
iOS: Estrazione dei dati e analisi forense.
1 Ottobre 2025
Vulnerability assessment: identificare per proteggere
14 Ottobre 2025A cura di Daniele Pesare ISMS Manager e senior forensic analyst.
In un mondo in cui la posta elettronica resta l’ossatura delle comunicazioni aziendali, l’identità del dominio è un bene critico.
Gli attaccanti lo sanno: impersonano domini affidabili per convincere utenti, partner o colleghi a compiere azioni che non farebbero mai a mente fredda. Da consulente di informatica forense lo vedo spesso: nei casi di frode via e-mail, l’assenza (o la cattiva configurazione) dei controlli di autenticazione è quasi sempre un fattore abilitante.
Il Framework ACN in due righe
L’Agenzia per la Cybersicurezza Nazionale ha pubblicato il Framework di autenticazione per la posta elettronica, che sistematizza approccio, terminologia e passi operativi per implementare SPF, DKIM e DMARC in PA e imprese. È una guida pratica per alzare in modo uniforme il livello di sicurezza.
Framework ACN – PDF ufficiale: Framework di Autenticazione per la Posta Elettronica e Allegato
Phishing e Spoofing, in parole semplici
Phishing: e-mail che imitano messaggi legittimi (banche, fornitori, dirigenti) per spingere il destinatario a cliccare link malevoli, aprire allegati infetti o disporre bonifici urgenti. Fa leva su fiducia e urgenza.
Spoofing: falsificazione dell’identità del mittente. Il messaggio “sembra” arrivare da ceo@nomeazienda.com, ma in realtà parte da un server terzo e malevolo.
Perché SPF, DKIM e DMARC
I tre protocolli standard lavorano insieme per rispondere a tre domande fondamentali:
SPF – Chi può inviare per conto del mio dominio? Il server ricevente controlla nel DNS se l’IP/servizio mittente è autorizzato.
DKIM – Il messaggio è stato alterato in transito? Una firma digitale (chiave privata) viene verificata con la chiave pubblica nel DNS.
DMARC – Cosa deve fare il destinatario se SPF/DKIM falliscono? Applica una policy (none, quarantine, reject) e invia report diagnostici.
DMARC introduce anche il concetto di allineamento (relaxed/strict) tra il dominio nel From: e quello validato da SPF/DKIM, riducendo le impersonificazioni.

ACN – Cosa prevede il Framework
- Tre pilastri: SPF, DKIM e DMARC come difesa a più livelli, con enfasi su formazione e monitoraggio continuo dei report.
- Approccio graduale: partire con DMARC in monitoraggio (p=none) per mappare i flussi, poi passare a quarantine e reject quando l’allineamento è stabile.
- Ambito di applicazione: raccomandazioni rivolte a tutte le organizzazioni, PA e private; non introduce scadenze obbligatorie ma promuove una linea nazionale condivisa.
- Indicazioni operative: pubblicazione corretta dei record DNS, firme DKIM su tutte le sorgenti, verifica dei controlli in ingresso e analisi sistematica dei report DMARC.
ACN – Percorso operativo
- Inventario delle sorgenti di invio: M365/Google Workspace, CRM/ERP, ticketing, newsletter, applicativi on‑prem, PEC, scanner.
- SPF “snello”: ottimizza il record evitando catene infinite di include: (rispetta il limite di lookup).
- DKIM pervasivo: firma tutte le sorgenti; usa selettori diversi (es. s=mgmt, s=mkt) per ruotare le chiavi senza impatti.
- DMARC in monitoraggio: avvia con p=none e indirizzi di report (rua, ruf); osserva 2–4 settimane.
- Enforcement progressivo e sottodomini: passa a quarantine e poi a reject; definisci anche sp= per i sottodomini.
- Verifiche sulle piattaforme cloud: Microsoft 365 e Google Workspace
- supportano nativamente questi controlli e migliorano la deliverability.
Errori comuni da evitare
- SPF troppo lungo (oltre i 10 lookup) o ~all/?all lasciati in modo permanente.
- Sorgenti “minori” dimenticate (scanner, plug‑in marketing).
- DKIM non allineato al From: per domini/selector incoerenti.
- Passare subito a p=reject senza fase di monitoraggio: rischi falsi positivi.
Oltre il minimo sindacale
BIMI (Brand Indicators for Message Identification): mostra il logo verificato nelle mailbox compatibili e incentiva l’adozione di policy DMARC restrittive (quarantine/reject).
MTA‑STS e TLS‑RPT: rafforzano la consegna sicura (TLS) e offrono telemetria sugli errori di trasporto, utile prima della modalità enforce.
Governance e formazione
La tecnologia non basta senza processi: definisci chi può autorizzare nuovi sistemi di invio, come si richiedono i record DNS, come vengono ruotate le chiavi DKIM e chi legge i report DMARC. Accompagna il tutto con formazione mirata: riconoscere e segnalare tentativi di phishing resta fondamentale, anche con DMARC a reject.
Come misurare il successo
- Tasso di allineamento SPF/DKIM in crescita (>98% sulle mail legittime).
- Riduzione dei tentativi di spoofing respinti dopo il passaggio a quarantine/reject.
- Assenza di falsi positivi rilevanti nei flussi critici (fatturazione, assistenza, acquisti).
- Riduzione del tempo di risposta agli incidenti grazie ai report.
Il supporto adeguato alla tua azienda
Con pochi passi ben fatti e senza allarmismi si passa da un dominio “spoofabile” a una identità e‑mail difendibile, con benefici tangibili per compliance, resilienza e fiducia dell’ecosistema.
Affidati a chi ha fatto della sua passione un lavoro da oltre 15 anni, contattaci per una consulenza personalizzata per le esigenze della tua azienda.
[recent_post_slider limit=”5″]

