Ransomware: come prevenire l’attacco e come ripartire
Come funziona oggi un attacco ransomware, quali misure lo fermano prima che faccia danni e cosa fare nelle prime ore se l’azienda viene colpita.

Dieci anni fa il ransomware era un allegato infetto che cifrava i file di un singolo computer. Oggi è un’industria organizzata: gli attaccanti entrano in rete, restano nascosti per giorni, rubano i dati, cercano e distruggono i backup e solo alla fine cifrano tutto, chiedendo un riscatto per sbloccare i sistemi e per non pubblicare le informazioni rubate.
La buona notizia è che la maggior parte degli attacchi sfrutta debolezze note. Chiuderle riduce il rischio in modo drastico.
Come entra un ransomware
- Credenziali rubate o deboli, soprattutto su accessi remoti come VPN e desktop remoto senza autenticazione a più fattori.
- Email di phishing con link o allegati che installano il primo programma malevolo.
- Vulnerabilità non corrette su firewall, server e applicazioni esposte su Internet.
- Fornitori compromessi, attraverso gli accessi che hanno ai sistemi dei clienti.
Le misure che fanno la differenza
- Autenticazione a più fattori ovunque, a partire da posta, accessi remoti e account di amministrazione.
- Accesso Zero Trust al posto della VPN tradizionale: ogni utente raggiunge solo le applicazioni che gli servono, dopo aver verificato identità e dispositivo.
- Aggiornamenti tempestivi, con priorità ai sistemi esposti su Internet.
- Protezione degli endpoint con rilevamento comportamentale (EDR), capace di riconoscere le azioni tipiche di un attacco e non solo i file già noti.
- Monitoraggio continuo, 24 ore su 24: molti attacchi partono di notte o nel fine settimana, quando nessuno guarda.
- Backup immutabili e verificati, separati dalla rete aziendale: sono l’ultima linea di difesa e devono sopravvivere all’attacco.
- Formazione delle persone a riconoscere phishing e richieste sospette.
Se l’azienda viene colpita: le prime ore
- Isolare i sistemi colpiti dalla rete, senza spegnerli se non è indispensabile: conservano tracce utili all’analisi.
- Non pagare d’impulso: il pagamento non garantisce il recupero dei dati e finanzia nuovi attacchi.
- Attivare il piano di risposta e i tecnici di riferimento, interni o esterni.
- Valutare le notifiche obbligatorie: al Garante privacy entro 72 ore se sono coinvolti dati personali e, per i soggetti NIS2, all’autorità competente entro 24 ore.
- Ripristinare da backup puliti, dopo aver individuato ed eliminato il punto di ingresso, per non essere colpiti di nuovo.
Come ti proteggiamo
Con EagleSafe sostituisci gli accessi remoti vulnerabili con un accesso Zero Trust e l’autenticazione a più fattori. ARXDOME sorveglia la tua infrastruttura con un SOC attivo 24/7 e interviene ai primi segnali di attacco. Gestiamo per te firewall ed endpoint con i nostri servizi gestiti. E con 7dBackup le copie dei tuoi dati sono cifrate e immutabili, pronte per ripartire.


