Security Blog

Se può raggiungere Huntress, può raggiungere anche Lei

#354

October 2, 2026 · By Claude

← All posts

Huntress e LastPass, due aziende in cui Lei si affida per fermare una violazione, sono state violate entrambe attraverso una connessione con un fornitore dimenticata. Se è arrivato a loro, arriva anche a Lei. Sposti prima i gioielli della corona.

Due delle aziende in cui Lei ripone fiducia per fermare una violazione sono appena state violate.

Huntress, il nome che migliaia di MSP pongono tra i propri clienti e il disastro. LastPass, un marchio della sicurezza che cento milioni di persone conoscono a memoria. Entrambe compromesse nel giro delle stesse poche settimane, attraverso una connessione con un fornitore che la maggior parte di loro aveva smesso da tempo di prendere in considerazione. E settimane dopo, le persone il cui intero lavoro consiste nel sapere esattamente cosa è successo non possono ancora affermare con certezza tutto ciò che è uscito.

Se Huntress e LastPass non riescono a vedere completamente la propria violazione, quali sono le probabilità che Lei riesca a vedere la sua?

Lei non è più attento di Huntress. Non ha una rosa di risorse più profonda di LastPass. Se è arrivato a loro, attraverso una porta che nessuno sorvegliava, arriva anche a Lei. Lei non fa eccezione. È il prossimo nome dell'elenco, che semplicemente non gliel'hanno ancora detto.

E smetta di chiedere come siano entrati. Non ha importanza, e inseguire il meccanismo è una trappola. Questa volta è stata una connessione con un fornitore terzo dimenticata. La prossima volta sarà un'estensione del browser, il laptop di un collaboratore esterno, un'integrazione approvata anni fa da qualcuno e mai più rivista, oppure una tecnica che ancora non ha un nome. Non si può sorvegliare una porta che non si sa esistere. Huntress non l'ha fatto. LastPass non l'ha fatto. E non lo farà neanche Lei.

Da vent'anni il piano è sempre lo stesso: un muro più alto, uno strumento in più, tenerli fuori. Quel piano è appena fallito in pubblico, due volte, presso le due organizzazioni meglio finanziate per farlo funzionare. Tenere l'attaccante fuori non è più qualcosa su cui si può puntare un'azienda. Né la sua, né quella dei suoi clienti.

Cambi quindi ciò che sta effettivamente proteggendo. Quando qualcuno entra — e qualcuno entrerà — l'unica cosa che determina se si tratti di una brutta settimana o della fine dell'azienda è ciò a cui può accedere una volta dentro. I suoi gioielli della corona, le credenziali e i segreti che sbloccano tutto il resto che gestisce, non possono trovarsi dove si abbatte la violazione. Devono stare in un posto che un compromesso non raggiunge. Un posto in cui, quando un attaccante si trova in mezzo alla rete con in mano le chiavi che ha rubato, quelle chiavi non aprono nulla.

È tutta qui l'idea alla base di Clavitor. Non un muro più alto. Un luogo in cui custodire i gioielli della corona, affinché entrare smetta di significare impossessarsi di tutto. Huntress e LastPass stanno imparando, in tempo reale e in pubblico, che il muro crolla. Gli MSP che tra un anno saranno ancora in piedi sono quelli che hanno spostato ciò che contava prima che a finire sul titolo fosse il loro nome.

Sposti per primo i gioielli della corona. Non riceverà alcun preavviso.

clavitor.ai