La famiglia media australiana ha ora 22 dispositivi connessi a Internet: smartphone, laptop, smart TV, chiavette per lo streaming, altoparlanti intelligenti, telecamere di sicurezza, termostati e una crescente collezione di elettrodomestici intelligenti. Ciascuno di questi dispositivi rappresenta un potenziale punto di ingresso per gli aggressori. La maggior parte di essi viene fornita con password predefinite, firmware obsoleto e configurazioni di sicurezza minime.
La buona notizia è che proteggere la rete domestica non richiede competenze tecniche. Richiede la comprensione di un numero limitato di azioni ad alto impatto e la loro realizzazione concreta. Questa guida copre tutto ciò che devi sapere, in ordine di importanza.
Passaggio 1: proteggi il tuo router: la cosa più importante che puoi fare
Il router è il gateway tra la rete domestica e Internet. Se un utente malintenzionato compromette il tuo router, può intercettare tutto il tuo traffico di rete, reindirizzarti a siti Web dannosi e accedere a tutti i dispositivi della tua rete. Proteggerlo è la cosa più efficace che puoi fare per la sicurezza della tua rete domestica.
Modifica la password amministratore predefinita.Ogni router viene fornito con una password amministratore predefinita, spesso qualcosa come "admin" o "password", che è documentata pubblicamente e banalmente indovinabile. Accedi all'interfaccia di amministrazione del tuo router (solitamente accessibile a 192.168.0.1 o 192.168.1.1 nel tuo browser) e modifica la password dell'amministratore con qualcosa di lungo e unico. Utilizza un gestore di password per generarlo e archiviarlo.
Aggiorna il firmware.I produttori di router rilasciano aggiornamenti del firmware che risolvono le vulnerabilità della sicurezza, ma la maggior parte dei router non si aggiorna automaticamente. Accedi all'interfaccia di amministrazione del tuo router e controlla gli aggiornamenti del firmware. Abilita gli aggiornamenti automatici se l'opzione è disponibile. Se il tuo router ha più di cinque anni e non riceve più aggiornamenti, valuta la possibilità di sostituirlo: un router senza patch rappresenta un grave problema di sicurezza.
Cambia il nome della tua rete Wi-Fi (SSID).Il nome di rete predefinito spesso include il modello del router, che indica agli aggressori esattamente quali vulnerabilità cercare. Cambialo in qualcosa che non identifichi il modello del router o il tuo indirizzo.
Utilizza la crittografia WPA3.Se il tuo router supporta WPA3, abilitalo. WPA3 è molto più sicuro di WPA2, in particolare contro gli attacchi con password offline. Se il tuo router supporta solo WPA2, assicurati di utilizzare WPA2-AES (non WPA2-TKIP, che è più debole).
Passaggio 2: creare una rete separata per i dispositivi IoT
I dispositivi domestici intelligenti – termostati, fotocamere, altoparlanti intelligenti, elettrodomestici connessi – sono notoriamente scarsamente protetti. Molti utilizzano software obsoleto, presentano vulnerabilità note e sono difficili o impossibili da aggiornare. Metterli sulla stessa rete dei tuoi computer e telefoni significa che una smart TV compromessa può potenzialmente accedere al tuo laptop.
La soluzione è la segmentazione della rete: creare una rete Wi-Fi separata per i dispositivi IoT isolata dalla rete principale. La maggior parte dei router moderni supporta una funzionalità di "rete ospite" che può essere utilizzata a questo scopo. Metti tutti i tuoi dispositivi domestici intelligenti sulla rete ospite e mantieni i tuoi computer, telefoni e tablet sulla rete principale. I dispositivi sulla rete ospite possono accedere a Internet ma non possono comunicare con i dispositivi sulla rete principale.
Questo singolo passaggio limita drasticamente il danno che un dispositivo IoT compromesso può arrecare. Anche se la tua smart TV viene violata, l'aggressore non può utilizzarla per accedere al tuo laptop o intercettare il tuo traffico bancario.
Passaggio 3: utilizza password complesse e univoche e un gestore di password
Il riutilizzo della password è una delle cause più comuni di compromissione dell'account. Quando un servizio viene violato e le password vengono divulgate, cosa che accade costantemente, gli aggressori utilizzano tali credenziali per tentare di accedere ad altri servizi. Se utilizzi la stessa password per la tua posta elettronica e per la tua banca, una violazione in un sito Web a bassa sicurezza può portare alla compromissione del tuo conto bancario.
La soluzione è utilizzare una password unica e generata casualmente per ogni account. Questo è pratico solo con un gestore di password, uno strumento che genera, archivia e inserisce automaticamente le password. Gestori di password affidabili includono 1Password, Bitwarden (open source e gratuito) e Dashlane. Il piccolo costo mensile di un gestore di password premium è irrisorio rispetto al costo di un account compromesso.
Abilita l'autenticazione a due fattori (2FA) su ogni account che la supporta, in particolare e-mail, servizi bancari e social media. Utilizza un'app di autenticazione (Google Authenticator, Authy o l'autenticatore integrato nel tuo gestore di password) anziché un 2FA basato su SMS, ove possibile: il 2FA SMS è vulnerabile agli attacchi di scambio di SIM.
Passaggio 4: mantieni tutto aggiornato
La maggior parte degli attacchi informatici riusciti sfruttano vulnerabilità note, ovvero difetti di sicurezza che sono già stati corretti dal fornitore del software. Mantenere aggiornato il software è una delle difese più efficaci contro questi attacchi.
Abilita gli aggiornamenti automatici per il tuo sistema operativo, browser e applicazioni. Su Windows, assicurati che Windows Update sia abilitato e impostato per installare automaticamente gli aggiornamenti. Su macOS, abilita gli aggiornamenti automatici in Preferenze di Sistema → Aggiornamento Software. Su iOS e Android, attiva gli aggiornamenti automatici delle app nelle impostazioni dell'App Store o del Play Store.
Presta particolare attenzione al tuo browser: è l'applicazione più esposta a contenuti non attendibili provenienti da Internet. Chrome, Firefox e Safari supportano tutti gli aggiornamenti automatici; assicurati che questa funzione sia abilitata.
Passaggio 5: utilizza una VPN sul Wi-Fi pubblico
Le reti Wi-Fi pubbliche – nei bar, negli aeroporti, negli hotel e nelle biblioteche – sono intrinsecamente inaffidabili. Un utente malintenzionato sulla stessa rete può potenzialmente intercettare il traffico non crittografato, eseguire attacchi man-in-the-middle e acquisire credenziali. Sebbene HTTPS abbia ridotto significativamente il rischio di intercettazione del traffico, il Wi-Fi pubblico rimane un ambiente a rischio più elevato rispetto alla rete domestica.
Una VPN (Virtual Private Network) crittografa tutto il traffico tra il tuo dispositivo e il server VPN, impedendo l'intercettazione sulla rete locale. I servizi VPN affidabili includono Mullvad (incentrato sulla privacy, accetta pagamenti in contanti), ProtonVPN (open source, con sede in Svizzera) ed ExpressVPN. Evita i servizi VPN gratuiti: in genere monetizzano registrando e vendendo i tuoi dati sul traffico, il che vanifica lo scopo.
Passaggio 6: sii scettico nei confronti del phishing
Le misure di sicurezza tecniche sono efficaci tanto quanto gli esseri umani che le utilizzano. Il phishing, ovvero l'uso di e-mail, messaggi o siti Web ingannevoli per indurre gli utenti a rivelare credenziali o installare malware, rimane il vettore di attacco iniziale più comune per le violazioni sia dei consumatori che delle aziende.
Le abitudini principali: diffidare di qualsiasi comunicazione non richiesta che ti chieda di fare clic su un collegamento o fornire credenziali, verificare attentamente l'indirizzo e-mail del mittente (non solo il nome visualizzato), passare il mouse sui collegamenti prima di fare clic per vedere l'URL di destinazione effettivo e, in caso di dubbio, navigare direttamente al sito Web anziché fare clic su un collegamento in un'e-mail.
I moderni client di posta elettronica e browser includono il rilevamento del phishing, ma questi strumenti non sono perfetti. Lo scetticismo umano rimane la difesa più affidabile.
Passaggi avanzati per chi è attento alla sicurezza
Se vuoi andare oltre, considera: abilitare DNS-over-HTTPS nel tuo browser o router per impedire la sorveglianza e la manipolazione basate su DNS; utilizzando una chiave di sicurezza hardware (YubiKey o simile) per 2FA sui tuoi account più sensibili; rivedere i permessi concessi alle app sul telefono e revocare quelli che sembrano eccessivi; e controllando periodicamente Have I Been Pwned (haveibeenpwned.com) per vedere se il tuo indirizzo email è apparso in violazioni di dati note.
La sicurezza della rete domestica non è un compito occasionale: è una pratica continua. Il panorama delle minacce si evolve, vengono scoperte nuove vulnerabilità e nuovi dispositivi vengono aggiunti alla rete. Abituarsi a revisioni periodiche della sicurezza (aggiornamento del firmware, revisione dei dispositivi connessi, verifica delle credenziali violate) è più prezioso di qualsiasi singola misura di sicurezza.