Il cybercrime colpisce dove siamo più esposti: email profili social e home banking. Un singolo accesso rubato può essere sufficiente per bloccare un’azienda, svuotare un conto o ricattare una persona. La buona notizia: esiste una procedura concreta che riduce drasticamente il rischio, senza complicare la vita digitale. Bastano pochi passaggi ordinati e qualche verifica periodica per riprendere il controllo della propria identità digitale.
Questa guida concentra le attività per proteggere dagli attacchi informatici più efficaci: gestione delle credenziali con password manager attivazione della 2FA e delle passkey un recovery plan di emergenza e controlli di privacy mirati. Con esempi realistici di phishing e strumenti affidabili per controllare eventuali violazioni, passo dopo passo.
Password manager: fondamenta della sicurezza
Il punto di partenza è creare e conservare password uniche e robuste con un password manager affidabile. Sceglierne uno con cifratura end-to-end audit indipendenti e funzione di avviso per credenziali esposte. La password principale deve essere lunga (almeno 14 caratteri), con parole casuali e un mnemotecnico personale; niente riuso tra servizi. Attivare l’auto-riempimento solo su siti legittimi e proteggere l’app con biometria e PIN.
Per i documenti sensibili, valutare vault separati e, quando serve, come proteggere una cartella con password tramite archivi cifrati (AES-256) o strumenti nativi come BitLocker/FileVault.
Ogni account critico (posta, social, banca, firma digitale Poste Italiane) deve avere credenziali diverse e generate dal gestore. Evitare note non cifrate, screenshot e fogli Excel: tutto ciò che esce dal vault è un potenziale punto di fuga. Eseguire un export cifrato del database del manager come backup offline conservato su chiave USB protetta.
2FA e passkey su email, social e home banking
La 2FA blocca gran parte dei tentativi di intrusione. Priorità: abilitare autenticazione forte su email principale, profili social e home banking. Preferire app TOTP o security key FIDO2; gli SMS restano un ripiego. Dove disponibile, attivare le passkey per sostituire o affiancare la password. Impostare due metodi di riserva (ad esempio due dispositivi TOTP e una chiave di sicurezza) per evitare blocchi in caso di smarrimento del telefono.
Sui servizi Google, verificare 2FA e rivedere l’accesso ai dispositivi. In caso di compromissione, può essere opportuno eliminare account Google non più usati e crearne uno d’appoggio (nuovo account Google) per separare vita privata e lavoro. Per i servizi bancari, controllare le impostazioni di autorizzazione operazioni e notifiche in tempo reale; per la firma digitale Poste Italiane mantenere l’OTP su dispositivo dedicato e aggiornato, abilitando avvisi su attivazioni e firme.
Piano di recupero: codici, contatti fidati e backup
Un recovery plan evita che una perdita di telefono o SIM diventi un disastro. Stampare e custodire i codici di backup della 2FA in una busta sigillata, separata dai dispositivi. Aggiungere un secondo numero o un’email di recupero non condivisa, e impostare contatti fidati dove previsto (ad esempio su Facebook). Annotare, in modo sintetico e non invasivo, i passaggi per recuperare ogni account critico: dove sono i codici, come rigenerarli, chi contattare in banca o presso il gestore della firma digitale Poste Italiane.
Prevedere una procedura di emergenza: se arrivano avvisi di accesso sospetto o il gestore di password segnala una violazione, si procede così: 1) scollegare i dispositivi non riconosciuti; 2) ruotare le password partendo dall’email primaria e dall’home banking; 3) rigenerare i token 2FA; 4) rivedere le autorizzazioni delle app connesse; 5) se necessario, disattivare o chiudere account secondari e riaprirli in modo pulito.
Controlli privacy su Google, Meta e servizi bancari
La riduzione della superficie d’attacco passa dai controlli privacy. Su Google, limitare attività web e app cronologia YouTube e posizione; rimuovere app con accesso a Gmail e Drive non indispensabili. Valutare l’archiviazione di dati sensibili su spazi separati, con condivisioni a scadenza. Su Meta, nascondere email e numero, attivare avvisi di login non riconosciuti e rimuovere autorizzazioni a giochi e servizi obsoleti. In banca, disabilitare bonifici rapidi non usati, impostare limiti giornalieri e notifiche per importi e dispositivi nuovi.
Nella gestione documentale, proteggere contratti e attestati con cartelle cifrate anziché semplici PDF con password. Se serve condividere, creare archivi protetti con password forte e inviare la chiave su canale separato. Questo rientra a pieno titolo tra le attività per proteggere dagli attacchi informatici e riduce l’impatto di eventuali furti d’account.
Phishing realistico: riconoscerlo in pochi secondi
Esempio 1 (email): oggetto “Attività anomala sul tuo account”. Il testo chiede di confermare l’accesso con un link. Segnali: dominio del mittente simile ma non identico, urgenza marcata, link che porta a un dominio sconosciuto. Verifica: controllare il dominio puntato dal link passando il mouse, cercare incongruenze nel logo, non inserire mai le credenziali da quel percorso. Esempio 2 (SMS): finto corriere con link per sdoganamento. Azione corretta: aprire l’app ufficiale o il sito salvato nei preferiti, mai il link nell’SMS.
Esempio 3 (servizi finanziari e firma digitale Poste Italiane): richiesta di aggiornare un certificato o l’OTP. Segnali: errori minimi di ortografia, numero mittente non coerente, URL accorciati. In caso di dubbio, chiudere il messaggio e contattare da canali ufficiali già noti. Ricordare che rientra tra le attivita per proteggere dagli attacchi informatici educare familiari e colleghi: una catena è forte quanto l’anello più debole.
Verificare violazioni: strumenti e monitoraggio
Dopo fughe di dati pubbliche, controllare se la propria email compare in database compromessi con strumenti affidabili come Have I Been Pwned o servizi analoghi di monitoraggio. Se risultano esposizioni, cambiare subito le password coinvolte, abilitare 2FA e invalidare le sessioni aperte. Impostare alert su nuove comparizioni dell’indirizzo email e attivare report periodici del password manager su riuso e forza delle credenziali.
Ogni trimestre, eseguire un check rapido delle attività per proteggere dagli attacchi informatici 1) aggiornamenti di sistema e app; 2) revisione accessi di terze parti; 3) test del recovery plan (accesso con codici di backup); 4) rotazione di password per account a rischio; 5) verifica delle impostazioni 2FA su email, social, home banking e servizi come la firma digitale Poste Italiane. Dove necessario, valutare la chiusura di vecchi profili o la creazione di un nuovo account Google dedicato a un uso specifico.
