sicurezza Beginner 4 min

Le impostazioni di default che non cambiamo mai

Credenziali di fabbrica su router e dispositivi IoT, servizi esposti: dieci minuti che rendono la rete di casa molto più difficile da violare

· 775 parole

La maggior parte delle intrusioni in una rete domestica non nasce da un attacco sofisticato: nasce da qualcosa che nessuno ha mai cambiato. Router, telecamere, prese smart e stampanti escono di fabbrica con un nome utente e una password già scritti nel manuale e in migliaia di manuali identici, pubblicati online. Bastano pochi minuti per modificare le credenziali di accesso. Il problema è che quasi nessuno li dedica.

Se un'azienda costruisse diecimila case identiche e le consegnasse tutte con la stessa chiave e pubblicasse anche la forma di quella chiave nel libretto di istruzioni, scaricabile da chiunque. Finché non cambi la serratura, non conta se la porta è blindata: la chiave è già in giro.

  • Credenziali di fabbrica: utente e password identici su ogni unità dello stesso modello, spesso pubblici.
  • Servizi accesi per comodità: funzioni che nessuno ha mai chiesto di attivare, ma che restano aperte di default.
  • Reti tutte allo stesso livello: il router, il PC di lavoro e la telecamera del corridoio che parlano tutti sulla stessa rete, senza barriere.

1. Il router: la porta di casa

Il router è il primo bersaglio perché è il primo dispositivo che tutti gli altri attraversano. La prima cosa da fare è cambiare utente e password dell'amministratore, quelli con cui si accede al pannello di configurazione, non quelli del Wi-Fi. Poi, va disattivata la gestione remota (a volte chiamata WAN management): permette di modificare le impostazioni del router da internet, non solo da dentro casa, e nella maggior parte dei casi non serve.

Pannello router → Amministrazione
Utente: admin        Password: admin
# quasi sempre uguali su ogni router dello stesso modello

→ da cambiare entrambi, subito, con credenziali diverse
→ dalla password del Wi-Fi

CISA: «Home Network Security»: cambiare la password amministratore del router, disattivare la gestione remota, aggiornare il firmware (cisa.gov/news-events/news/home-network-security).

2. Wi-Fi: la password di casa non è la password del portone

Sono due cose diverse, e confonderle è un errore comune: la password del Wi-Fi fa entrare nella rete, la password amministratore apre il pannello di controllo del router. Usare la stessa per entrambe significa che chiunque conosca l'una conosce anche l'altra. Per il Wi-Fi, CISA raccomanda una cifratura WPA3-Personal oppure, se il router non la supporta, WPA2-AES, con una passphrase lunga (almeno 16 caratteri, diverse parole non collegate tra loro)  e di cambiare anche il nome della rete (SSID) di fabbrica, evitando però di inserirci nome, cognome o indirizzo.

CISA: Project Upskill, «Module 5: Securing Your Home Wi-Fi»: WPA3/WPA2-AES, passphrase di almeno 16 caratteri, non riutilizzare la stessa password per Wi-Fi e amministrazione (cisa.gov/audiences/high-risk-communities/projectupskill/module5).

3. Dispositivi IoT: la stessa password, in tutto il quartiere

Telecamere, prese smart, campanelli, bracciali fitness: sono la categoria di dispositivi che più spesso resta con le credenziali di fabbrica. Non è un dettaglio minore, è al primo posto nella classifica ufficiale dei rischi IoT: password deboli, prevedibili o scritte direttamente nel firmware e non modificabili. E poiché lo stesso modello viene venduto a milioni di esemplari, trovare la password di uno significa spesso averla per tutti gli altri.

  • Cambia sempre la password di fabbrica appena colleghi un nuovo dispositivo IoT, prima di ogni altra configurazione.
  • Isola questi dispositivi, mettili sulla rete "Guest" del router, separata da quella di PC e telefoni: se uno viene compromesso, non può "vedere" il resto della rete.

4. I servizi che non usi: spegnili

Ogni funzione attiva per comodità è anche una porta in più da controllare. Due esempi concreti che CISA segnala esplicitamente: UPnP (Universal Plug and Play), che lascia ai dispositivi della rete la libertà di aprire da soli delle porte sul router, comodo per una console da gioco, ma anche per un malware che vuole farsi raggiungere dall'esterno e WPS (Wi-Fi Protected Setup), un accesso rapido pensato per la comodità che aumenta la probabilità di un accesso non autorizzato.

Pannello router → Impostazioni avanzate
UPnP:            [ ] Disattiva  # salvo necessità specifiche
WPS:             [ ] Disattiva
Gestione remota: [ ] Disattiva

 

CISA: «Home Network Security»: «disattiva UPnP a meno che tu non ne abbia un bisogno specifico»; Project Upskill Module 5: disattivare WPS (cisa.gov/news-events/news/home-network-security).

In sintesi

Impostazione Rischio se resta di fabbrica Azione
Password amministratore router Uguale su migliaia di router identici, spesso pubblica Cambiarla, diversa dal Wi-Fi
Password e cifratura Wi-Fi Accesso diretto alla rete di casa WPA3 o WPA2-AES, passphrase lunga
Firmware del router Vulnerabilità note mai corrette Aggiornamenti automatici, se disponibili
Gestione remota / UPnP / WPS Porte aperte da internet o dal malware in rete Disattivarle salvo necessità reale
Dispositivi IoT Stessa password di fabbrica su milioni di unità Cambiarla e isolarli su rete Guest

Nessuno di questi passaggi richiede competenze avanzate. La maggior parte degli attacchi opportunistici non cerca vulnerabilità nascoste: cerca la porta che nessuno ha mai chiuso.

Per approfondire

Accedi o registrati per votare, salvare o commentare la pillola

Commenti (0)

Registrati per commentare, fare domande e proporre l'argomento della prossima pillola (oppure accedi se hai già un account).

Nessun commento. Sii il primo a scrivere qualcosa.

Pillole correlate