 bit sono lo standard operativo; la rotazione periodica delle chiavi limita l'impatto di una compromissione e va calendarizzata con un doppio selettore attivo durante il passaggio. DMARC, infine, non è un interruttore ma una progressione: si parte da p=none con report aggregati (rua) per osservare chi invia per il dominio, poi si passa a p=quarantine e solo infine a p=reject. Solo con l'enforcement completo la protezione contro lo spoofing diventa effettiva.
Regole di allineamento
SPF e DKIM devono risultare allineati con il dominio visibile al destinatario. L'allineamento relaxed consente sottodomini coerenti; quello strict richiede una corrispondenza esatta. Un dominio che invia tramite piattaforme terze deve configurare i record affinché il dominio mittente resti allineato, altrimenti DMARC fallisce anche quando le firme sono tecnicamente valide.
Trasporto sicuro e identità del brand: MTA-STS, TLS-RPT e BIMI
MTA-STS pubblica una policy che obbliga i server mittenti a usare TLS per recapitare i messaggi al dominio, proteggendo dalla degradazione a testo in chiaro e dagli attacchi downgrade. La policy combina un record DNS e un file policy servito via HTTPS con certificato valido; si passa a enforce solo dopo aver verificato la compatibilità dei mittenti legittimi. TLS-RPT raccoglie i report di trasporto e va mantenuto nel monitoraggio operativo come i report DMARC.
BIMI è spesso presentato come obiettivo immediato, ma in pratica richiede prerequisiti non negoziabili: DMARC già in enforcement, conformità del marchio e, per il logo verificato, un certificato di marchio (VMC) o equivalente. Senza questi elementi BIMI non porta benefici verificabili e va trattato come fase finale.
MFA resistente al phishing e chiusura dell'autenticazione legacy
I codici via SMS e le app push a conferma semplice restano aggirabili. Per gli account di posta e, in particolare, per gli account amministrativi va privilegiata l'autenticazione phishing-resistant secondo le linee di NIST SP 800-63B: chiavi FIDO2 e passkey che legano la credenziale all'origine. Il passaggio va accompagnato dalla dismissione dell'autenticazione legacy (SMTP AUTH di base, IMAP, POP, protocolli che ignorano la MFA), perché è proprio su questi canali che gli attacchi eludono i controlli moderni. Le policy di accesso condizionale devono richiedere il secondo fattore resistente per gli amministratori e per gli accessi anomali.
Controlli operativi, anti-BEC ed evidenze per gli incidenti
La difesa contro la business email compromise è soprattutto procedurale. Le regole di audit sulle caselle (mailbox audit) vanno attivate e conservate, così da tracciare accessi, invii e modifiche alle regole di inoltro. Va condotta una revisione periodica degli inoltri automatici e delle deleghe: un inoltro nascosto o una delega dimenticata sono vettori tipici di esfiltrazione. L'etichettatura esterna dei messaggi (external tagging) aiuta gli utenti a riconoscere i mittenti esterni, mentre la sandbox allegati analizza i file in ambiente isolato prima della consegna.
Verifica fuori banda dei pagamenti
Le richieste di pagamento o di variazione IBAN devono essere confermate con un canale fuori banda, usando un recapito preesistente e non quello indicato nel messaggio sospetto. È utile definire soglie di importo che attivino la doppia approvazione, in linea con i requisiti PCI DSS 4.x per i processi finanziari.
Evidenze da conservare
In caso di incidente vanno raccolti e conservati in modo integro: header completi dei messaggi sospetti, risultati di message trace, log di audit della casella, elenco delle regole di inoltro modificate e i report DMARC/TLS-RPT del periodo. La conservazione ordinata e con catena di custodia serve sia alla risposta interna sia agli obblighi di notifica del GDPR (artt. 33 e 34) e agli adempimenti richiamati da ISO/IEC 27001 e NIS2 (D.Lgs. 138/2024). Per impostare un piano di verifica continuativa si può consultare la pagina blog o richiedere una valutazione dedicata tramite hire-a-hacker.
Pannello di monitoraggio Sphnix
Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.
Prova Sphnix →Funzioni Sphnix correlate:
Hai bisogno di aiuto professionale?
Assumi hacker etici verificati per recupero autorizzato, test di sicurezza e supporto agli incidenti.
Assumi un hacker →Servizi professionali
Esplora servizi di cybersecurity per audit, recupero, forense e rafforzamento difensivo.
Vedi servizi →Hai domande? I nostri esperti sono pronti ad aiutarti.
Contattaci per una consulenza gratuita →Domande frequenti
DMARC previene lo spoofing del tuo dominio email. Senza DMARC, chiunque può inviare email che sembrano provenire dal tuo dominio.

