Logo NEXSYS menu
Cybersecurity
Corso Cybersecurity Specialist
Corso Blue Team
Corso Ethical Hacking
Corso Incident Responder
Corso Secure Coding
Sistemi & Cloud
Corso Sistemista e Networking
Corso Microsoft 365 Administration
Corso Windows Server Administration
Corso AZ-104 Azure Administrator
Corso Active Directory
Data, AI & Programmazione
Corso Programmazione C#
Corso ASP.NET
Corso React
Corso Machine Learning
Corso Power BI PL-300
Digital Skills & Trends
Corso Microsoft 365 per utenti
Corso Security Awareness
Corso NIS2
Corso AI per aziende
Corso Microsoft 365 Copilot
Modalità & extra
Calendario
Catalogo Pdf
Percorsi Microsoft
Corsi finanziati
Open Badge digitali
Tutti i corsi di Cybersecurity
Tutti i corsi di Sistemi & Cloud
Tutti i corsi di Data & Programmazione
Tutti i corsi di Digital Skills & Trends

Cybersecurity
Consulenza Cybersecurity
Penetration Test
Assessment AD
SOC As a Service
Data Protection DPaaS
Microsoft & Cloud
Soluzioni Modern Workplace
Migrazione Microsoft 365
Microsoft 365 Security Assessment
Consulenza Cloud
Cloud Backup & Recovery
Infrastruttura & Sistemi
Network Security
Firewall aziendali
DNS Security
Endpoint Management (UEM)
Secure Access Service Edge (SASE)
Manifatturiero & Industria 4.0
Servizi, Logistica & GDO
Sanità & Pharma
Pubblica Amministrazione
Studi Professionali

Progettiamo la tua soluzione su misura →

La nostra identità
Certificazioni & Partner
Portfolio clienti
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Multi-Factor Authentication (MFA): cos’è, come funziona e come protegge l’azienda

La Multi-Factor Authentication, o MFA, è un sistema di autenticazione che richiede almeno due prove indipendenti dell’identità prima di consentire l’accesso a un account, un’applicazione o una risorsa aziendale. Riduce il rischio legato a password rubate, riutilizzate o compromesse, ma deve essere configurata con metodi adeguati e integrata con controlli di accesso moderni.

La MFA è attiva per tutti gli utenti, ma è realmente resistente a phishing, bypass e configurazioni errate?

Indice della pagina

Cos'è la Multi-factor Authentication

La Multi-Factor Authentication è un processo di verifica dell’identità che combina due o più fattori appartenenti a categorie differenti. Conoscere una password non è più sufficiente: l’utente deve dimostrare anche di possedere un dispositivo, una chiave crittografica o una caratteristica biometrica.

Il principio è semplice: una credenziale può essere sottratta tramite phishing, malware, password spray o riutilizzo di password compromesse. Per completare l’accesso, l’attaccante deve però superare anche un secondo controllo indipendente. L’efficacia reale dipende dal metodo scelto: una passkey FIDO2 e un codice SMS non offrono lo stesso livello di protezione.

Risposta rapida

MFA significa autenticazione a più fattori. L’accesso viene autorizzato solo dopo la verifica di almeno due fattori differenti, per esempio password più app Authenticator, oppure dispositivo registrato più riconoscimento biometrico.

multi-factor authentication-2

Come funziona la MFA

In un flusso MFA tipico, il sistema verifica prima l’identità primaria dell’utente e successivamente richiede una prova aggiuntiva. Il controllo può essere eseguito a ogni accesso oppure soltanto quando il contesto presenta un rischio maggiore.

  1. L’utente inserisce il proprio identificativo o avvia un accesso passwordless.
  2. Il provider di identità verifica il primo fattore e analizza il contesto: applicazione, dispositivo, posizione, rischio, ruolo e tipo di operazione.
  3. Quando la policy lo richiede, viene richiesto un secondo fattore o un metodo di autenticazione più forte.
  4. L’accesso viene consentito solo se il metodo soddisfa i requisiti definiti dall’organizzazione.

Negli ambienti moderni, la MFA non dovrebbe essere gestita come una semplice opzione attiva o disattiva per singolo utente. È più efficace inserirla in una strategia di accesso condizionale che richieda livelli di autenticazione diversi in base al rischio e alla sensibilità della risorsa.

I fattori di autenticazione

I fattori vengono normalmente suddivisi in tre categorie principali. Per parlare correttamente di MFA, le prove devono appartenere a categorie differenti.

CategoriaDescrizioneEsempi
Qualcosa che conosciInformazione nota all’utentePassword, PIN
Qualcosa che possiediOggetto o credenziale crittografica sotto il controllo dell’utenteSmartphone registrato, security key FIDO2, certificato, token
Qualcosa che seiCaratteristica biometricaImpronta digitale, volto, riconoscimento biometrico

Posizione, indirizzo IP, stato del dispositivo, rischio dell’accesso e fascia oraria sono segnali contestuali. Sono fondamentali per il Conditional Access, ma non sostituiscono automaticamente un fattore di autenticazione.

multi-factor authentication (mfa): cos’è, come funziona e come protegge l’azienda 

Quali metodi MFA scegliere in azienda

MetodoResistenza al phishingUso consigliatoValutazione
Passkey / chiave di sicurezza FIDO2AltaAmministratori, utenti ad alto rischio, accessi sensibiliMetodo preferibile
Windows Hello for BusinessAltaPostazioni Windows gestiteMetodo preferibile
Autenticazione basata su certificatoAltaScenari enterprise e identità regolamentateMolto forte
Microsoft Authenticator con number matchingMediaBaseline per la maggioranza degli utentiBuon compromesso
Token OATH / codice TOTPMedia-bassaFallback controllato o utenti senza pushNon phishing-resistant
SMS o chiamata vocaleBassaSolo transizione o emergenzaDa ridurre progressivamente

Per gli account amministrativi, finanziari, executive e per le applicazioni più sensibili, la strategia corretta è richiedere metodi phishing-resistant. Per gli utenti standard, Microsoft Authenticator con number matching rappresenta una baseline valida, purché supportata da Conditional Access, monitoraggio e formazione.

Estendi MFA, policy adattive e controllo degli accessi anche a sistemi legacy, VPN, RDP e ambienti ibridi.

MFA in Microsoft 365 e Microsoft Entra

In Microsoft 365, la MFA viene gestita attraverso Microsoft Entra ID. La configurazione moderna si basa su tre componenti: metodi di autenticazione, Security Defaults o Conditional Access, e criteri che stabiliscono quale livello di autenticazione è richiesto per una specifica risorsa.

Security Defaults

I Security Defaults forniscono una baseline preconfigurata per i tenant che non dispongono di requisiti complessi o licenze Microsoft Entra ID P1. Richiedono la registrazione MFA, proteggono le attività amministrative e bloccano diversi flussi di autenticazione legacy. Sono semplici, ma non consentono esclusioni o logiche granulari.

Conditional Access

Con Microsoft Entra ID P1, le policy di Conditional Access permettono di richiedere MFA o authentication strengths in base a utenti, ruoli, applicazioni, rischio, posizione e stato del dispositivo. È il modello consigliato per le organizzazioni che devono differenziare la protezione tra utenti standard, amministratori e risorse critiche.

Authentication strengths

Le authentication strengths consentono di stabilire quali combinazioni di metodi sono accettate. Una policy può, per esempio, consentire Authenticator per le applicazioni ordinarie e richiedere esclusivamente passkey FIDO2, Windows Hello for Business o autenticazione basata su certificato per i portali amministrativi.

Baseline tecnica minima

  • MFA obbligatoria per tutti gli utenti, senza eccezioni permanenti.
  • Policy separata e più restrittiva per i ruoli amministrativi.
  • Blocco dei protocolli di autenticazione legacy che non supportano MFA.
  • Riduzione progressiva di SMS e chiamate vocali.
  • Metodi di backup controllati e procedure di recupero account documentate.
  • Almeno due account di emergenza dedicati, esclusi dalle policy ordinarie ma monitorati e mai usati per attività quotidiane.
  • Pilot e modalità report-only prima dell’applicazione generalizzata delle policy Conditional Access.

Per una visione più ampia della baseline di protezione del tenant, consulta la guida Nexsys sulla sicurezza Microsoft 365 per PMI.

MFA, Conditional Access, identity protection, dispositivi e sicurezza email devono essere progettati come un'unica baseline.

2FA, MFA e passwordless: quali differenze

TermineSignificatoEsempio
2FAAutenticazione con esattamente due fattori differentiPassword + app Authenticator
MFAAutenticazione con due o più fattoriPassword + security key + controllo biometrico
PasswordlessAccesso senza digitare una password tradizionale; può soddisfare MFA se combina più fattoriPasskey, Windows Hello for Business

Passwordless non significa assenza di sicurezza o accesso con un solo elemento. Una passkey può combinare il possesso della credenziale sul dispositivo con un PIN locale o una verifica biometrica. Inoltre, la credenziale è legata al dominio o all’applicazione corretta, riducendo il rischio di phishing.

Perché la MFA può non bastare

La MFA riduce in modo significativo il rischio di compromissione, ma non elimina ogni tecnica di attacco. Una strategia aggiornata deve considerare almeno i seguenti scenari.

MFA fatigue: L’attaccante invia richieste push ripetute finché l’utente approva per errore o per interrompere le notifiche. Il number matching e la formazione riducono il rischio.

Adversary-in-the-Middle: Un proxy di phishing intercetta la sessione tra utente e servizio e può sottrarre cookie o token anche dopo una MFA valida. I metodi FIDO2 e le passkey sono progettati per resistere meglio a questo scenario.

Session token theft: Malware, browser compromessi o furto di cookie possono permettere il riutilizzo di una sessione già autenticata. Servono protezione endpoint, controllo del dispositivo, session control e rilevamento del rischio.

SIM swap e intercettazione SMS: Il numero telefonico può essere trasferito fraudolentemente o il messaggio intercettato. SMS e voce non devono essere il metodo preferito per ruoli sensibili.

Account di servizio e autenticazione legacy: Protocolli o applicazioni non compatibili con MFA possono creare percorsi di bypass. Devono essere censiti, aggiornati, isolati o protetti con controlli compensativi.

La componente tecnica deve essere affiancata da formazione Security Awareness per insegnare agli utenti a riconoscere richieste MFA inattese, pagine di login contraffatte e tentativi di social engineering.

Un utente deve sapere che una richiesta MFA non avviata personalmente è un indicatore di possibile compromissione.

Come implementare la MFA in azienda

Un rollout efficace non consiste nell’attivare una policy per tutti senza analisi. Deve essere trattato come un progetto di Identity Security, con inventario, pilot, comunicazione, procedure di emergenza e monitoraggio.

  1. Inventario - Mappare utenti, amministratori, account di servizio, applicazioni SaaS, VPN, sistemi legacy e protocolli di autenticazione.
  2. Definizione dei livelli - Stabilire quali utenti possono usare Authenticator e quali devono usare metodi phishing-resistant.
  3. Preparazione operativa - Configurare metodi consentiti, account di emergenza, procedure di recupero e supporto agli utenti.
  4. Pilot - Applicare le policy a un gruppo rappresentativo e verificare applicazioni, dispositivi, accessi remoti e scenari di continuità.
  5. Rollout graduale - Estendere la protezione per gruppi, mantenendo monitoraggio degli errori e comunicazione preventiva.
  6. Hardening - Bloccare legacy authentication, ridurre metodi deboli, applicare authentication strengths alle risorse sensibili.
  7. Monitoraggio - Controllare registrazioni MFA, accessi anomali, metodi deboli, approvazioni sospette e modifiche alle policy.

Per verificare lo stato generale dei controlli, delle identità e delle configurazioni, integrare la revisione MFA con un audit di sicurezza aziendale. Per formare il personale tecnico che gestisce il tenant, è disponibile il corso Microsoft 365 Administration.

Indicatore operativo

Una configurazione MFA può essere formalmente attiva ma inefficace se esistono esclusioni permanenti, protocolli legacy, account non coperti, metodi deboli per gli amministratori o procedure di recupero non controllate.

MFA e conformità: NIS2, ISO 27001 e GDPR

L’autenticazione a più fattori supporta i requisiti di controllo degli accessi e riduzione del rischio previsti dai principali framework e normative. Non determina da sola la conformità: deve essere inserita in un sistema che comprenda gestione delle identità, privilegi minimi, logging, formazione, incident response e revisione periodica delle policy.

Domande frequenti sulla Multi-Factor Authentication

Cosa si intende per Multi-Factor Authentication?

È un processo di autenticazione che richiede almeno due fattori indipendenti, appartenenti a categorie differenti, prima di autorizzare l’accesso.

Qual è la differenza tra 2FA e MFA?

La 2FA utilizza esattamente due fattori. MFA è il termine più generale e indica l’uso di due o più fattori.

Microsoft Authenticator è sicuro?

È una buona baseline quando utilizza notifiche con number matching. Non è però equivalente a una passkey FIDO2 o a Windows Hello for Business in termini di resistenza al phishing.

SMS e chiamata vocale sono metodi MFA sicuri?

Offrono più protezione della sola password, ma sono vulnerabili a SIM swap, intercettazione e social engineering. Devono essere usati solo come fallback o durante una transizione.

La MFA impedisce tutti gli attacchi di phishing?

No. Gli attacchi Adversary-in-the-Middle possono sottrarre token di sessione dopo una MFA valida. Per le risorse sensibili servono metodi phishing-resistant e controlli aggiuntivi.

Serve una licenza per attivare MFA in Microsoft 365?

I Security Defaults consentono una baseline MFA senza licenze Entra premium. Le policy granulari di Conditional Access e le authentication strengths richiedono Microsoft Entra ID P1 o licenze che lo includono.

Quali utenti devono avere la MFA?

Tutti gli utenti. Amministratori, executive, finanza, HR e account ad alto impatto devono usare policy più restrittive e preferibilmente metodi phishing-resistant.

Come verificare se la MFA aziendale è configurata correttamente?

Occorre controllare copertura utenti, metodi registrati, esclusioni, protocolli legacy, account di emergenza, policy Conditional Access, log di accesso e procedure di recupero.

Nexsys analizza copertura, metodi, Conditional Access, account privilegiati, legacy authentication e procedure di emergenza del tenant.

Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto

Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante: