Close
Close

Casi di successo

Alcuni interventi reali per aziende e studi di Roma: come li abbiamo affrontati e cosa è cambiato per il cliente. I nomi dei clienti non sono indicati per riservatezza.

Sicurezza

Oltre 66.000 file cancellati dal NAS: l’indagine che ha chiuso la porta all’intruso

Cliente
Studio professionale, Roma
Servizi
Incident response, analisi forense, sicurezza perimetrale

La sfida

Lo studio si è accorto che dal proprio NAS erano spariti oltre 66.000 file. Nessun guasto hardware, nessun allarme. Il titolare voleva capire tre cose: chi era stato, come era entrato e se poteva succedere di nuovo.

L’intervento

  1. Analisi forense. Abbiamo ricostruito la cronologia degli accessi incrociando i log del NAS, della postazione coinvolta e degli strumenti di assistenza remota.
  2. Individuazione della causa. La cancellazione è partita da una postazione interna, comandata a distanza tramite un software di controllo remoto. L’analisi ha rivelato accessi non autorizzati ricorrenti da mesi, avvenuti in orari notturni.
  3. Contenimento immediato. Abbiamo bloccato lo strumento di accesso remoto sia sulla postazione sia a livello di firewall, chiudendo il canale usato dall’intruso.
  4. Relazione formale. Abbiamo consegnato un report con sintesi per la direzione e sezione tecnica, utilizzabile anche verso assicurazione o autorità.

I risultati

  • Causa identificata con certezza: un accesso remoto compromesso, attivo da mesi senza che nessuno se ne accorgesse.
  • Canale di attacco chiuso su due livelli, postazione e rete.
  • Piano di messa in sicurezza consegnato: backup Acronis con copia immutabile in cloud, accesso remoto solo tramite VPN WatchGuard con autenticazione a due fattori AuthPoint.
  • Lo studio ha oggi una documentazione completa dell’incidente e una lista chiara di misure per evitare che si ripeta.
La lezione

Gli strumenti di assistenza remota sono comodi, ma se lasciati senza controllo diventano una porta sempre aperta. Va sempre verificato chi li usa, quando e da dove.

  • NAS aziendale
  • Firewall WatchGuard
  • Analisi dei log SMB e degli accessi remoti
Microsoft 365

Email aziendali sotto attacco: come abbiamo fermato un furto di sessione su Microsoft 365

Cliente
Azienda con sede a Roma
Servizi
Incident response, sicurezza Microsoft 365, hardening degli accessi

La sfida

Attività anomale sulla posta facevano sospettare una casella violata. Alcuni utenti avevano segnalato messaggi spariti e risposte inattese da parte di contatti esterni. Il rischio: frodi verso clienti e fornitori partite da indirizzi aziendali autentici.

L’intervento

  1. Indagine sui log di Microsoft 365. Abbiamo analizzato accessi, posizioni e attività delle caselle, individuandone due compromesse.
  2. Causa: attacco Adversary-in-the-Middle (AiTM). Una pagina di phishing si interponeva tra l’utente e il vero login Microsoft, rubando la sessione già autenticata. È una tecnica che riesce ad aggirare le protezioni tradizionali.
  3. Rimozione della persistenza. Gli attaccanti avevano creato regole di posta nascoste per deviare e cancellare i messaggi: le abbiamo trovate ed eliminate. Abbiamo poi revocato tutte le sessioni attive e reimpostato le credenziali.
  4. Blocco degli attaccanti. Con le policy di Accesso Condizionale abbiamo bloccato le provenienze usate dagli attaccanti.
  5. Verifica sugli episodi successivi. Un nuovo tentativo di phishing nei mesi seguenti è stato analizzato e documentato con la stessa procedura.

I risultati

  • Due caselle compromesse individuate e ripulite, con la causa dell’attacco documentata.
  • Regole malevole eliminate: la posta torna a funzionare come deve.
  • Accessi dalle provenienze ostili bloccati a livello di tenant.
  • Raccomandazioni consegnate per il passo successivo: MFA resistente al phishing e formazione degli utenti sul riconoscimento delle pagine di login false.
La lezione

Password robuste e codice via SMS non bastano più: gli attacchi moderni rubano direttamente la sessione. Servono monitoraggio dei log, Accesso Condizionale e controlli periodici delle regole di posta.

  • Microsoft 365 / Exchange Online
  • Microsoft Entra ID (Accesso Condizionale)
  • Analisi dei log di audit
Postazioni

12 PC sostituiti senza fermare l’ufficio: il giorno dopo tutti al lavoro come prima

Cliente
Ufficio con 12 postazioni, Roma
Servizi
Fornitura hardware, migrazione postazioni, configurazione, supporto post-intervento

La sfida

I PC dell’ufficio erano lenti, con sistemi operativi prossimi a fine supporto e guasti sempre più frequenti. Sostituirli era necessario, ma il cliente temeva di perdere giorni di lavoro tra installazioni, file da recuperare e programmi da riconfigurare.

L’intervento

  1. Censimento. Per ogni postazione abbiamo raccolto programmi, stampanti, unità di rete, account di posta e file locali da conservare.
  2. Preparazione in laboratorio. I 12 PC Dell OptiPlex nuovi sono arrivati in ufficio già configurati: sistema operativo aggiornato, antivirus, software gestionali e Microsoft 365 installati.
  3. Migrazione fuori orario. Abbiamo trasferito documenti, desktop, preferiti, firme email e impostazioni di ogni utente senza fermare l’attività.
  4. Verifica postazione per postazione. Stampa, accesso alle cartelle condivise, posta e gestionale testati prima della riconsegna.
  5. Smaltimento sicuro. I dischi dei vecchi PC sono stati cancellati in modo sicuro prima del ritiro.

I risultati

  • Ogni collaboratore ha ritrovato il proprio ambiente di lavoro identico, su hardware nuovo.
  • Nessuna giornata di lavoro persa: l’intervento si è svolto in due serate fuori orario, sei postazioni per volta.
  • Postazioni omogenee e gestite da remoto, più semplici da mantenere e proteggere.
La lezione

Cambiare i PC non deve fermare l’ufficio. Con una buona preparazione, il giorno del cambio l’utente si siede e lavora.

  • Dell OptiPlex
  • Windows 11 Pro
  • Microsoft 365
  • Gestione remota RMM
  • WatchGuard EPDR
  • Backup postazioni Acronis
Server

Dal vecchio server fisico alla virtualizzazione: stesso ambiente, nessun rischio hardware

Cliente
Azienda con server Windows interno, Roma
Servizi
Migrazione P2V, virtualizzazione, backup, monitoraggio

La sfida

Tutto l’ufficio dipendeva da un unico server fisico: dominio, cartelle condivise, gestionale e accesso remoto. L’hardware era datato e fuori garanzia. Reinstallare tutto da zero su un server nuovo avrebbe richiesto settimane e molti rischi di dimenticare configurazioni.

L’intervento

  1. Analisi del server esistente. Ruoli, servizi, applicativi, licenze e dipendenze mappati prima di toccare qualsiasi cosa.
  2. Nuovo host di virtualizzazione. Abbiamo installato un nuovo server Dell PowerEdge con hypervisor Proxmox, dimensionato per i carichi attuali e la crescita futura.
  3. Conversione da fisico a virtuale (P2V). Il server è stato “clonato” e trasformato in macchina virtuale: stesso nome, stesso indirizzo, stessi utenti e permessi.
  4. Passaggio in produzione fuori orario. Il vecchio server è stato spento e la macchina virtuale accesa al suo posto, dopo i test su gestionale, cartelle e stampanti.
  5. Protezione e monitoraggio. Backup automatici della macchina virtuale e monitoraggio continuo di dischi, risorse e servizi.

I risultati

  • Per gli utenti non è cambiato nulla: stesse cartelle, stessi programmi, stessi accessi.
  • Il server non dipende più da un hardware specifico: può essere spostato, duplicato o ripristinato in poco tempo.
  • Snapshot prima di ogni aggiornamento: se qualcosa va storto si torna indietro in pochi minuti.
  • Fermo complessivo di circa quattro ore, in una sera fuori orario: il giorno dopo l’ufficio ha aperto regolarmente.
La lezione

Virtualizzare un server esistente è il modo più rapido per liberarsi dall’hardware vecchio senza rifare tutto da capo. E apre la strada a backup e disaster recovery molto più efficaci.

  • Dell PowerEdge
  • Proxmox VE
  • Windows Server
  • Migrazione P2V
  • Acronis Cyber Protect
  • Monitoraggio Zabbix
  • Firewall WatchGuard
Disaster recovery

Il server si guasta, l’ufficio continua a lavorare: il disaster recovery in cloud alla prova dei fatti

Cliente
Azienda con server gestionale in sede, Roma
Servizi
Backup gestito, disaster recovery in cloud, VPN site-to-site, ripristino

La sfida

Il cliente aveva un solo server in ufficio, su cui girava tutto: gestionale, documenti condivisi, utenti. Un semplice backup avrebbe salvato i dati, ma in caso di guasto l’ufficio sarebbe rimasto fermo fino alla riparazione. Serviva un piano per continuare a lavorare anche senza il server.

L’intervento

  1. Backup continuo in cloud. Abbiamo configurato backup automatici e frequenti del server verso un data center europeo.
  2. Disaster recovery pronto all’uso. Nel cloud è predisposta una copia del server, pronta ad accendersi con le stesse risorse e la stessa configurazione.
  3. Rete estesa al cloud. Una VPN site-to-site sul firewall collega l’ufficio all’ambiente di recovery: il server in cloud mantiene lo stesso indirizzo IP di quello in sede.
  4. Test periodici. Il failover è stato provato prima di averne bisogno, per sapere esattamente tempi e procedure.

Il giorno del guasto

Il server in sede si è danneggiato per la rottura contemporanea di due dischi dell’array RAID. Abbiamo attivato il failover: la copia in cloud si è accesa con gli ultimi dati salvati. Poiché il server in cloud aveva lo stesso indirizzo IP, PC, stampanti e gestionale hanno continuato a funzionare senza cambiare nessuna configurazione. Gli utenti hanno continuato a lavorare normalmente mentre riparavamo il server in sede. A riparazione completata, abbiamo riportato i dati aggiornati sul server locale e spento l’ambiente cloud.

I risultati

  • L’ufficio ha continuato a lavorare per tutta la durata del guasto.
  • Nessuna riconfigurazione su PC, stampanti o programmi: stesso IP, stessi puntamenti.
  • Nessun dato perso: il lavoro fatto in cloud è stato riportato sul server in sede.
  • Server operativo in cloud in meno di 30 minuti dalla segnalazione; tre giorni di lavoro in cloud fino al ripristino in sede.
La lezione

Il backup protegge i dati, il disaster recovery protegge il lavoro. Per un’azienda con un solo server, la differenza tra le due cose si misura in giorni di fermo.

  • Acronis Cyber Protect con Disaster Recovery
  • VPN site-to-site su firewall WatchGuard Firebox
  • Server Dell PowerEdge
  • Windows Server

Hai un problema simile?

Raccontaci la tua situazione: ti diciamo come la affronteremmo, senza impegno.

Richiedi una consulenza
Chiama