Quando proteggo una casa, non mi occupo solo delle serrature delle porte. Applico la stessa logica alla rete domestica: ciò che appartiene alla parte principale della casa, lo separo dai dispositivi intelligenti, e ciò che dovrebbe essere bloccato, lo chiudo davvero. Nella sicurezza della rete, l’errore più grande è solitamente che le persone si rilassano dopo la configurazione iniziale e smettono di vedere la rete come uno spazio vitale.
Tratto la rete domestica come una casa con un ingresso principale e un ingresso di servizio
Quando guardo una rete domestica sicura, la immagino sempre come una casa. Computer, telefoni e dispositivi di lavoro appartengono alla zona giorno. Telecamere, campanelli, televisori, assistenti e altri dispositivi intelligenti sono più simili a un ingresso di servizio che dovrebbe condurre solo dove è effettivamente necessario andare. Questa semplice immagine aiuta anche le persone che non vogliono perdersi nei dettagli tecnici.
Un errore comune è lasciare tutto in una pila. Nel momento in cui una telecamera IP o un altro componente di fascia bassa si trova sulla stessa rete dell'online banking, di un laptop da lavoro e di telefoni di famiglia, offri a un punto debole l'accesso a tutta la casa. Ecco perché parlo di separazione e non di un cambiamento estetico al nome Wi-Fi.
Lo stesso principio si applica alla protezione fisica. Non vuoi che tutti quelli che entrano dall'ingresso laterale entrino direttamente nel soggiorno. È lo stesso con una rete. Ciò che conta non è solo che un dispositivo funzioni, ma esattamente a cosa può accedere e dove può chiamare da solo.
Il primo passo è chiudere ciò che il router espone per impostazione predefinita
Il primo e più importante passaggio è modificare la password amministratore predefinita del router e la password Wi-Fi predefinita. Le credenziali predefinite per milioni di dispositivi identici sono pubblicamente note e questo è esattamente il tipo di chiave che nessuno dovrebbe lasciare sotto lo zerbino. Chiunque lasci il router con le impostazioni di fabbrica facilita inutilmente il lavoro dell’aggressore.
Subito dopo abilito WPA3 se il dispositivo lo consente. Sui router più recenti è la scelta giusta, e se parte della famiglia non riesce ancora a gestire WPA3, ha senso una modalità di transizione WPA2/WPA3. L’obiettivo è chiaro: utilizzare la crittografia più potente possibile senza compromettere inutilmente il funzionamento della casa.
Allo stesso tempo, disabilito il WPS. È un tipico esempio di funzionalità progettata per facilitare le connessioni, ma in una configurazione sicura è meglio lasciarla da parte. Ritengo inoltre essenziale mantenere aggiornato il firmware del router e non continuare a usare un dispositivo una volta terminato il supporto. Un router senza patch è un buco permanente nel muro.
- modificare la password dell'amministratore del router
- cambia la password Wi-Fi con una lunga e univoca
- abilitare la modalità di transizione WPA3 o WPA2/WPA3
- disattivare il WPS
- abilitare gli aggiornamenti automatici del firmware
Separo l'IoT con la stessa precisione delle aree di servizio in una casa
I dispositivi IoT appartengono a una rete separata. In pratica bastano una rete principale, una rete ospite e una rete per dispositivi smart. Se il router supporta VLAN, lo uso. In caso contrario, metto almeno i dispositivi intelligenti su una Wi-Fi ospite separata. Abilito l'isolamento del client ovunque i dispositivi non abbiano bisogno di comunicare tra loro e accetto che il controllo venga quindi eseguito attraverso il cloud del produttore anziché tramite la rete locale. Senza di ciò la separazione è solo scritta nel menu e in realtà non funziona.
Su questo tipo di rete, telecamere, campanelli, televisori, assistenti ed elettrodomestici intelligenti si trovano insieme, ma non esiste alcun percorso che li conduca alla parte principale della casa. Se una lampadina poco protetta o un campanello debole vengono compromessi, il problema di solito rimane in quell'area e ha un percorso molto più difficile per raggiungere un computer di lavoro o un'app bancaria. Questa è esattamente la differenza tra una porta chiusa e un corridoio aperto.
Dove il router lo consente, imposto anche una regola firewall. La rete IoT non deve avviare connessioni alla rete principale, mentre la rete principale può controllare i dispositivi IoT. Ciò preserva la comodità del controllo senza trasformare una presa intelligente in un passaggio attraverso l'intera casa.
UPnP, gestione remota e telecamere sono i punti in cui più spesso si trascurano le regole di base
CISA consiglia di disabilitare UPnP e sono pienamente d'accordo. UPnP è conveniente, ma il malware all’interno della rete può abusarne per aprire porte su Internet e aggirare la protezione del router. Ha senso solo quando un'applicazione specifica richiede l'apertura automatica della porta, e anche in questo caso la abilito solo temporaneamente, verifico esattamente cosa è stato aperto e poi la spengo di nuovo.
Disattivo anche la gestione remota del router da Internet. Senza di essa, il router non offre affatto la sua pagina di accesso a Internet. Con le telecamere e i registratori intelligenti sono doppiamente cauto. I modelli meno protetti sono spesso il vettore principale perché gli attacchi spesso prendono di mira password predefinite o deboli.
La botnet Mirai ha costruito parte della sua forza proprio su quelle credenziali, e varianti simili le utilizzano ancora. Con le telecamere cambio quindi la password predefinita dopo l'installazione, guardo gli aggiornamenti ed evito di esporre le telecamere direttamente a Internet a meno che non ce ne sia una reale necessità. Preferisco gestire l'accesso tramite VPN; se rimane solo l'app cloud del produttore, ne controllo innanzitutto la reputazione in termini di sicurezza, il supporto e le impostazioni dell'account. Mai attraverso una porta aperta.
Il DNS crittografato appartiene alla stessa logica. DoH o DoT nascondono agli osservatori della rete e spesso anche al provider Internet quali domini visiti. Allo stesso tempo, non rende invisibile il traffico, perché gli indirizzi IP di destinazione e spesso il nome del server tramite TLS SNI rimangono visibili.
- disabilitare UPnP non appena nessuna applicazione ne ha bisogno
- disabilitare la gestione remota del router
- modificare le password predefinite su telecamere e altri dispositivi IoT
- non esporre le telecamere a Internet tramite il port forwarding
- controlla gli aggiornamenti anche sui dispositivi finali
Quando arriva un tecnico, mantengo il controllo degli account e degli accessi
Un rischio importante non deve provenire solo da Internet. Ricordo il caso di un tecnico dell'azienda di sicurezza ADT che si aggiungeva come utente sugli account clienti durante le installazioni. Secondo la sua dichiarazione di colpevolezza, avrebbe poi ripetutamente registrato le telecamere di circa duecento famiglie per diversi anni. Ciò dimostra che la minaccia non deve essere solo un aggressore anonimo proveniente dall’esterno, ma anche un fornitore con accesso legittimo.
Quando vengono installate telecamere, un allarme o un altro servizio esterno, insisto quindi che il tecnico non abbia accesso permanente una volta terminato il lavoro. Dopo l'installazione, controllo l'elenco degli utenti e dei permessi. Se qualcuno avesse accesso al sistema solo per lavori di adattamento, non dovrebbe restarci semplicemente perché nessuno vuole occuparsene.
Mantengo la stessa disciplina in famiglia. Se qualcuno installa la rete, una telecamera o un allarme, deve essere chiaro chi ha l'autorità amministrativa, chi ha l'accesso ordinario e cosa è effettivamente necessario per il funzionamento. Non è sfiducia. È una disciplina standard che applicherei anche alle chiavi fisiche.
- rimuovere gli account non necessari dopo l'installazione
- controlla l'elenco degli utenti e delle autorizzazioni
- lasciare solo gli accessi essenziali al sistema
Conclusione: una rete domestica sicura richiede continuità, non un intervento occasionale
In sintesi, proteggo una rete domestica nello stesso modo in cui proteggo una casa. Blocco i punti di ingresso predefiniti, separo l'area servizi dalla zona giorno, disabilito le funzioni aperte inutilmente e controllo gli aggiornamenti. Ciò riduce la possibilità che una parte debole diventi un problema per l’intera famiglia.
Se desiderate un ordine corretto a casa riguardo a router, IoT e diritti di accesso, possiamo esaminarlo in una consulenza fattuale e senza impegno. Non vendo la paura. Aiuto a creare una rete affinché sia pratica, chiara e meno vulnerabile.
“Una rete domestica è un confine oltre il quale permetto solo ciò di cui mi fido, e anche al suo interno mantengo ogni dispositivo nella sua corsia.” — Robert Václavík
Ambito dell’articolo
Il contenuto è una guida pratica e non introduce un servizio autonomo oltre il catalogo attuale di Bodyguard Group®. Gli interventi tecnici, legali o specialistici devono essere affidati a un professionista competente nel relativo ambito.





