«I computer sono bloccati e chiedono un riscatto»

    Le prime tre ore decidono quasi tutto. C'è anche un obbligo di legge con una scadenza di settantadue ore che quasi nessuno conosce, e che scatta mentre state ancora capendo cosa succede.

    9 minTitolari e responsabili amministrativi

    Cosa portare a casa

    Risposta breve

    Un attacco di questo tipo cifra i file e chiede denaro per restituirli. La cosa che distingue le aziende che ne escono in giorni da quelle che ne escono in mesi non è la tecnologia che avevano: è se qualcuno aveva mai provato a ripristinare un backup, e se quel backup era raggiungibile dalla rete che è stata colpita.

    Isolare prima di spegnere: un computer spento male può distruggere le prove e a volte le chiavi.

    Se sono coinvolti dati personali scatta una scadenza di 72 ore per la notifica al Garante.

    Un backup raggiungibile dalla rete colpita non è un backup: viene cifrato anche lui.

    Data Hub

    CONSOO

    Torna alle guide

    Le prime tre ore, nell'ordine

    1. 01

      Staccate la rete, non l'alimentazione

      Scollegate il cavo di rete e disattivate il wi-fi sulle macchine coinvolte, ma non spegnetele. Spegnere può cancellare informazioni presenti solo in memoria, che a volte contengono elementi utili al recupero e quasi sempre servono a capire come è entrato. Isolare ferma la propagazione, che è l'urgenza vera.

    2. 02

      Staccate i backup prima di ogni altra cosa

      Se il disco o il NAS delle copie è ancora collegato, va scollegato subito. È il bersaglio che questi attacchi cercano per primo, e un'ora di ritardo qui è la differenza fra ripartire e ricominciare.

    3. 03

      Scrivete l'ora e cosa vedete

      Un foglio, a mano, con l'orario in cui ve ne siete accorti, quali macchine sono coinvolte, cosa dice la richiesta. Servirà per la denuncia, per l'eventuale assicurazione e per la notifica al Garante, e a mente fredda non lo ricostruite più.

    4. 04

      Chiamate chi vi gestisce i sistemi, e la banca

      La banca perché questi attacchi spesso arrivano insieme a tentativi di frode sui pagamenti: vale la pena bloccare le disposizioni in sospeso prima di scoprire che qualcuna non l'avete fatta voi.

    5. 05

      Non rispondete a chi ha chiesto il riscatto

      Nemmeno per prendere tempo, nemmeno per chiedere quanto. Ogni interazione dà informazioni su quanto siete disposti a fare, e fa passare l'azienda da bersaglio automatico a bersaglio seguito da una persona.

    L'obbligo che scade in settantadue ore

    Se l'attacco ha coinvolto dati personali — quelli di clienti, dipendenti, fornitori: in pratica quasi sempre — il regolamento europeo sulla protezione dei dati impone al titolare del trattamento di notificare la violazione all'autorità di controllo, in Italia il Garante per la protezione dei dati personali, senza ingiustificato ritardo e ove possibile entro settantadue ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che ne derivi un rischio per i diritti delle persone.

    Se il rischio per gli interessati è elevato, va data comunicazione anche alle persone coinvolte. E indipendentemente dalla notifica, ogni violazione va annotata in un registro interno, che è il documento che il Garante chiede per primo in caso di controllo.

    Tre adempimenti diversi, che si confondono facilmente
    CosaA chiQuando
    Notifica della violazioneGarante privacyEntro 72 ore dalla conoscenza, salvo rischio improbabile
    Comunicazione agli interessatiClienti, dipendenti coinvoltiSenza ritardo, se il rischio è elevato
    Registro delle violazioniInterno all'aziendaSempre, anche quando non si notifica
    DenunciaAutorità di poliziaAppena possibile: serve anche per l'assicurazione

    Le settantadue ore decorrono da quando si acquisisce consapevolezza della violazione, non da quando si è finito di capirne l'entità. Una notifica iniziale incompleta, integrata dopo, è prevista ed è meglio di una notifica tardiva.

    Perché non si paga

    • Non c'è nessuna garanzia di ricevere la chiave, e quando arriva il recupero è spesso parziale e lento.
    • Pagare identifica l'azienda come disposta a pagare, e una parte non piccola di chi paga viene ricontattata.
    • Nella maggior parte dei casi i dati sono stati anche copiati prima di essere cifrati: pagare per la chiave non toglie a nessuno la copia che ha già in mano.
    • Il pagamento non estingue nessuno degli obblighi verso il Garante né verso i clienti: la violazione resta avvenuta.
    • A seconda di chi sia il destinatario, il trasferimento di denaro può porre problemi ulteriori, sui quali serve un parere prima e non dopo.

    Detto questo, va riconosciuta la realtà: la pressione di pagare è enorme quando l'azienda è ferma e ogni giorno costa. È esattamente per questo che la decisione non va presa in quel momento, ma prima — sapendo quanti giorni si può stare fermi e quanto è vecchio il backup più recente che si è certi di poter usare.

    Le quattro cose che decidono l'esito, e si fanno prima

    1. 01

      Una copia che l'attacco non può raggiungere

      La regola pratica è tre copie dei dati, su due supporti diversi, di cui una fuori sede e scollegata o non modificabile. La parola che conta è scollegata: un disco sempre attaccato al server viene cifrato insieme a tutto il resto.

    2. 02

      Una prova di ripristino con una data

      Non «abbiamo il backup», ma «l'ultima volta che abbiamo rimesso in piedi un sistema dal backup è stata il [data] e ha funzionato». È l'unica frase che distingue chi ha un backup da chi crede di averlo, e si verifica in mezza giornata.

    3. 03

      Autenticazione a più fattori sulla posta e sugli accessi da fuori

      La via d'ingresso più frequente resta una credenziale rubata. È gratuita nei principali servizi aziendali e si attiva in un pomeriggio: è la misura con il miglior rapporto fra costo ed effetto che esista.

    4. 04

      Una pagina stampata con i numeri da chiamare

      Fornitore informatico, banca, assicurazione, legale, e chi in azienda decide. Stampata, perché il file sul server potrebbe essere fra quelli cifrati. È il documento più banale della lista e quello che manca più spesso.

    Risorse collegate utili

    Domande frequenti

    Devo davvero notificare al Garante se abbiamo ripristinato tutto?

    L'obbligo dipende dal rischio per i diritti delle persone coinvolte, non dal fatto che voi siate riusciti a ripartire. Se i dati sono stati resi indisponibili o, peggio, copiati, un rischio in genere c'è. L'esenzione vale quando è improbabile che ne derivi un rischio, ed è una valutazione da motivare e annotare, non da dare per scontata.

    L'assicurazione copre questi danni?

    Esistono polizze dedicate, e coprono voci molto diverse fra loro: fermo dell'attività, costi di ripristino, consulenze legali, a volte le comunicazioni ai clienti. Vanno lette con attenzione prima, perché quasi tutte prevedono obblighi di condotta — tempi di denuncia, misure minime già in essere — la cui mancanza fa decadere la copertura.

    Come sono entrati?

    Nella grande maggioranza dei casi da una credenziale rubata o da un allegato aperto da qualcuno, non da una vulnerabilità sofisticata. È il motivo per cui l'autenticazione a più fattori e un po' di formazione sulle email sospette spostano molto più di qualsiasi acquisto.

    Quanto tempo serve per ripartire?

    Da un giorno a diversi mesi, e la differenza non dipende dall'attacco: dipende quasi interamente da quanto è recente e utilizzabile il backup, e da quanto velocemente si riesce a chiudere la via d'ingresso. Sono entrambe cose che si decidono prima che succeda.

    Se non sapete rispondere a «da quale data ripartireste», è la mezz'ora più utile che possiamo passare insieme. Non vendiamo antivirus: guardiamo i vostri backup e vi diciamo se reggono.

    CONSOO trasforma idee su software, AI e integrazioni in un percorso tecnico chiaro per PMI.

    • 30 minuti, online
    • Nessun impegno
    • Analisi del tuo caso reale
    • Risposta entro 24 ore