Il report Verizon DBIR conferma che oltre l'80% dei breach coinvolgono credenziali compromesse. Eppure molte aziende non hanno ancora una policy sulle password ne strumenti per gestirle correttamente.

Cosa dice la scienza, non il folklore

Il NIST ha ribaltato le vecchie linee guida: password cambiate troppo spesso portano gli utenti a scegliere pattern prevedibili (Password1!, Password2!). Le nuove raccomandazioni: lunghezza sopra la complessita (una passphrase di 16+ caratteri e piu sicura di P@ssw0rd!), nessuna rotazione periodica obbligatoria a meno di sospetta compromissione, blocco dopo tentativi falliti, verifica contro database di password note compromesse.

Password manager: la soluzione al problema

Un password manager permette di avere password diverse, lunghe e casuali per ogni servizio, senza doverle ricordare. Per le aziende, i password manager business (1Password Teams, Bitwarden Business) permettono di condividere credenziali in modo sicuro, revocare accessi al cambio di personale e avere un audit log di chi ha acceduto a cosa.

Come fare adottare il password manager al team

Sessione di onboarding pratica di 30 minuti (non un documento da leggere), migrazione graduale partendo dai servizi piu usati, supporto nei primi 30 giorni, e soprattutto esempio dall'alto: se il management non lo usa, il team non lo adottera.