Articolo

Microsoft 365: la posta elettronica è davvero al sicuro?

Dalla protezione generica alla strategia mirata

Email Protection Microsoft 365 / Office 365: come proteggere davvero la tua posta elettronica

Negli ultimi anni, la maggior parte delle aziende ha migrato verso soluzioni cloud come Microsoft 365, convinte che i provider garantiscano sicurezza “di default”. Eppure, la realtà che osserviamo ogni giorno come Errevi System racconta un’altra storia: l’email resta il punto di ingresso privilegiato per phishing, furto di credenziali e attacchi mirati.

Basta un singolo clic su un link malevolo o l’apertura di un allegato compromesso per mettere a rischio dati sensibili, business continuity e reputazione aziendale. E i numeri lo confermano, sia in Italia che a livello globale.

L’Italia sotto attacco: phishing e minacce via email

Secondo l’ultimo report dell’Agenzia per la Cybersicurezza Nazionale – ACN, nel secondo semestre 2025 sono stati rilevati 927 URL malevoli legati a campagne di phishing, in netto aumento rispetto ai 579 del 2024. Tra i casi più critici, una singola campagna ha colpito oltre 3.000 email dirette a una struttura ospedaliera.

Nel primo semestre 2025, l’ACN ha registrato 1.549 eventi cyber, con un incremento del 53% rispetto allo stesso periodo dell’anno precedente, confermando quanto la posta elettronica sia ancora il vettore principale per attacchi di phishing, esposizione dati e altre minacce.

A livello internazionale, l’Acronis Cyberthreats Report H2 2024 segnala che quasi la metà degli utenti aziendali è stata presa di mira almeno una volta nella seconda metà del 2024, e che oltre il 30% delle email aziendali era spam, con 1,4% contenente malware o link di phishing.

Il dato più preoccupante? Non è solo la quantità di attacchi, ma la loro evoluzione qualitativa: messaggi personalizzati, mittenti credibili, tecniche di social engineering difficili da intercettare con i controlli standard.

Cos’è l’Email Protection e perché serve un approccio mirato

L’email protection non significa solo bloccare spam e malware. Significa avere visibilità reale su cosa sta arrivando nelle caselle di posta, capire quali utenti sono più esposti e trasformare quei dati in azioni concrete.

Le soluzioni native di Microsoft 365 / Office 365 offrono strumenti importanti come:

  • Exchange Online Protection (EOP): filtri base anti-spam e anti-malware
  • Microsoft Defender for Office 365: protezione avanzata contro phishing e allegati sospetti
  • Safe Links e Safe Attachments: controllo dinamico di link e documenti

Tuttavia, ci sono limiti evidenti:

  • BEC / CEO Fraud: email che sembrano provenire da dirigenti per chiedere bonifici o dati sensibili
  • Impersonation: mittenti interni o partner falsificati
  • Account Takeover (ATO): furto credenziali e accesso non autorizzato
  • Link malevoli post-delivery: URL che cambiano dopo la consegna, bypassando i controlli

La protezione nativa è un ottimo punto di partenza, ma non offre visibilità su chi viene preso di mira più spesso né su quali email bypassano i filtri. Ed è qui che entra in gioco il nostro approccio.

Very Attacked People (VAP): il cuore della strategia Errevi System

Uno degli elementi distintivi del nostro lavoro è l’identificazione dei Very Attacked People (VAP): quegli utenti che ricevono più attacchi e che, se compromessi, possono esporre l’intera organizzazione.

Per esempio: in un progetto recente, il team Finance di un’azienda italiana era stato preso di mira da oltre 150 email sospette in un mese, molte delle quali contenevano link malevoli o tentativi di furto credenziali. Individuare i VAP ha permesso di:

  1. Prioritizzare interventi di sicurezza e formazione mirata
  2. Bloccare tempestivamente i tentativi di accesso non autorizzato
  3. Ridurre il rischio di compromissione dell’intera infrastruttura

In pratica, conoscere i VAP significa proteggere prima gli utenti più esposti, trasformando la sicurezza email da controllo tecnico a leva strategica per la continuità del business.

Come funziona il Risk Rapid Assessment (RRA)

Per aiutare le aziende a capire il reale livello di esposizione, Errevi System, in collaborazione con Proofpoint, propone il Risk Rapid Assessment (RRA). Non si tratta di una demo tecnica, ma di un assessment strutturato che consente di:

  • Analizzare le minacce email realmente presenti nel tuo ambiente
  • Identificare i VAP e capire chi è più a rischio
  • Ottenere un report executive con indicazioni operative e priorità di intervento

L’attivazione è semplice, non richiede modifiche alla configurazione attuale e non impatta le operazioni del team IT.

Scopri il tuo livello di rischio email con il RRA

Esempi concreti di minacce in Microsoft 365

Alcuni scenari tipici che osserviamo sul campo:

  • Spear phishing in Finance: email apparentemente inviate da un partner, con richiesta urgente di bonifico
  • Impersonation HR: messaggi che sembrano provenire dal dipartimento risorse umane con link a documenti infetti
  • Account Takeover: accessi anomali a caselle compromesse da link malevoli ricevuti in precedenza
  • Link post-delivery: URL innocui al momento della consegna che vengono modificati da server esterni

Questi esempi mostrano perché la sola protezione “di default” può non bastare.

L’email continua a essere il vettore principale attraverso cui i cybercriminali cercano di infiltrarsi nelle aziende. I dati nazionali e internazionali lo confermano, e l’esperienza sul campo lo rende ancora più evidente.

Un approccio strutturato, basato sulla visibilità reale del rischio, sull’identificazione dei VAP e su interventi mirati, permette di trasformare la sicurezza email da controllo tecnico a strategia di business e continuità operativa.

Vuoi saperne di più?

Ultime news

Altri contenuti simili

Notizie
NotizieNotizie
-  5 min
Code of Practice on Transparency of AI-Generated Content
Articolo
ArticoloArticolo
-  9 min
di Alberto Castagnetti, Team Leader Defensive Security Errevi System
Notizie
NotizieNotizie
-  8 min
Crescere e raccontarlo: la visita del Sindaco nel nostro Headquarter
Notizie
NotizieNotizie
-  5 min
Code of Practice on Transparency of AI-Generated Content
Articolo
ArticoloArticolo
-  9 min
di Alberto Castagnetti, Team Leader Defensive Security Errevi System
Notizie
NotizieNotizie
Leggi
Articolo
ArticoloArticolo
Leggi
Notizie
NotizieNotizie
Leggi
Notizie
NotizieNotizie
Leggi
Articolo
ArticoloArticolo
Leggi
Cerca nel sito di Errevi