Scopri cinque regole fondamentali per gestire le e-mail in sicurezza e difenderti da phishing, malware e furti di dati.
Le e-mail sono ormai uno dei pilastri della comunicazione quotidiana, sia personale che professionale. Ci affidiamo a questo strumento per inviare documenti, coordinare attività, accedere a servizi. Ma proprio la sua capillarità lo rende uno dei bersagli preferiti dai criminali informatici. Ogni anno milioni di indirizzi email e password vengono sottratti da database compromessi, per poi finire in vendita sul dark web.
A partire da queste informazioni, gli attaccanti mettono in piedi campagne sempre più sofisticate: allegati infetti, link malevoli, tentativi di furto d’identità. Non si tratta più solo di spam invadente o virus rudimentali: oggi parliamo di malware polimorfici, attacchi mirati e ingegneria sociale di livello professionale.

Lo spear-phishing è diventato il nuovo standard. I messaggi sono costruiti su misura, basati su informazioni raccolte dai social o da precedenti violazioni. I malware che li accompagnano sono progettati per aggirare le difese tradizionali, cambiare comportamento in base al contesto e agire in silenzio una volta entrati nella rete. Difendersi, quindi, richiede molto più di un semplice antivirus: serve consapevolezza, strategia e controllo.
Ecco cinque buone pratiche per rafforzare la sicurezza della posta elettronica.
Crittografare e-mail, comunicazioni e allegati
Proteggere le comunicazioni email con sistemi di crittografia è oggi una necessità, non un’opzione. Un messaggio non cifrato può essere intercettato con facilità da attori malevoli, specialmente se transita su reti pubbliche o server compromessi. Proprio come una cartolina, un’email priva di protezione mostra il contenuto a chiunque sappia dove guardare.
Per ridurre al minimo i rischi, è fondamentale adottare una crittografia end-to-end, utilizzando protocolli standard come S/MIME o PGP, che non solo cifrano il contenuto, ma autenticano anche il mittente. In parallelo, è essenziale garantire la sicurezza della trasmissione tra client e server tramite TLS 1.3 o superiore, evitando protocolli obsoleti. Anche gli allegati, spesso trascurati, devono essere protetti con password robuste o sistemi di condivisione cifrata basati su cloud sicuri (es. SharePoint con AES-256).
Integrare questi strumenti all’interno del workflow aziendale richiede consapevolezza e formazione. Soluzioni certificate come ProtonMail for Business o Virtru offrono un buon equilibrio tra sicurezza e usabilità. Inoltre, audit periodici per rilevare invii in chiaro e una corretta gestione delle policy aziendali sono passi fondamentali per garantire la conformità a normative come GDPR e NIS2. In un contesto in cui oltre il 90% delle violazioni parte da un’email, la crittografia è diventata un pilastro della difesa informatica.
Abilitare l’autenticazione a due fattori (2FA)
Il furto di credenziali è ancora oggi una delle principali cause di compromissione degli account. Phishing, data breach e social engineering rendono le sole password insufficienti a garantire la sicurezza. Per questo motivo, l’autenticazione a due fattori (2FA) non è più un’opzione consigliata, ma una misura indispensabile. Aggiungendo un secondo elemento di verifica, si impedisce l’accesso anche nel caso in cui la password venga sottratta.
Il secondo fattore può essere rappresentato da un codice OTP generato da app come Google Authenticator o Microsoft Authenticator, un token fisico compatibile con lo standard FIDO2/U2F, oppure da un’autenticazione biometrica. Tuttavia, non tutti i metodi offrono lo stesso livello di protezione: gli SMS, ad esempio, sono vulnerabili a intercettazioni e attacchi di SIM swapping. Meglio orientarsi su soluzioni offline, robuste e certificate.
In ambito aziendale, il 2FA deve essere attivato su tutti i sistemi critici: posta elettronica, VPN, accesso a pannelli cloud e strumenti di gestione. È importante vietare l’uso di codici statici, backup non cifrati e dispositivi non controllati. Implementare il 2FA significa anche allinearsi a normative come il GDPR e ai framework di sicurezza, come il NIST. In un contesto di attacchi sempre più mirati, è una difesa semplice, ma fondamentale.
Implementare protocolli di sicurezza email: la triade DKIM, SPF e DMARC
Proteggere un dominio dallo spoofing è essenziale per mantenere la fiducia nelle comunicazioni email. Protocolli come DKIM, SPF e DMARC svolgono un ruolo centrale in questo contesto. Il DKIM (DomainKeys Identified Mail) applica una firma digitale ai messaggi in uscita, garantendo che il contenuto non sia stato alterato durante il transito. Il server del destinatario può verificare l’autenticità della firma, impedendo che email manomesse vengano recapitate.
SPF (Sender Policy Framework), invece, controlla quali indirizzi IP sono autorizzati a inviare email per conto di un dominio. Se un messaggio proviene da un server non incluso nella lista SPF, viene bloccato o segnalato. A completare la triade c’è il DMARC (Domain-based Message Authentication, Reporting & Conformance), che permette al proprietario del dominio di definire politiche precise sul trattamento delle email non autenticate (quarantena, rifiuto, segnalazione) e di ricevere report su eventuali tentativi di abuso.
Tuttavia, questi protocolli non sono infallibili. Bloccano la gran parte dello spoofing diretto, ma non fermano attacchi più raffinati, come quelli che utilizzano domini simili o campagne legittime manipolate. Per una protezione completa, è fondamentale integrarli con sistemi antiphishing avanzati basati su intelligenza artificiale, con la formazione del personale sulle tecniche di ingegneria sociale e con il monitoraggio costante dei log DMARC. In un contesto normativo sempre più rigido, l’assenza di queste misure espone le aziende non solo a rischi tecnici, ma anche a conseguenze legali sotto il GDPR e la direttiva NIS2.
Prestare attenzione agli allegati e-mail
Gli allegati rappresentano ancora uno dei principali vettori di attacco, nonostante l’evoluzione dei sistemi di sicurezza. I file dannosi arrivano spesso camuffati da fatture, offerte commerciali o curriculum, rendendo difficile distinguerli a colpo d’occhio. Non sono più solo gli eseguibili (.exe, .msi, .jar) a fare paura. Anche formati apparentemente innocui come PDF, Word o Excel possono contenere macro malevole, link a payload remoti o exploit per vulnerabilità come CVE-2023-21716.
Il pericolo aumenta quando l’allegato proviene da un contatto fidato, come un fornitore o un collega, magari già compromesso. In questi casi, nessun filtro antimalware è sufficiente da solo. Serve un approccio doppio: da un lato, applicare policy che bloccano le estensioni ad alto rischio e forzano l’apertura dei documenti Office in Protected View; dall’altro, formare gli utenti a riconoscere segnali sospetti, come richieste di abilitare macro o file inattesi.
La regola d’oro resta una: se hai dubbi, non aprire. In alternativa, scarica l’allegato su un dispositivo isolato, verifica l’hash del file con il mittente attraverso un canale diverso, oppure visualizzalo tramite servizi online sicuri come Google Docs. L’uso di sandbox e soluzioni di Content Disarm and Reconstruction (CDR) può offrire un’ulteriore barriera. Ma la prudenza umana resta, in assoluto, il filtro più efficace.
Evitare le reti Wi-Fi pubbliche
Sempre più persone si collegano alla rete da bar, hotel o aeroporti per comodità, spesso senza considerare i rischi reali. Secondo un report Kaspersky del 2023, il 68% dei dipendenti utilizza hotspot pubblici per accedere a risorse aziendali, ma solo il 12% conosce davvero i pericoli. Connettersi alla casella e-mail da una rete non protetta equivale, in molti casi, a trasmettere le proprie credenziali in chiaro a chiunque sia in ascolto.
Attacchi come il Man-in-the-Middle, lo snooping o l’Evil Twin sono ormai alla portata anche di utenti con competenze base. Strumenti open source come Wireshark o Aircrack-ng permettono di intercettare traffico non cifrato, rubare token di sessione o ingannare i dispositivi in fase di riconnessione automatica. Anche se non si naviga attivamente, la sincronizzazione in background può esporre dati e allegati sensibili senza che l’utente se ne accorga.
La soluzione? Evitare l’uso di reti Wi-Fi pubbliche per accedere alla posta elettronica aziendale, salvo utilizzo di VPN enterprise con crittografia AES-256. In caso di necessità, è preferibile attivare un hotspot da smartphone, protetto da autenticazione a due fattori sul piano dati. Le aziende dovrebbero includere nei regolamenti interni delle policy chiare, prevedendo sanzioni per l’uso non autorizzato di connessioni insicure e percorsi formativi su come riconoscere reti sospette.
In conclusione
La posta elettronica rimane uno degli strumenti più utilizzati, ma anche più vulnerabili, del panorama digitale. Gli attacchi che la sfruttano sono sempre più evoluti, e basarsi solo su strumenti di base non basta più. Difendersi richiede attenzione, aggiornamento costante e una cultura della sicurezza che coinvolga ogni singolo utente.
Implementare misure come la crittografia, l’autenticazione a due fattori e protocolli anti-spoofing non è un eccesso di zelo: è una necessità. E quando si parla di allegati sospetti o connessioni non sicure, vale sempre la regola d’oro: meglio un clic in meno che un attacco in più.



