1. Scopo
Garantire che ogni accesso ai servizi cloud e agli strumenti aziendali di Nuova Agile Technology srl sia protetto da autenticazione a più fattori (MFA), riducendo il rischio di compromissione anche in caso di password rubata. La sola password non è mai sufficiente.
2. A chi si applica
A tutti i dipendenti e collaboratori esterni che accedono a posta, repository di codice, console cloud (Aruba, Hetzner), piattaforme AI, password manager e gestore segreti.
3. Prerequisiti
- Smartphone aziendale o personale con app di autenticazione (es. Microsoft Authenticator, Google Authenticator, Aegis) installata.
- Password manager aziendale attivo per conservare codici di recupero.
- Account già creato sui servizi da proteggere.
4. Passi operativi
- Scegli il secondo fattore corretto. Ordine di preferenza: (1) chiave di sicurezza FIDO2/passkey, (2) app di autenticazione (codici TOTP o notifiche push), (3) come ultima scelta SMS. Evita gli SMS dove esiste un'alternativa.
- Attiva l'MFA su ogni servizio critico. Vai nelle impostazioni di sicurezza dell'account → "Autenticazione a due fattori / MFA" → abilita. Procedi servizio per servizio: posta, repository (es. GitHub/Gitea), console Aruba e Hetzner, piattaforme AI, password manager.
- Registra il dispositivo. Inquadra il QR code con l'app di autenticazione o registra la chiave FIDO2. Conferma inserendo il primo codice generato.
- Salva i codici di recupero. Ogni servizio genera codici di backup monouso: salvali solo nel password manager aziendale, mai in chiaro su file, email o foglietti.
- Imposta un secondo metodo. Dove possibile registra un secondo fattore (es. una seconda passkey o una chiave fisica di backup) per non restare bloccato se perdi lo smartphone.
- Proteggi il password manager. La master password deve essere lunga, unica e mai riutilizzata, e l'accesso al password manager deve avere MFA attivo.
- Account condivisi/segreti. Non condividere account personali. Le credenziali di servizio e i segreti applicativi vanno nel gestore segreti aziendale, non scambiati via chat o email.
5. Verifiche e controlli di esito
- Effettua un login di prova: deve essere richiesto il secondo fattore.
- Verifica che i codici di recupero siano presenti nel password manager per ogni servizio.
- Conferma che almeno due metodi MFA siano registrati sui servizi più critici (posta e console cloud).
- Nessun servizio critico risulta accessibile con la sola password.
6. In caso di problema
Se perdi lo smartphone, non ricevi i codici, esaurisci i codici di recupero o sospetti un accesso non autorizzato, contatta subito il Resp. IT/Sicurezza Simon Fattori per il reset controllato. Non disattivare l'MFA per "comodità": è vietato.
7. Controlli ISO collegati
ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura). Coerente con NIS2 (D.Lgs. 138/2024, art. 24): uso di autenticazione a più fattori e soluzioni di autenticazione sicura tra le misure di gestione del rischio.
8. Versionamento
Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o all'introduzione di nuovi servizi.