Oltre 66.000 file cancellati dal NAS: l’indagine che ha chiuso la porta all’intruso
La sfida
Lo studio si è accorto che dal proprio NAS erano spariti oltre 66.000 file. Nessun guasto hardware, nessun allarme. Il titolare voleva capire tre cose: chi era stato, come era entrato e se poteva succedere di nuovo.
L’intervento
- Analisi forense. Abbiamo ricostruito la cronologia degli accessi incrociando i log del NAS, della postazione coinvolta e degli strumenti di assistenza remota.
- Individuazione della causa. La cancellazione è partita da una postazione interna, comandata a distanza tramite un software di controllo remoto. L’analisi ha rivelato accessi non autorizzati ricorrenti da mesi, avvenuti in orari notturni.
- Contenimento immediato. Abbiamo bloccato lo strumento di accesso remoto sia sulla postazione sia a livello di firewall, chiudendo il canale usato dall’intruso.
- Relazione formale. Abbiamo consegnato un report con sintesi per la direzione e sezione tecnica, utilizzabile anche verso assicurazione o autorità.
I risultati
- Causa identificata con certezza: un accesso remoto compromesso, attivo da mesi senza che nessuno se ne accorgesse.
- Canale di attacco chiuso su due livelli, postazione e rete.
- Piano di messa in sicurezza consegnato: backup Acronis con copia immutabile in cloud, accesso remoto solo tramite VPN WatchGuard con autenticazione a due fattori AuthPoint.
- Lo studio ha oggi una documentazione completa dell’incidente e una lista chiara di misure per evitare che si ripeta.
Gli strumenti di assistenza remota sono comodi, ma se lasciati senza controllo diventano una porta sempre aperta. Va sempre verificato chi li usa, quando e da dove.