Sicurezza email aziendale: Guida protezione 2026
email

Sicurezza email aziendale: Guida protezione 2026

Proteggi la tua azienda da phishing, BEC e malware via email con questa guida completa alla sicurezza della posta elettronica.

Redazione Sicurezza - Hackers for Hire
5 min di lettura
Argomenti
sicurezza
phishing
DMARC
enterprise

L'email è il vettore d'attacco principale per le aziende. Oltre il 90% degli attacchi inizia con un'email malevola. Proteggere la posta elettronica è essenziale.

Minacce email comuni

Tipi di attacco:

  • Phishing - Link a siti malevoli per rubare credenziali
  • Spear phishing - Phishing targetizzato su individui
  • BEC - Business Email Compromise, frode via impersonazione
  • Malware - Allegati contenenti ransomware o trojan
  • Spam - Email indesiderate in massa

Controlli di sicurezza email

Autenticazione

  • SPF - Sender Policy Framework
  • DKIM - DomainKeys Identified Mail
  • DMARC - Domain-based Message Authentication
  • MTA-STS - Strict Transport Security

Filtri e gateway

  • Secure Email Gateway (SEG)
  • Sandboxing allegati
  • URL rewriting e scanning
  • AI anti-phishing

Conclusione

La sicurezza email richiede un approccio multilivello: tecnologia, processi e formazione degli utenti. Nessun singolo controllo è sufficiente.

Valuta la tua sicurezza email

I nostri esperti possono analizzare la configurazione della tua email aziendale e identificare vulnerabilità.

Richiedi assessment

Domande frequenti

Cos'è DMARC e perché è importante?

DMARC previene lo spoofing del tuo dominio email. Senza DMARC, chiunque può inviare email che sembrano provenire dal tuo dominio.

Autenticazione del dominio: SPF, DKIM e rotazione delle chiavi

La posta aziendale in uscita va autenticata in modo rigoroso. Il record SPF deve essere unico, contenere solo i servizi autorizzati a inviare per il dominio e restare entro i dieci lookup DNS consentiti dallo standard: oltre questa soglia la valutazione fallisce. La transizione dal qualificatore di neutralità (~all) al rifiuto (-all) va pianificata dopo una fase di raccolta dati.

DKIM firma i messaggi tramite una chiave privata e un selettore pubblicato in DNS. Le chiavi a 2048 bit sono lo standard operativo; la rotazione periodica delle chiavi limita l'impatto di una compromissione e va calendarizzata con un doppio selettore attivo durante il passaggio. DMARC, infine, non è un interruttore ma una progressione: si parte da p=none con report aggregati (rua) per osservare chi invia per il dominio, poi si passa a p=quarantine e solo infine a p=reject. Solo con l'enforcement completo la protezione contro lo spoofing diventa effettiva.

Regole di allineamento

SPF e DKIM devono risultare allineati con il dominio visibile al destinatario. L'allineamento relaxed consente sottodomini coerenti; quello strict richiede una corrispondenza esatta. Un dominio che invia tramite piattaforme terze deve configurare i record affinché il dominio mittente resti allineato, altrimenti DMARC fallisce anche quando le firme sono tecnicamente valide.

Trasporto sicuro e identità del brand: MTA-STS, TLS-RPT e BIMI

MTA-STS pubblica una policy che obbliga i server mittenti a usare TLS per recapitare i messaggi al dominio, proteggendo dalla degradazione a testo in chiaro e dagli attacchi downgrade. La policy combina un record DNS e un file policy servito via HTTPS con certificato valido; si passa a enforce solo dopo aver verificato la compatibilità dei mittenti legittimi. TLS-RPT raccoglie i report di trasporto e va mantenuto nel monitoraggio operativo come i report DMARC.

BIMI è spesso presentato come obiettivo immediato, ma in pratica richiede prerequisiti non negoziabili: DMARC già in enforcement, conformità del marchio e, per il logo verificato, un certificato di marchio (VMC) o equivalente. Senza questi elementi BIMI non porta benefici verificabili e va trattato come fase finale.

MFA resistente al phishing e chiusura dell'autenticazione legacy

I codici via SMS e le app push a conferma semplice restano aggirabili. Per gli account di posta e, in particolare, per gli account amministrativi va privilegiata l'autenticazione phishing-resistant secondo le linee di NIST SP 800-63B: chiavi FIDO2 e passkey che legano la credenziale all'origine. Il passaggio va accompagnato dalla dismissione dell'autenticazione legacy (SMTP AUTH di base, IMAP, POP, protocolli che ignorano la MFA), perché è proprio su questi canali che gli attacchi eludono i controlli moderni. Le policy di accesso condizionale devono richiedere il secondo fattore resistente per gli amministratori e per gli accessi anomali.

Controlli operativi, anti-BEC ed evidenze per gli incidenti

La difesa contro la business email compromise è soprattutto procedurale. Le regole di audit sulle caselle (mailbox audit) vanno attivate e conservate, così da tracciare accessi, invii e modifiche alle regole di inoltro. Va condotta una revisione periodica degli inoltri automatici e delle deleghe: un inoltro nascosto o una delega dimenticata sono vettori tipici di esfiltrazione. L'etichettatura esterna dei messaggi (external tagging) aiuta gli utenti a riconoscere i mittenti esterni, mentre la sandbox allegati analizza i file in ambiente isolato prima della consegna.

Verifica fuori banda dei pagamenti

Le richieste di pagamento o di variazione IBAN devono essere confermate con un canale fuori banda, usando un recapito preesistente e non quello indicato nel messaggio sospetto. È utile definire soglie di importo che attivino la doppia approvazione, in linea con i requisiti PCI DSS 4.x per i processi finanziari.

Evidenze da conservare

In caso di incidente vanno raccolti e conservati in modo integro: header completi dei messaggi sospetti, risultati di message trace, log di audit della casella, elenco delle regole di inoltro modificate e i report DMARC/TLS-RPT del periodo. La conservazione ordinata e con catena di custodia serve sia alla risposta interna sia agli obblighi di notifica del GDPR (artt. 33 e 34) e agli adempimenti richiamati da ISO/IEC 27001 e NIS2 (D.Lgs. 138/2024). Per impostare un piano di verifica continuativa si può consultare la pagina blog o richiedere una valutazione dedicata tramite hire-a-hacker.

Pannello di monitoraggio Sphnix

Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.

Prova Sphnix →

Funzioni Sphnix correlate:

Hai bisogno di aiuto professionale?

Assumi hacker etici verificati per recupero autorizzato, test di sicurezza e supporto agli incidenti.

Assumi un hacker →

Servizi professionali

Esplora servizi di cybersecurity per audit, recupero, forense e rafforzamento difensivo.

Vedi servizi →

Hai domande? I nostri esperti sono pronti ad aiutarti.

Contattaci per una consulenza gratuita →

Domande frequenti

DMARC previene lo spoofing del tuo dominio email. Senza DMARC, chiunque può inviare email che sembrano provenire dal tuo dominio.

Condividi questo articolo

Stai visualizzando una versione in cache di questo articolo. Aggiornamenti potrebbero apparire presto.