Un computer lasciato acceso in ufficio, una porta del router aperta in fretta o una password condivisa via messaggio possono trasformare lo smart working in un punto di ingresso per attacchi informatici. Configurare accesso remoto sicuro significa permettere a dipendenti, collaboratori o tecnici autorizzati di lavorare sui sistemi aziendali senza esporre rete, dati e dispositivi a rischi evitabili.
Per una piccola impresa, uno studio professionale o un’attività locale, il tema non riguarda soltanto chi lavora stabilmente da casa. Riguarda anche chi deve consultare un gestionale fuori sede, accedere ai documenti su NAS, intervenire su un PC dell’ufficio o ricevere assistenza tecnica remota. La configurazione corretta dipende dall’infrastruttura, dal numero di utenti, dalla tipologia dei dati e dal livello di continuità richiesto. Non esiste un’unica soluzione valida per tutti, ma esistono regole tecniche che non conviene ignorare.
Perché l’accesso remoto è spesso configurato male
Il problema più frequente è confondere comodità con sicurezza. Aprire direttamente su Internet il servizio Desktop remoto di Windows, la condivisione schermo di un Mac, il pannello di un NAS o un’interfaccia web di gestione consente l’accesso dall’esterno, ma rende il servizio visibile anche a scanner automatici e tentativi di violazione.
Cambiare la porta predefinita non risolve il problema: può ridurre alcuni tentativi casuali, ma non protegge da una ricerca mirata né da credenziali compromesse. Lo stesso vale per una password apparentemente complessa ma riutilizzata su più servizi. Se quella password è stata sottratta da una violazione esterna, l’accesso remoto diventa una porta aperta.
Un secondo errore comune è lasciare gli utenti con privilegi eccessivi. Chi deve consultare documenti non dovrebbe poter modificare la configurazione del firewall; chi utilizza un PC remoto non deve necessariamente amministrare il server o il NAS. Le autorizzazioni devono rispondere a una domanda semplice: questa persona, per lavorare, di cosa ha davvero bisogno?
Configurare accesso remoto sicuro: la base è la VPN
Nella maggior parte degli scenari aziendali, una VPN ben configurata è la scelta più corretta. La VPN crea un canale cifrato tra il dispositivo autorizzato e la rete aziendale, evitando di pubblicare direttamente servizi interni su Internet. L’utente si collega prima alla VPN e solo dopo può raggiungere il PC, il file server, il NAS QNAP, le cartelle condivise o le applicazioni consentite.
Il firewall o router aziendale è il punto da cui partire. Apparati professionali Zyxel, Netgear o soluzioni equivalenti permettono di creare utenti VPN, applicare policy, registrare gli accessi e separare gruppi diversi. Un dipendente può ricevere accesso ai soli servizi di cui necessita, mentre un tecnico esterno può essere autorizzato temporaneamente e solo a specifiche risorse.
Non tutte le VPN sono uguali. La scelta del protocollo, della cifratura e del metodo di autenticazione deve tenere conto della compatibilità con Windows, macOS, smartphone e tablet, oltre che della capacità dell’apparato. In una rete con pochi utenti può bastare una configurazione essenziale ma ben gestita. In uno studio con dati riservati, più sedi o collaboratori esterni, servono regole più granulari, monitoraggio e verifiche periodiche.
Non basta creare la VPN: va limitata
Una VPN che porta ogni utente dentro l’intera rete aziendale può essere eccessiva. È preferibile segmentare la rete e consentire solo le comunicazioni necessarie. Per esempio, il personale amministrativo può accedere al gestionale e alle cartelle di reparto, mentre chi lavora su progetti grafici può raggiungere esclusivamente il server dedicato ai file di lavoro.
Questa segmentazione riduce i danni anche nel caso in cui un account venga compromesso. Inoltre, rende più ordinata la gestione quotidiana: quando un collaboratore cambia mansione o termina la collaborazione, è possibile modificare o revocare i suoi privilegi senza intervenire sull’intera infrastruttura.
MFA e credenziali personali: la protezione che fa la differenza
L’autenticazione a più fattori, spesso indicata come MFA, aggiunge un controllo oltre alla password. Dopo aver inserito le credenziali, l’utente deve confermare l’accesso tramite app di autenticazione, codice temporaneo, chiave hardware o altro secondo fattore. Se la password viene rubata, da sola non basta per entrare.
L’MFA è particolarmente indicata per VPN, servizi cloud, account amministrativi, pannelli del firewall e NAS. Dove disponibile, dovrebbe essere attivata soprattutto per gli utenti con maggiori privilegi. Per gli account tecnici e amministrativi, l’MFA non è un optional.
Ogni persona deve usare un account individuale. Gli account generici come “ufficio”, “amministrazione” o “tecnico” rendono impossibile capire chi ha effettuato un accesso e complicano la revoca delle autorizzazioni. Anche nelle realtà piccole, una gestione nominativa degli utenti è più sicura e molto più semplice da controllare nel tempo.
Le password devono essere lunghe, uniche e conservate in un gestore di password affidabile. Scriverle su fogli condivisi, salvarle in file non protetti o inviarle via email non è una procedura accettabile per un accesso aziendale.
PC, Mac e NAS devono essere pronti al collegamento remoto
La sicurezza non finisce sul firewall. Il dispositivo raggiunto da remoto deve essere aggiornato, protetto e configurato in modo coerente. Un PC Windows con Desktop remoto abilitato necessita di account separati, aggiornamenti di sistema, protezione antimalware e criteri di blocco dello schermo. Su Mac occorre verificare con attenzione condivisione schermo, utenti autorizzati, FileVault e aggiornamenti di macOS.
Per un NAS QNAP o un altro sistema di archiviazione, è opportuno evitare l’esposizione diretta dei pannelli di amministrazione e dei servizi file su Internet quando una VPN può svolgere lo stesso compito con minori rischi. Gli account amministrativi vanno separati da quelli operativi, i firmware aggiornati e le notifiche di sicurezza attive.
Anche il dispositivo da cui si collega l’utente merita attenzione. Un notebook personale non aggiornato, condiviso in famiglia o privo di cifratura può vanificare le protezioni della rete aziendale. Quando possibile, è preferibile fornire computer gestiti dall’azienda, con aggiornamenti verificati, disco cifrato e strumenti di protezione adeguati.
Backup e continuità operativa: accesso remoto non significa disponibilità garantita
Poter entrare da remoto nei sistemi non garantisce che i dati siano recuperabili. Un ransomware, un errore umano o un guasto del NAS possono rendere inutilizzabili file e applicazioni proprio quando il personale lavora fuori sede. Per questo, accesso remoto e backup devono essere progettati insieme.
Un backup efficace deve essere separato dai dati di produzione, verificato con test di ripristino e protetto da accessi non necessari. Se chi utilizza quotidianamente le cartelle aziendali può cancellare anche tutte le copie di backup, la protezione è insufficiente. La regola pratica è mantenere copie multiple, su supporti o destinazioni differenti, con almeno una copia non immediatamente raggiungibile dalla rete ordinaria.
Per le aziende soggette a obblighi di riservatezza o che trattano dati personali, questa impostazione aiuta anche a definire misure organizzative coerenti con il GDPR. Non serve accumulare tecnologia senza criterio: servono accessi tracciabili, privilegi proporzionati, procedure di revoca e un responsabile che sappia intervenire in caso di anomalia.
Controlli da mantenere nel tempo
La configurazione iniziale è solo il primo passo. Gli accessi remoti cambiano con il personale, con i dispositivi e con le applicazioni utilizzate. Una verifica periodica permette di individuare utenti non più attivi, autorizzazioni eccessive, firmware da aggiornare o tentativi di accesso sospetti.
È utile controllare regolarmente quattro aspetti: utenti VPN e relativi permessi, aggiornamenti di firewall e sistemi operativi, log degli accessi, integrità dei backup. Se l’infrastruttura include Wi-Fi aziendale, switch gestiti, più sedi o servizi cloud, la revisione deve considerare anche segmentazione di rete e identità digitali.
MacWin 2005 supporta aziende e professionisti di Roma nella progettazione e gestione di VPN, firewall, NAS, reti aziendali, sistemi Apple e Windows, con interventi in sede e assistenza remota quando la configurazione lo consente in sicurezza.
L’obiettivo non è rendere complicato il lavoro fuori ufficio. È fare in modo che un collaboratore autorizzato possa lavorare senza ostacoli, mentre chi non è autorizzato resti fuori dalla rete. Una configurazione ben progettata trasforma l’accesso remoto da rischio operativo a strumento concreto di continuità aziendale.