Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Cerca
LECS 970x120 1
Crowdstrike 320×100
SSO e MFA Non Bastano: La Verità Dietro la Sicurezza delle Tue Identità Digitali

SSO e MFA Non Bastano: La Verità Dietro la Sicurezza delle Tue Identità Digitali

Luca Galuppi : 16 Ottobre 2024 09:47

Nel panorama digitale odierno, l’identità è il vero confine di sicurezza. Con l’adozione crescente di servizi Cloud e dispositivi mobili, le organizzazioni stanno investendo in tecnologie come il Single Sign-On (SSO) e l’autenticazione multi-fattore (MFA) per garantire la sicurezza degli accessi. Ma c’è un errore pericoloso: la fiducia cieca in queste soluzioni, che non offre una protezione adeguata contro sofisticati attacchi basati sull’identità come il phishing, il credential stuffing, o gli attacchi brute-force.

SSO e vulnerabilità: una falsa sicurezza

Secondo un’analisi di Push Security su 300.000 account, ben il 99% degli account rimane vulnerabile a attacchi di phishing, nonostante l’implementazione di SSO o MFA. Sorprendentemente, il 61% degli account si affida esclusivamente al SSO per l’autenticazione, ma questo non è sufficiente a proteggere le identità degli utenti.

Sebbene il SSO semplifichi l’esperienza utente, offrendo un accesso centralizzato, spesso manca il livello di sicurezza aggiuntivo rappresentato da MFA efficace. Ancor peggio, la ricerca mostra che il 29% degli account usa solo password, senza nemmeno MFA attivo, mentre solo l’1% usa una MFA resistente al phishing.

L’illusione del MFA e l’inefficacia della “Phishable MFA”


Byte The Silence

Scarica Gratuitamente Byte The Silence, il fumetto sul Cyberbullismo di Red Hot Cyber

"Il cyberbullismo è una delle minacce più insidiose e silenziose che colpiscono i nostri ragazzi. Non si tratta di semplici "bravate online", ma di veri e propri atti di violenza digitale, capaci di lasciare ferite profonde e spesso irreversibili nell’animo delle vittime. 
Non possiamo più permetterci di chiudere gli occhi". Così si apre la prefazione del fumetto di Massimiliano Brolli, fondatore di Red Hot Cyber, un’opera che affronta con sensibilità e realismo uno dei temi più urgenti della nostra epoca.
 Distribuito gratuitamente, questo fumetto nasce con l'obiettivo di sensibilizzare e informare. È uno strumento pensato per scuole, insegnanti, genitori e vittime, ma anche per chi, per qualsiasi ragione, si è ritrovato nel ruolo del bullo, affinché possa comprendere, riflettere e cambiare. 
Con la speranza che venga letto, condiviso e discusso, Red Hot Cyber è orgogliosa di offrire un contributo concreto per costruire una cultura digitale più consapevole, empatica e sicura. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

La maggior parte delle organizzazioni ritiene che l’uso di MFA risolva il problema, ma Push Security avverte che gran parte di queste implementazioni è vulnerabile. La cosiddetta “Phishable MFA” è soggetta a bypass e tecniche avanzate di phishing, come attacchi di tipo man-in-the-middle o l’esaurimento dell’utente con richieste MFA ripetute (MFA fatigue).

Esaminando la tabella sottostante, puoi identificare quali elementi di MFA possono proteggere i tuoi sistemi e quali, invece, potrebbero esporli a rischi. Ad esempio qualsiasi informazione archiviata esternamente (come le password) o in transito (come i messaggi di testo) è vulnerabile. Al contrario, le chiavi crittografiche e i dati biometrici, che non lasciano mai il dispositivo o il corpo, sono sicuri.

Phishable FactorsUnphishable Factors
Time-based one-time passwordsBiometrics
SMS text messagesCryptographic security keys
Push notificationsDevice-level security checks
Magic linksHardware security keys
Passwords
Security questions

Tuttavia, anche con il SSO, ci sono troppi punti deboli che gli attaccanti possono sfruttare, come l’uso di password deboli o riutilizzate. Infatti, il 17% degli account legati agli identity provider non ha MFA attivo, lasciando l’intera organizzazione vulnerabile.

L’effetto “Ghost Login”: più vie di accesso, più rischi

Uno dei problemi più gravi è quello degli account che utilizzano sia il SSO che le password tradizionali, creando una sovrapposizione di metodi di accesso, conosciuta come “Ghost Login”. Anche quando il SSO è implementato, questi account sono a rischio di attacchi se l’aggressore riesce a forzare una delle password associate, usando tecniche come il brute-force o il credential stuffing. E se una password viene compromessa, l’intero sistema può essere violato.

Conclusioni

La sicurezza delle identità è cruciale per difendere le organizzazioni da minacce sempre più sofisticate. Investire in tecnologie come il SSO e MFA è solo l’inizio.

È necessario implementare soluzioni MFA veramente resistenti al phishing, eliminare le password deboli e riutilizzate, e monitorare costantemente gli accessi per prevenire compromissioni. Le organizzazioni devono smettere di considerare queste tecnologie come soluzioni definitive e iniziare a trattarle come parte di una strategia di sicurezza multilivello.

Immagine del sitoLuca Galuppi
Appassionato di tecnologia da sempre. Lavoro nel campo dell’informatica da oltre 15 anni. Ho particolare esperienza in ambito Firewall e Networking e mi occupo quotidianamente di Network Design e Architetture IT. Attualmente ricopro il ruolo di Senior IT Engineer e PM per un’azienda di Consulenza e Servizi IT.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sito
Microsoft Teams farà la spia al tuo capo quando non sei in ufficio! A dicembre il deploy del tracciamento della posizione
Di Redazione RHC - 27/10/2025

Microsoft Teams riceverà un aggiornamento a dicembre 2025 che consentirà di monitorare la posizione dei dipendenti tramite la rete Wi-Fi dell’ufficio. Secondo la roadmap di Microsoft 365 , “quan...

Immagine del sito
Mentre Papa Francesco è Vivo e continua il suo ministero, la disinformazione Galoppa
Di Redazione RHC - 26/10/2025

Un’indagine condotta dall’Unione Europea di Radiodiffusione (EBU), con il supporto della BBC, ha messo in luce che i chatbot più popolari tendono a distorcere le notizie, modificandone il senso, ...

Immagine del sito
BreachForums rinasce ancora dopo l’ennesima chiusura dell’FBI
Di Redazione RHC - 26/10/2025

Spesso abbiamo citato questa frase: “Combattere il cybercrime è come estirpare le erbacce: se non le estirpi completamente rinasceranno, molto più vigorose di prima” e mai come ora risulta esser...

Immagine del sito
Blackout internet di 3 giorni a Caponago: una volpe ha morso e distrutto la fibra ottica
Di Redazione RHC - 25/10/2025

Per tre giorni consecutivi, dal 19 al 22 ottobre, il Comune di Caponago è rimasto isolato dal web a causa di un insolito incidente: una volpe è finita in un pozzetto della rete telefonica, danneggia...

Immagine del sito
RCE critica in Microsoft WSUS sfruttata attivamente. CISA avverte: rischio imminente
Di Redazione RHC - 25/10/2025

Un’allerta globale è stata lanciata dalla Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti, riguardante lo sfruttamento attivo di una falla critica di esecuzione di codice ...