Cyber Welfare

Proteggi la tua privacy digitale

Come attivare gli avvisi di accesso: guida servizio per servizio

Attivare gli avvisi richiede pochi minuti. Farlo bene richiede di capire un principio che quasi nessuno applica: l’avviso deve arrivare in un posto che non dipende dall’account che sta sorvegliando.

Questa guida parte da lì, perché è la differenza tra una configurazione utile e una che dà solo l’impressione di esserlo.

Mette in pratica la raccomandazione avvisi di accesso agli account.

Il principio: il canale indipendente

Immagina la configurazione più comune: gli avvisi di sicurezza del tuo account email arrivano sulla tua email.

Se qualcuno accede a quell’account, riceve l’avviso prima di te — e lo cancella. Il sistema ha funzionato perfettamente, e tu non hai visto niente.

Account sorvegliatoRecapito sbagliatoRecapito corretto
Email principaleLa stessa emailTelefono, o seconda email
BancaSolo emailTelefono + app della banca
SocialEmail principaleTelefono + notifica nell’app
Gestore di passwordEmail principaleTelefono + seconda email

La regola in una riga: l’avviso deve viaggiare su un canale che chi ha compromesso l’account non controlla.

Nella pratica questo significa quasi sempre il telefono — come notifica dell’app o come messaggio — perché è il canale più indipendente dagli account online.

Passo 1 — L’email principale

È il punto di partenza obbligato, perché è la chiave di recupero di tutto il resto.

Dove guardare. Nell’area dell’account cerca una sezione chiamata “Sicurezza”, “Accesso e sicurezza” o “Protezione”. Al suo interno trovi tipicamente:

  • Attività recente o Dispositivi — l’elenco delle sessioni;
  • Avvisi di sicurezza o Notifiche — cosa segnalare e dove;
  • Metodi di recupero — dove verificare che non ci siano voci estranee.

Cosa attivare. Tutto ciò che è disponibile, in particolare: accesso da nuovo dispositivo, accesso da posizione insolita, modifica della password, modifica dei dati di recupero, attivazione o disattivazione del secondo fattore.

Dove farli arrivare. Aggiungi il numero di telefono come recapito di sicurezza e, se il servizio lo consente, un secondo indirizzo email — meglio se su un fornitore diverso.

Verifica finale. Fai un accesso da un dispositivo che non usi di solito e controlla che l’avviso arrivi davvero, e dove. È l’unico modo di sapere se la configurazione funziona.

Passo 2 — Banca e servizi di pagamento

Qui gli avvisi sono spesso già attivi per obbligo, ma vale la pena controllare tre cose.

Che siano attivi anche per gli accessi, non solo per le operazioni. Molte configurazioni predefinite segnalano i pagamenti ma non gli ingressi: il primo segnale utile è l’accesso.

Che arrivino come notifica dell’app, non solo via email. È il canale più rapido e il meno intercettabile.

Che la soglia di importo non sia troppo alta. Alcune impostazioni notificano solo sopra una certa cifra: le operazioni di prova sono tipicamente di importo minimo, ed è quelle che vuoi vedere.

Nella stessa schermata, dai un’occhiata alla lista dei dispositivi autorizzati e rimuovi quelli che non usi più.

Passo 3 — Social e messaggistica

Sono spesso trascurati perché sembrano meno critici. In realtà un accesso non autorizzato a un social produce danni relazionali rapidi — messaggi ai contatti, richieste di denaro a nome tuo.

Cosa attivare. Avvisi di accesso non riconosciuto, notifiche nell’app, e — dove disponibile — la funzione che elenca le sessioni attive con posizione e dispositivo.

Attenzione a un dettaglio. Su alcune piattaforme gli avvisi di accesso arrivano come messaggio dentro la piattaforma stessa. È il caso peggiore: chi ha l’accesso li legge. Cerca l’opzione per riceverli anche via SMS o email.

Passo 4 — Archiviazione documenti e gestore di password

Sono gli account che contengono il materiale più sensibile e hanno spesso la configurazione più trascurata.

Per l’archiviazione in cloud: attiva gli avvisi di accesso e, se disponibile, quelli di condivisione di file — è il modo in cui i documenti escono senza che l’account risulti compromesso.

Per il gestore di password: gli avvisi di accesso all’archivio, e quelli di esportazione. Un’esportazione non richiesta è il segnale più grave che possa arrivare da un gestore.

Passo 5 — Il recapito che non dipende da niente

Un passaggio che vale la pena fare una volta sola.

Verifica il numero di telefono su tutti gli account principali. È il recapito più indipendente, ma è anche quello che si dimentica di aggiornare quando si cambia numero.

Considera una seconda email dedicata, usata solo come recapito di sicurezza e per nient’altro. Non riceve newsletter, non è nota a nessun servizio commerciale, non compare in nessuna violazione. Costa cinque minuti crearla e cambia la robustezza dell’intera configurazione.

Attenzione al circolo vizioso. Se la seconda email ha come recupero la prima, non è indipendente: sono lo stesso account con due nomi. Verificalo.

Come gestire gli avvisi senza esserne sommersi

È l’obiezione ragionevole a questa raccomandazione: attivando tutto, arrivano molte notifiche, e molte notifiche diventano rumore.

Alcuni criteri per tenerla sostenibile.

Non attivare gli avvisi di attività ordinaria. Molti servizi offrono notifiche su cose che non sono di sicurezza — accessi riusciti dal dispositivo abituale, riepiloghi settimanali. Quelle vanno disattivate: sono ciò che rende invisibili le altre.

Distingui i canali. Le notifiche di sicurezza sul telefono, tutto il resto via email. Se sul telefono arriva un avviso, è qualcosa che merita attenzione.

Non creare regole di archiviazione. È la reazione naturale al fastidio, e produce esattamente la cecità che l’avviso doveva evitare.

Accetta i falsi positivi. Un avviso per un accesso tuo da un dispositivo nuovo non è un errore del sistema: è la prova che funziona.

Cosa fare quando arriva un avviso

Tre passaggi, sempre gli stessi.

1. Non cliccare il link nel messaggio. Mai. I finti avvisi di sicurezza sono tra i messaggi di phishing più diffusi proprio perché sfruttano questo riflesso.

2. Vai sul servizio per conto tuo — aprendo l’app o digitando l’indirizzo — e cerca la sezione attività o dispositivi. Se l’avviso era reale, l’informazione è lì.

3. Se l’accesso non è tuo: revoca la sessione, rimuovi eventuali configurazioni estranee, poi cambia la password. In quest’ordine.

Se l’accesso è tuo — un viaggio, un dispositivo nuovo, una rete diversa — non serve fare nulla. È utile però prendere nota mentalmente: stai imparando come si presentano i tuoi accessi normali, ed è quel riferimento che rende riconoscibile l’anomalia.

La verifica mensile: cinque minuti che coprono il resto

Gli avvisi non vedono tutto — la guida sopra ne spiega il perché. La verifica periodica copre lo spazio rimanente, e richiede meno tempo di quanto si pensi.

Cosa guardare, in questo ordine.

  1. Regole di inoltro e filtri della posta. Trenta secondi. È la configurazione che nessun avviso segnala e che continua a funzionare da sola.
  2. Metodi di recupero. Numeri di telefono e indirizzi email associati all’account. Ogni voce deve essere tua e riconoscibile.
  3. Dispositivi collegati. Chiudi le sessioni che non riconosci e quelle di dispositivi che non usi più.
  4. Applicazioni autorizzate. Rimuovi i servizi che non usi: ogni autorizzazione attiva è un accesso che non richiede la tua password.
  5. Registro degli accessi recenti. Uno sguardo rapido agli ultimi dieci: dispositivi, orari, posizioni.

Su quali account. I tre o quattro che contano: email principale, gestore di password, banca, archiviazione documenti. Gli altri possono aspettare.

Con che frequenza. Una volta al mese è sufficiente. Legala a qualcosa che già fai — l’estratto conto, il primo lunedì, il giorno del rinnovo di un abbonamento — perché una verifica che dipende dal ricordarsene non sopravvive a due mesi.

Cosa fare se trovi qualcosa. Non cancellare subito: guarda prima l’insieme. Se c’è una regola di inoltro estranea, probabilmente c’è anche altro, e conviene avere il quadro prima di intervenire — l’ordine corretto è rimuovere tutte le configurazioni, poi revocare le sessioni, poi cambiare la password.

Un piano in venti minuti

Minuti 1-8 — L’email principale. Avvisi attivi, numero di telefono verificato, secondo recapito impostato, metodi di recupero controllati uno per uno.

Minuti 9-13 — Banca e pagamenti. Avvisi su accessi oltre che su operazioni, notifiche dell’app attive, dispositivi autorizzati ripuliti.

Minuti 14-17 — Social e archiviazione. Avvisi attivi con recapito esterno alla piattaforma.

Minuti 18-20 — La verifica. Accedi da un dispositivo diverso a uno degli account e controlla che l’avviso arrivi. Se non arriva, la configurazione non è quella che credevi.

Le obiezioni più frequenti

“Ricevo già troppe notifiche.” Il problema quasi sempre non sono gli avvisi di sicurezza — sono le notifiche promozionali e i riepiloghi. Disattivare quelle e attivare questi migliora entrambe le cose: meno rumore e più segnale.

“Non ho il telefono sempre con me.” Non serve la reperibilità immediata. Serve che l’avviso arrivi in un posto che chi ha compromesso l’account non controlla. Leggerlo dopo due ore va benissimo; leggerlo dopo due mesi no.

“Uso già l’autenticazione a due fattori.” Ottimo, ed è la misura più efficace. Ma copre l’accesso con credenziali: non copre le sessioni già attive, le app collegate, né i codici ottenuti con l’inganno. L’avviso invece vede tutti questi casi, perché segnala il risultato e non il metodo.

“Se cambio numero devo rifare tutto.” Sì, ed è un buon motivo per farlo una volta con cura: annota su quali account hai messo il numero, così il giorno del cambio hai una lista invece di una caccia.

“Non voglio dare il numero di telefono a un servizio.” È una preoccupazione legittima. In quel caso la seconda email dedicata è l’alternativa: meno immediata, ma altrettanto indipendente.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeConfigurare un canale di avviso indipendente
Comportamento SicuroVerificare gli avvisi dal servizio, mai dal link
ConsapevolezzaCapire che l’avviso informa ma non protegge

Livello di riferimento: FL2 — Iniziato. Passaggio a FL3 quando il recapito è indipendente su tutti gli account principali.

  • La parte che conta non è attivare gli avvisi: è dove li fai arrivare.
  • Gli avvisi dell’email sulla stessa email non servono a nulla.
  • Disattiva le notifiche ordinarie: sono ciò che nasconde quelle importanti.
  • Un avviso si verifica sempre andando sul servizio, mai dal link nel messaggio.

Azione concreta da fare oggi. Controlla dove arrivano gli avvisi di sicurezza della tua email principale. Se la risposta è “sulla stessa email”, hai trovato la configurazione da cambiare per prima.

Contenuti collegati

Risorse correlate

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.