Cyber Welfare

Proteggi la tua privacy digitale

Sistemi di rilevazione degli accessi: come funzionano

Quando un servizio ti scrive “abbiamo rilevato un accesso insolito”, dietro quella frase c’è un sistema che ha preso una decisione. Capire su quali basi la prende serve a due cose molto pratiche: interpretare correttamente gli avvisi che ricevi, e capire perché a volte non arrivano.

Approfondisce la raccomandazione avvisi di accesso agli account.

Il principio: riconoscere il normale per notare l’eccezione

Un sistema di rilevazione non sa cosa sia un accesso “cattivo”. Sa com’è fatto un tuo accesso abituale, e segnala quelli che se ne discostano.

Questo spiega due comportamenti che sembrano contraddittori:

  • su un account nuovo gli avvisi sono rari, perché non c’è ancora un riferimento;
  • dopo un cambio di abitudini gli avvisi aumentano, perché il riferimento non corrisponde più.

Ed è anche il motivo per cui non tutti i tuoi accessi generano una notifica: quelli che assomigliano a ciò che fai di solito passano senza commento.

Gli elementi che il sistema osserva

Non è un elenco di regole rigide: è un insieme di indizi che vengono pesati insieme.

ElementoCosa diceAffidabilità
Impronta del dispositivoSistema operativo, browser, risoluzione, linguaAlta
Indirizzo di reteOperatore, tipo di connessione, area geograficaMedia
Orario e frequenzaQuando accedi di solitoMedia
Modo di digitareRitmo e cadenza sulla tastieraVariabile
Percorso nell’appCosa fai subito dopo l’accessoMedia
Velocità di spostamentoDue accessi da luoghi lontani in poco tempoAlta

L’ultima riga merita una spiegazione perché è il criterio più elegante: se un accesso arriva da Milano alle 10:00 e un altro da un paese lontano alle 10:20, almeno uno dei due non è tuo — nessuno si sposta a quella velocità. È un segnale forte perché non dipende da abitudini, ma da un vincolo fisico.

L’”impronta del dispositivo” è invece l’elemento più usato: la combinazione di caratteristiche tecniche del browser è sufficientemente varia da distinguere un dispositivo dall’altro senza bisogno di identificatori espliciti.

Perché la posizione è meno precisa di quanto sembra

È il dato che le persone leggono per primo, ed è quello che va interpretato con più prudenza.

La posizione non viene dal GPS: viene dedotta dall’indirizzo di rete, cioè dal punto in cui il tuo operatore ti collega a internet. Quel punto può essere lontano da dove ti trovi.

SituazioneCosa risulta
Connessione fissa domesticaLa tua città, di solito corretta
Connessione mobileLa città della centrale dell’operatore, anche distante
VPN attivaIl paese del server, non il tuo
Rete aziendaleLa sede principale dell’organizzazione
Rete di un albergoTalvolta la sede della catena

Da qui la conclusione pratica: una posizione inattesa non è di per sé un allarme, e una posizione familiare non è una garanzia. Il dispositivo e l’orario sono indizi migliori.

Cosa fa il sistema quando qualcosa non torna

Non tutte le anomalie producono lo stesso esito. C’è una scala.

1. Nessuna azione, solo registrazione. L’anomalia è lieve e viene annotata. Se poi ne arriva un’altra, il quadro cambia.

2. Avviso informativo. Il classico “nuovo accesso rilevato”. L’accesso è consentito, tu vieni informato.

3. Richiesta di verifica aggiuntiva. Il servizio chiede un secondo fattore anche se di solito non lo fa, o pone una domanda di sicurezza.

4. Blocco temporaneo. L’accesso viene rifiutato e serve una procedura di sblocco.

5. Blocco preventivo dell’account. Riservato ai casi in cui il servizio rileva una compromissione in corso su larga scala.

Il livello 3 è il più interessante, ed è quello che unisce questa unità alla raccomandazione sul secondo fattore: la verifica aggiuntiva viene richiesta proprio quando l’accesso sembra anomalo. È una difesa che si attiva quando serve, senza pesare sugli accessi ordinari.

Perché a volte l’avviso non arriva

È la domanda che si pongono le persone che scoprono un accesso e non hanno ricevuto nulla. Le ragioni sono diverse e tutte comprensibili.

L’accesso somigliava ai tuoi. Stesso tipo di dispositivo, stessa area geografica, orario plausibile. Il sistema non aveva elementi per considerarlo anomalo. È il caso di chi ha accesso fisico al tuo dispositivo o alla tua rete.

È stato usato un token, non una password. Un’applicazione collegata, o una sessione già attiva, non produce un “nuovo accesso”: la sessione era già autorizzata.

L’avviso è stato inviato ma non l’hai visto. È il caso più frequente, e riporta al principio della guida operativa: se l’avviso arriva sull’account compromesso, chi è dentro lo rimuove.

Gli avvisi non erano attivi. Molti servizi non li attivano di default.

L’accesso è avvenuto tramite un metodo di recupero. Alcuni percorsi di ripristino generano notifiche diverse, più discrete, che passano inosservate.

Questo elenco è la ragione per cui gli avvisi non sostituiscono la verifica periodica delle sessioni attive: coprono i casi rilevabili, non tutti.

Il compromesso tra sicurezza e disturbo

C’è una tensione che spiega perché i sistemi non sono più aggressivi.

Un sistema che segnala troppo produce assuefazione: dopo venti avvisi irrilevanti, il ventunesimo non viene letto. È un fenomeno documentato in tutti i contesti in cui si usano allarmi, e il risultato è peggiore che non avere avvisi — perché dà l’illusione di una copertura.

Un sistema che segnala troppo poco lascia passare gli eventi che contano.

I servizi calibrano questo equilibrio, e lo calibrano per la media dei loro utenti. Tu puoi spostarlo verso la sicurezza, attivando manualmente tutti gli avvisi disponibili e disattivando invece le notifiche di attività ordinaria — che sono rumore puro.

Come viaggia un avviso, e dove si perde

Tra il momento in cui il sistema decide di avvisarti e quello in cui tu leggi la notifica ci sono diversi passaggi, e ciascuno può fallire. Conoscerli spiega molte assenze inspiegabili.

PassaggioCosa può andare storto
GenerazioneL’avviso non è previsto per quel tipo di evento
Scelta del canaleIl servizio usa solo l’email, non il telefono
ConsegnaIl messaggio finisce nello spam o in una cartella
SopravvivenzaChi ha accesso all’account lo cancella
LetturaArriva tra decine di notifiche e non viene notato
ComprensioneViene letto ma interpretato come routine

I passaggi centrali sono quelli su cui puoi intervenire: la scelta del canale e la sopravvivenza. Sono esattamente le due cose che la guida operativa di questa unità affronta.

L’ultima riga merita una nota: un avviso letto ma non capito equivale a un avviso non ricevuto. È il motivo per cui vale la pena guardare qualche avviso reale con calma, quando non c’è nessun allarme, per imparare a leggerne i dati.

La cifratura non c’entra, e vale la pena dirlo

Una precisazione utile perché genera confusione.

Un sistema di rilevazione degli accessi non guarda i contenuti dell’account: guarda i metadati dell’accesso — da dove, con cosa, quando, con quale esito. Questo è vero anche sui servizi che cifrano i dati in modo che il fornitore non possa leggerli.

Le due cose sono indipendenti: la cifratura protegge il contenuto, la rilevazione osserva l’ingresso. Un servizio può fare entrambe le cose, e i migliori le fanno.

È utile saperlo perché rovescia un’obiezione comune — “se il servizio può rilevare accessi anomali, allora vede i miei dati”. Non è così: sapere che qualcuno ha aperto la porta non richiede di guardare cosa c’è nella stanza.

Il registro: la parte che puoi consultare da solo

Oltre agli avvisi, quasi tutti i servizi principali offrono qualcosa di più utile e meno noto: un registro consultabile degli accessi recenti.

Tipicamente contiene, per ogni accesso: data e ora, dispositivo e browser, posizione approssimativa, esito, e talvolta il tipo di autenticazione usata.

Ha due vantaggi sugli avvisi:

  • è completo, mentre gli avvisi coprono solo ciò che il sistema ha giudicato anomalo;
  • non può essere cancellato da chi accede, mentre un avviso via email sì.

Guardarlo una volta al mese sui tre o quattro account principali richiede pochi minuti, e copre esattamente lo spazio che gli avvisi lasciano scoperto.

Cosa può fare un servizio e cosa spetta a te

Una divisione dei compiti che chiarisce le aspettative.

CompitoChi lo può farePerché
Riconoscere un accesso anomaloIl servizioHa i dati tecnici e il confronto storico
Richiedere una verifica aggiuntivaIl servizioPuò interrompere l’accesso in corso
Sapere se quell’accesso era tuoSolo tuIl servizio non sa dove sei né cosa stavi facendo
Riconoscere i propri dispositiviSolo tuIl servizio vede identificatori, non oggetti
Distinguere un avviso vero da uno falsoSolo tuIl falso non passa dal servizio
Controllare le configurazioniSolo tuSono modifiche legittime dal punto di vista del sistema

Le ultime quattro righe sono la parte che non si può delegare — e spiegano perché questa raccomandazione non si esaurisce nell’attivare un’impostazione. Il sistema segnala; l’interpretazione è tua, e senza quella l’avviso resta una notifica in più.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeInterpretare i dati di un avviso sapendo come sono prodotti
ConsapevolezzaCapire che l’assenza di avvisi non è una prova di sicurezza
Comportamento SicuroConsultare il registro degli accessi, non solo attendere le notifiche

Livello di riferimento: FL3 — Autonomo.

  • Il sistema non riconosce gli accessi cattivi: riconosce quelli diversi dai tuoi.
  • La posizione è dedotta dalla rete e può essere lontana dalla realtà.
  • La verifica aggiuntiva scatta proprio quando l’accesso sembra anomalo: è il secondo fattore che lavora dove serve.
  • Gli avvisi non coprono tutto: il registro degli accessi sì, ed è consultabile quando vuoi.

Azione concreta da fare oggi. Apri il registro degli accessi della tua email principale e guarda gli ultimi dieci. Adesso sai come si presentano i tuoi accessi normali — ed è quel riferimento che rende riconoscibile un’eccezione.

Contenuti collegati

Risorse correlate

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.