Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

RMM: cos’è e perché un RMM non autorizzato è un rischio per l’azienda

RMM: cos'è e perché un RMM non autorizzato è un rischio per l'azienda

Un RMM (Remote Monitoring and Management) è un software che permette di monitorare, configurare e controllare da remoto server ed endpoint aziendali. È lo strumento con cui un MSP o un team IT interno installa aggiornamenti, esegue script, distribuisce software e accede a un dispositivo per assistenza, senza doversi collegare fisicamente.

A cosa serve un RMM

Un RMM copre le attività operative quotidiane della gestione IT: patching dei sistemi, esecuzione di script su gruppi di dispositivi, distribuzione e disinstallazione di software, monitoraggio dello stato di server ed endpoint, accesso remoto per il troubleshooting. È lo strumento cardine per gli MSP che gestiscono flotte di clienti diversi, ma è diffuso anche nei team IT interni che devono coprire sedi e utenti fuori ufficio.

RMM vs MDM/UEM vs Intune

I tre strumenti si sovrappongono ma non coincidono. Un MDM (Mobile Device Management) o una piattaforma UEM come Microsoft Intune gestiscono la postura del dispositivo: policy di sicurezza, configurazioni, compliance, distribuzione app. Un RMM va oltre: aggiunge accesso remoto interattivo, esecuzione di script arbitrari e monitoraggio in tempo reale, tipicamente con privilegi elevati sul sistema. Molte organizzazioni usano entrambi: Intune per la governance del dispositivo, un RMM per l'operatività IT o per il supporto di un MSP esterno.

Perché gli RMM sono un bersaglio

Un RMM legittimo, installato con permessi ampi e whitelistato da EDR e antivirus per non generare falsi positivi, è esattamente il tipo di accesso che un attaccante vuole ottenere. Gruppi come Scattered Spider hanno costruito intere campagne sull'abuso di strumenti di remote management legittimi già presenti (o installati) sugli endpoint delle vittime, come documentato in un advisory congiunto FBI/CISA: invece di introdurre malware riconoscibile, l'attaccante usa un binario firmato e "fidato" per muoversi lateralmente, eseguire comandi ed esfiltrare dati.

RMM autorizzato vs RMM abusato

Il problema raramente è "avere un RMM": è non sapere quali RMM sono effettivamente presenti sulla propria flotta. Un endpoint può avere un RMM installato dall'IT interno, uno residuo di un vecchio fornitore, uno introdotto da un dipendente per supporto remoto personale e uno portato da un attaccante - e dall'esterno, senza inventario e policy, sono indistinguibili l'uno dall'altro perché condividono la stessa categoria di comportamento (accesso remoto, esecuzione script, privilegi elevati).

Perché EDR e firewall non bastano sempre

Un EDR rileva comportamenti anomali e un firewall filtra il traffico di rete, ma un RMM legittimo firmato digitalmente ed eseguito con un binario "pulito" spesso non genera un alert: il comportamento (connessione in uscita cifrata, esecuzione di comandi) è lo stesso che l'RMM autorizzato produce ogni giorno. Per questo la difesa efficace non si basa solo su rilevamento e traffico di rete, ma sul controllo di cosa può essere eseguito sull'endpoint a prescindere dalla firma del file.

LOLRMM e threat intelligence

LOLRMM (lolrmm.io) è un progetto open source, citato anche dall'advisory FBI/CISA su Scattered Spider, che cataloga gli strumenti di remote management abusati negli attacchi; MagicSword ne è tra i manutentori e integra questa intelligence nelle proprie policy.

Il percorso Nexsys

Nexsys parte dall'inventario: censire quali RMM sono realmente installati sulla flotta, per gruppo e per reparto. Segue la definizione dei gruppi autorizzati (uno o più RMM ufficiali, con owner e finalità dichiarata) e l'attivazione di una policy di Application Control in modalità Audit, per osservare senza bloccare cosa verrebbe fermato. Solo dopo il tuning si passa all'enforcement, per gruppi progressivi, così da bloccare gli RMM non autorizzati senza interrompere l'operatività di chi usa uno strumento legittimo.

Pilot gratuito fino a 100 endpoint, in Audit, senza agente su Windows.

Domande Frequenti (FAQ)

Un RMM è la stessa cosa di un MDM come Intune?

No. Intune gestisce configurazioni, compliance e postura del dispositivo. Un RMM aggiunge accesso remoto interattivo ed esecuzione di script, spesso con privilegi elevati.

Perché gli attaccanti usano un RMM invece di un malware tradizionale?

Perché un RMM legittimo è firmato ed è già whitelistato da EDR e antivirus: genera molti meno alert di un malware riconoscibile, pur garantendo le stesse capacità di accesso ed esecuzione.

Come si distingue un RMM autorizzato da uno abusato?

Servono inventario e policy: censire quali RMM sono presenti sulla flotta, definire quali sono autorizzati e per quale scopo, e bloccare gli altri con una policy di Application Control.

Cos'è LOLRMM?

LOLRMM (lolrmm.io) è un progetto open source, citato anche dall'advisory FBI/CISA su Scattered Spider, che cataloga gli strumenti di remote management abusati negli attacchi; MagicSword ne è tra i manutentori e integra questa intelligence nelle proprie policy.

Bloccare gli RMM non autorizzati significa vietare l'assistenza remota?

No. Significa autorizzare esplicitamente lo strumento (o gli strumenti) di remote management effettivamente in uso e bloccare quelli non censiti, dopo una fase di Audit che evita di interrompere l'operatività legittima.

Action1 è un RMM?

Sì. Action1 è a sua volta un RMM: unisce patching, script, distribuzione software e accesso remoto nello stesso agent. Anche quando è lo strumento ufficiale, va incluso nell'inventario e nelle policy di Application Control come qualsiasi altro RMM autorizzato.

Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto

Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante: