Quando un servizio ti scrive “abbiamo rilevato un accesso insolito”, dietro quella frase c’è un sistema che ha preso una decisione. Capire su quali basi la prende serve a due cose molto pratiche: interpretare correttamente gli avvisi che ricevi, e capire perché a volte non arrivano.
Approfondisce la raccomandazione avvisi di accesso agli account.
Il principio: riconoscere il normale per notare l’eccezione
Un sistema di rilevazione non sa cosa sia un accesso “cattivo”. Sa com’è fatto un tuo accesso abituale, e segnala quelli che se ne discostano.
Questo spiega due comportamenti che sembrano contraddittori:
- su un account nuovo gli avvisi sono rari, perché non c’è ancora un riferimento;
- dopo un cambio di abitudini gli avvisi aumentano, perché il riferimento non corrisponde più.
Ed è anche il motivo per cui non tutti i tuoi accessi generano una notifica: quelli che assomigliano a ciò che fai di solito passano senza commento.
Gli elementi che il sistema osserva
Non è un elenco di regole rigide: è un insieme di indizi che vengono pesati insieme.
| Elemento | Cosa dice | Affidabilità |
|---|---|---|
| Impronta del dispositivo | Sistema operativo, browser, risoluzione, lingua | Alta |
| Indirizzo di rete | Operatore, tipo di connessione, area geografica | Media |
| Orario e frequenza | Quando accedi di solito | Media |
| Modo di digitare | Ritmo e cadenza sulla tastiera | Variabile |
| Percorso nell’app | Cosa fai subito dopo l’accesso | Media |
| Velocità di spostamento | Due accessi da luoghi lontani in poco tempo | Alta |
L’ultima riga merita una spiegazione perché è il criterio più elegante: se un accesso arriva da Milano alle 10:00 e un altro da un paese lontano alle 10:20, almeno uno dei due non è tuo — nessuno si sposta a quella velocità. È un segnale forte perché non dipende da abitudini, ma da un vincolo fisico.
L’”impronta del dispositivo” è invece l’elemento più usato: la combinazione di caratteristiche tecniche del browser è sufficientemente varia da distinguere un dispositivo dall’altro senza bisogno di identificatori espliciti.
Perché la posizione è meno precisa di quanto sembra
È il dato che le persone leggono per primo, ed è quello che va interpretato con più prudenza.
La posizione non viene dal GPS: viene dedotta dall’indirizzo di rete, cioè dal punto in cui il tuo operatore ti collega a internet. Quel punto può essere lontano da dove ti trovi.
| Situazione | Cosa risulta |
|---|---|
| Connessione fissa domestica | La tua città, di solito corretta |
| Connessione mobile | La città della centrale dell’operatore, anche distante |
| VPN attiva | Il paese del server, non il tuo |
| Rete aziendale | La sede principale dell’organizzazione |
| Rete di un albergo | Talvolta la sede della catena |
Da qui la conclusione pratica: una posizione inattesa non è di per sé un allarme, e una posizione familiare non è una garanzia. Il dispositivo e l’orario sono indizi migliori.
Cosa fa il sistema quando qualcosa non torna
Non tutte le anomalie producono lo stesso esito. C’è una scala.
1. Nessuna azione, solo registrazione. L’anomalia è lieve e viene annotata. Se poi ne arriva un’altra, il quadro cambia.
2. Avviso informativo. Il classico “nuovo accesso rilevato”. L’accesso è consentito, tu vieni informato.
3. Richiesta di verifica aggiuntiva. Il servizio chiede un secondo fattore anche se di solito non lo fa, o pone una domanda di sicurezza.
4. Blocco temporaneo. L’accesso viene rifiutato e serve una procedura di sblocco.
5. Blocco preventivo dell’account. Riservato ai casi in cui il servizio rileva una compromissione in corso su larga scala.
Il livello 3 è il più interessante, ed è quello che unisce questa unità alla raccomandazione sul secondo fattore: la verifica aggiuntiva viene richiesta proprio quando l’accesso sembra anomalo. È una difesa che si attiva quando serve, senza pesare sugli accessi ordinari.
Perché a volte l’avviso non arriva
È la domanda che si pongono le persone che scoprono un accesso e non hanno ricevuto nulla. Le ragioni sono diverse e tutte comprensibili.
L’accesso somigliava ai tuoi. Stesso tipo di dispositivo, stessa area geografica, orario plausibile. Il sistema non aveva elementi per considerarlo anomalo. È il caso di chi ha accesso fisico al tuo dispositivo o alla tua rete.
È stato usato un token, non una password. Un’applicazione collegata, o una sessione già attiva, non produce un “nuovo accesso”: la sessione era già autorizzata.
L’avviso è stato inviato ma non l’hai visto. È il caso più frequente, e riporta al principio della guida operativa: se l’avviso arriva sull’account compromesso, chi è dentro lo rimuove.
Gli avvisi non erano attivi. Molti servizi non li attivano di default.
L’accesso è avvenuto tramite un metodo di recupero. Alcuni percorsi di ripristino generano notifiche diverse, più discrete, che passano inosservate.
Questo elenco è la ragione per cui gli avvisi non sostituiscono la verifica periodica delle sessioni attive: coprono i casi rilevabili, non tutti.
Il compromesso tra sicurezza e disturbo
C’è una tensione che spiega perché i sistemi non sono più aggressivi.
Un sistema che segnala troppo produce assuefazione: dopo venti avvisi irrilevanti, il ventunesimo non viene letto. È un fenomeno documentato in tutti i contesti in cui si usano allarmi, e il risultato è peggiore che non avere avvisi — perché dà l’illusione di una copertura.
Un sistema che segnala troppo poco lascia passare gli eventi che contano.
I servizi calibrano questo equilibrio, e lo calibrano per la media dei loro utenti. Tu puoi spostarlo verso la sicurezza, attivando manualmente tutti gli avvisi disponibili e disattivando invece le notifiche di attività ordinaria — che sono rumore puro.
Come viaggia un avviso, e dove si perde
Tra il momento in cui il sistema decide di avvisarti e quello in cui tu leggi la notifica ci sono diversi passaggi, e ciascuno può fallire. Conoscerli spiega molte assenze inspiegabili.
| Passaggio | Cosa può andare storto |
|---|---|
| Generazione | L’avviso non è previsto per quel tipo di evento |
| Scelta del canale | Il servizio usa solo l’email, non il telefono |
| Consegna | Il messaggio finisce nello spam o in una cartella |
| Sopravvivenza | Chi ha accesso all’account lo cancella |
| Lettura | Arriva tra decine di notifiche e non viene notato |
| Comprensione | Viene letto ma interpretato come routine |
I passaggi centrali sono quelli su cui puoi intervenire: la scelta del canale e la sopravvivenza. Sono esattamente le due cose che la guida operativa di questa unità affronta.
L’ultima riga merita una nota: un avviso letto ma non capito equivale a un avviso non ricevuto. È il motivo per cui vale la pena guardare qualche avviso reale con calma, quando non c’è nessun allarme, per imparare a leggerne i dati.
La cifratura non c’entra, e vale la pena dirlo
Una precisazione utile perché genera confusione.
Un sistema di rilevazione degli accessi non guarda i contenuti dell’account: guarda i metadati dell’accesso — da dove, con cosa, quando, con quale esito. Questo è vero anche sui servizi che cifrano i dati in modo che il fornitore non possa leggerli.
Le due cose sono indipendenti: la cifratura protegge il contenuto, la rilevazione osserva l’ingresso. Un servizio può fare entrambe le cose, e i migliori le fanno.
È utile saperlo perché rovescia un’obiezione comune — “se il servizio può rilevare accessi anomali, allora vede i miei dati”. Non è così: sapere che qualcuno ha aperto la porta non richiede di guardare cosa c’è nella stanza.
Il registro: la parte che puoi consultare da solo
Oltre agli avvisi, quasi tutti i servizi principali offrono qualcosa di più utile e meno noto: un registro consultabile degli accessi recenti.
Tipicamente contiene, per ogni accesso: data e ora, dispositivo e browser, posizione approssimativa, esito, e talvolta il tipo di autenticazione usata.
Ha due vantaggi sugli avvisi:
- è completo, mentre gli avvisi coprono solo ciò che il sistema ha giudicato anomalo;
- non può essere cancellato da chi accede, mentre un avviso via email sì.
Guardarlo una volta al mese sui tre o quattro account principali richiede pochi minuti, e copre esattamente lo spazio che gli avvisi lasciano scoperto.
Cosa può fare un servizio e cosa spetta a te
Una divisione dei compiti che chiarisce le aspettative.
| Compito | Chi lo può fare | Perché |
|---|---|---|
| Riconoscere un accesso anomalo | Il servizio | Ha i dati tecnici e il confronto storico |
| Richiedere una verifica aggiuntiva | Il servizio | Può interrompere l’accesso in corso |
| Sapere se quell’accesso era tuo | Solo tu | Il servizio non sa dove sei né cosa stavi facendo |
| Riconoscere i propri dispositivi | Solo tu | Il servizio vede identificatori, non oggetti |
| Distinguere un avviso vero da uno falso | Solo tu | Il falso non passa dal servizio |
| Controllare le configurazioni | Solo tu | Sono modifiche legittime dal punto di vista del sistema |
Le ultime quattro righe sono la parte che non si può delegare — e spiegano perché questa raccomandazione non si esaurisce nell’attivare un’impostazione. Il sistema segnala; l’interpretazione è tua, e senza quella l’avviso resta una notifica in più.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Interpretare i dati di un avviso sapendo come sono prodotti |
| Consapevolezza | Capire che l’assenza di avvisi non è una prova di sicurezza |
| Comportamento Sicuro | Consultare il registro degli accessi, non solo attendere le notifiche |
Livello di riferimento: FL3 — Autonomo.
Riepilogo
- Il sistema non riconosce gli accessi cattivi: riconosce quelli diversi dai tuoi.
- La posizione è dedotta dalla rete e può essere lontana dalla realtà.
- La verifica aggiuntiva scatta proprio quando l’accesso sembra anomalo: è il secondo fattore che lavora dove serve.
- Gli avvisi non coprono tutto: il registro degli accessi sì, ed è consultabile quando vuoi.
Azione concreta da fare oggi. Apri il registro degli accessi della tua email principale e guarda gli ultimi dieci. Adesso sai come si presentano i tuoi accessi normali — ed è quel riferimento che rende riconoscibile un’eccezione.
Contenuti collegati
- Avvisi di accesso agli account — la raccomandazione da cui nasce questo approfondimento
- Segnali negli avvisi di sicurezza — come leggere i dati che il sistema produce
- Come attivare gli avvisi di accesso — la configurazione operativa
- Impatti di un accesso non rilevato — cosa succede quando il sistema non vede nulla
Risorse correlate
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



