Messa in sicurezza e hardening

Un audit dice dove sono le porte aperte. La messa in sicurezza le richiude. FastSolve corregge le falle trovate e rafforza ciò che può esserlo, perché un aggressore trovi una porta chiusa là dove cercava un ingresso.

Come l'audit, questa prestazione richiede un'autorizzazione scritta e un accesso definito di comune accordo al sito da correggere.

Sapere che una falla esiste e lasciarla aperta

Il momento più rischioso non è quello in cui si ignora una falla. È quello in cui la si conosce e se ne rimanda la correzione.

  • La sicurezza è stata pensata alla fine, una volta messo il sito online, mentre si decide in fase di progettazione.
  • Un rapporto di audit dorme in un cassetto perché nessuno sa da dove cominciare.
  • Le impostazioni predefinite dell'hosting sono rimaste tali e quali, e nessuno ha verificato cosa lasciavano passare.
  • Ogni correzione fa paura, perché si teme di rompere ciò che funziona nel volerlo proteggere.

Correggere richiede metodo, non coraggio: si chiudono le porte una a una, verificando a ogni passo che il sito continui a funzionare.

Cosa copre la messa in sicurezza

Le correzioni seguono l'ordine del rischio reale, dal più sfruttabile al semplice rafforzamento di comodità.

1. La facciata

Intestazioni di sicurezza, politica dei contenuti, cifratura aggiornata, reindirizzamento sistematico verso una connessione sicura: il primo strato scoraggia la maggior parte dei tentativi automatizzati.

Situazione tipica. Un sito serviva ancora vecchie versioni di cifratura ed esponeva la sua tecnologia esatta. Due impostazioni sono bastate a rimuovere questi indizi e a chiudere i protocolli superati.

2. Gli ingressi

Ogni modulo, ogni campo, ogni indirizzo è un punto d'ingresso. Convalidiamo ciò che entra, ripuliamo ciò che esce, e chiudiamo le iniezioni prima che servano.

Situazione tipica. Un modulo accettava qualsiasi contenuto senza controllo. Una convalida rigorosa ha posto fine all'iniezione di intestazioni e al dirottamento della visualizzazione.

3. Gli accessi e gli account

Sessioni robuste, separazione dei dati tra utenti, limiti contro la forza bruta, cookie correttamente delimitati: è il cuore della protezione non appena ci sono account clienti.

Situazione tipica. Un'area clienti condivideva lo stesso token di sessione con ambienti meno sicuri. Limitarne la portata ha eliminato il rischio di furto della sessione di un altro cliente.

4. Gli abusi e i costi

Limiti di frequenza sui punti sensibili, tetti sui servizi a pagamento, filtri anti-bot: impediamo che uno sconosciuto faccia lievitare il conto o saturi il servizio in loop.

Situazione tipica. Un assistente online rispondeva senza alcun limite. Un limite per visitatore e un tetto giornaliero hanno posto fine al rischio di un conto incontrollato.

Ciò che la messa in sicurezza non fa

Riduce fortemente la superficie d'attacco. Non promette l'invulnerabilità, che nessuno può promettere onestamente.

  • Non rende un sito inespugnabile. Nessun sito lo è. Alza il costo di un attacco al punto da scoraggiare la stragrande maggioranza.
  • Non si fa una volta per tutte. Il codice evolve, nuove falle appaiono: la protezione si mantiene, non si imposta e si dimentica.
  • Non compensa le cattive abitudini. Password condivise o annotate in chiaro annullano il miglior hardening.
  • Non sostituisce una certificazione ufficiale, quando il vostro settore o il vostro assicuratore ne esige una.

Il nostro ruolo si ferma dove iniziano le vostre abitudini quotidiane. Vi diciamo con franchezza cosa dipende da noi e cosa dipende da voi.

Domande frequenti

Serve un audit prima della messa in sicurezza?

È l'ordine logico, ma non un obbligo. Possiamo partire da un audit che già possedete, o combinare l'audit e la messa in sicurezza in un'unica prestazione, spesso più economica.

Il sito sarà interrotto durante le correzioni?

Di norma no. Le correzioni sono applicate e verificate una a una, e le modifiche sensibili sono preparate a parte prima di andare online, per evitare qualsiasi interruzione visibile.

Quanto a lungo resta valida la protezione?

Le correzioni restano in vigore finché il sito non cambia. Non appena si aggiungono funzioni o si aggiornano componenti, un nuovo controllo è utile. È l'oggetto di un monitoraggio regolare, se lo desiderate.

Lavorate su un sito che non avete costruito?

Sì, a condizione di ottenere un accesso sufficiente e un'autorizzazione scritta del proprietario. Iniziamo col verificare cosa è modificabile prima di impegnarci su un perimetro.

Quanto costa?

Il prezzo dipende dal numero di falle da correggere e dalla loro natura. Rafforzare le intestazioni e ricostruire il controllo degli accessi non richiedono lo stesso lavoro. Il preventivo segue lo stato dei luoghi. A titolo indicativo, IVA esclusa, la maggior parte degli interventi di messa in sicurezza si colloca tra 700 e 2.000 euro. Una revisione del controllo degli accessi può arrivare a 3.000 euro.