Diamo per fatto l'audit: sai già quanti sistemi sono indietro e di quanto. Qui parliamo solo di come si recupera il terreno. E mettiamo subito da parte un tema che non è questo: non stiamo ragionando su quali macchine sono arrivate a fine vita e vanno cambiate — quello è il discorso che avevamo fatto sul PC lento, tra riparare e sostituire. Qui le macchine restano dove sono: è manutenzione ordinaria, ed è il lavoro che, se lo fai bene tutto l'anno, non si nota mai.
Perché ad agosto non si riavvia niente
Non è pigrizia, ed è utile dirlo perché il senso di colpa non aiuta a organizzare il lavoro. Ad agosto in azienda c'è mezzo team, spesso nessuno dei referenti applicativi, e la persona che saprebbe risolvere un problema è irraggiungibile per due settimane. In quelle condizioni la scelta razionale è non toccare niente: un aggiornamento che va storto il 12 agosto costa molto più dello stesso aggiornamento che va storto il 12 settembre.
Il problema non è il rinvio, è che il rinvio non ha una scadenza. Ad agosto si decide di aspettare, a settembre si riparte di corsa, e la pila resta lì fino al primo incidente. Nel frattempo ogni aggiornamento di sicurezza mancante è pubblico: quando viene rilasciato, viene anche spiegato che cosa correggeva. Chi prova a entrare legge gli stessi bollettini, e ha una lista di problemi noti da provare su chiunque sia rimasto indietro.
Le vulnerabilità sfruttate negli attacchi alle piccole e medie imprese quasi mai sono novità assolute. Sono falle corrette mesi prima, su sistemi che nessuno ha aggiornato.
Primo: stabilire l'ordine, e non è alfabetico
La regola che conta più di tutte è che gli aggiornamenti non si fanno tutti insieme: si fanno in un ordine che riflette il rischio reale. L'ordine è questo, e non va cambiato.
1. Tutto quello che si affaccia su internet. Firewall, accessi remoti e VPN, NAS raggiungibili da fuori, portali e gestionali pubblicati sul web, sistemi di posta ospitati in azienda, videosorveglianza collegata alla rete. Questi vengono prima di ogni altra cosa perché non hanno bisogno che qualcuno clicchi su un allegato: chiunque, da qualsiasi parte del mondo, può bussare alla porta e provare. Un firewall WatchGuard con il firmware indietro di un anno non è una nota a margine dell'audit: è la porta d'ingresso.
2. I server e le macchine virtuali. Sistema operativo, ruoli esposti internamente, l'hypervisor su cui gira tutto. Sono il cuore: se si fermano, si ferma l'azienda. Per questo vengono dopo il punto 1 ma prima dei client — e per questo sono anche quelli su cui si fa più attenzione, con il backup verificato prima di cominciare, non dopo.
3. Le postazioni di lavoro. Sistema operativo, browser, suite da ufficio, lettori PDF, applicativi vari. Sono tante e fanno rumore, ma prese singolarmente fanno meno danno. Qui il problema non è tecnico, è organizzativo: bisogna che le persone lascino il computer acceso e accettino un riavvio.
4. Il resto che nessuno guarda mai. Stampanti multifunzione, access point, switch gestiti, gruppi di continuità, apparati di fonia, il misuratore in produzione, la macchina che comanda l'insegna. Non hanno urgenza pari ai primi tre, ma vanno almeno censiti e messi in coda: sono il posto in cui si nascondono le password di fabbrica mai cambiate.
Cosa si installa subito e cosa va provato prima
Dentro la pila non c'è una cosa sola. Semplificando a tre categorie, il trattamento è diverso.
Correzioni di sicurezza per problemi già sfruttati: si installano subito, anche fuori finestra, anche di mercoledì mattina. Se un aggiornamento chiude una falla che è già usata in attacchi reali — e i produttori lo scrivono esplicitamente — il rischio di aspettare è superiore al rischio di procedere. Sono pochi casi all'anno ed è giusto trattarli come eccezioni.
Aggiornamenti di sicurezza ordinari: si installano nella prima finestra utile, in blocco, seguendo l'ordine di cui sopra. Non richiedono un progetto, richiedono una data.
Cambi di versione: qui si cambia mestiere. Passare a una versione maggiore di un gestionale, di un database o di un sistema operativo server non è manutenzione, è un piccolo progetto — con verifica di compatibilità, prova su una copia, e una persona dell'ufficio che conferma che le cose che fa tutti i giorni funzionano ancora. Mescolare questi con i precedenti è l'errore che fa saltare le finestre di manutenzione e brucia la fiducia dei colleghi: quando si sono fermati due giorni per «un aggiornamento», la volta dopo nessuno ti dà più la finestra.
Una regola pratica che vale per la fascia intermedia: su un parco di una certa dimensione conviene dividere le postazioni in due o tre gruppi e non aggiornarle nello stesso giorno. Prima un gruppo pilota di poche macchine — volontari, gente che capisce e segnala — poi, qualche giorno dopo e se non è successo niente, tutto il resto. Con Intune si imposta una volta e vale per sempre; senza, si fa a mano con un elenco e un promemoria. Il principio non cambia: se un aggiornamento è difettoso, te ne accorgi su cinque persone invece che su cinquanta.
La finestra di manutenzione va concordata, non annunciata
La differenza tra le due parole è tutta la partita. «Giovedì sera aggiorniamo i server» comunicato il giovedì pomeriggio produce sempre la stessa risposta: proprio giovedì no, c'è la chiusura. Una finestra concordata è un accordo preso una volta e valido per sempre: il secondo giovedì del mese dalle 19, oppure il sabato mattina, o quello che ha senso per il ciclo di lavoro reale dell'azienda.
Perché regga, servono tre cose. Un orario che rispetti l'operatività: in un ristorante non si tocca niente tra le 18 e mezzanotte, in uno studio professionale non si tocca niente a ridosso delle scadenze fiscali, in produzione non si tocca niente durante il turno. Un preavviso di qualche giorno, scritto, con l'elenco di cosa sarà indisponibile e per quanto. E un punto di ritorno: prima di iniziare esiste un backup verificato e si sa quanto tempo serve a tornare indietro se qualcosa va storto. Senza quello non è una manutenzione, è una scommessa — e vale la pena ricordare che l'ultimo backup utile è quello che è stato provato, come ci eravamo detti parlando della regola 3-2-1-1-0.
Aggiungo la cosa che gli MSP fanno e le aziende quasi mai: scrivere quando la finestra è finita. Un messaggio di due righe il mattino dopo — fatto, tutto in ordine, segnalate qualunque stranezza entro oggi — vale come dieci spiegazioni. Chi arriva in ufficio e trova il computer riavviato senza sapere perché apre un ticket; chi ha letto il messaggio, no.
Il riavvio fa parte del lavoro
Merita un paragrafo suo perché è il punto in cui si perde più tempo in assoluto. Su moltissime postazioni gli aggiornamenti risultano installati ma non sono attivi: mancano il riavvio. La macchina viene solo chiusa con il coperchio per mesi, il computer va in sospensione invece di spegnersi, e il pannello di controllo continua a segnare verde su un sistema che in realtà è ancora vulnerabile.
Non è un problema tecnico ed è inutile affrontarlo tecnicamente. È una regola di convivenza, da dire una volta con chiarezza: il computer si riavvia almeno una volta a settimana, e se il sistema lo chiede si concede entro la giornata. Chi ha paura di perdere il lavoro aperto ha ragione ad averla: la risposta non è «riavvia lo stesso», è verificare che i documenti stiano dove si salvano da soli, che è poi una delle funzioni che si pagano in Microsoft 365 e non si usano.
Sui server il discorso è più semplice ma più severo: un server che non viene riavviato da trecento giorni non è un segno di stabilità, è un rischio accumulato. Vuol dire che nessuno sa più se si riaccende davvero, e quel dubbio verrà sciolto il giorno peggiore possibile, cioè quando a riavviarlo sarà un blackout.
«Quell'applicativo non è compatibile»
È la frase che blocca il novanta per cento dei piani di aggiornamento nelle PMI. C'è un programma — spesso il gestionale, spesso qualcosa legato a un macchinario o a un lettore — che secondo il fornitore richiede una versione vecchia di qualcosa, e da lì in poi tutto resta fermo per non far arrabbiare quel fornitore.
La prima mossa è verificare se è ancora vero. In moltissimi casi la frase risale a tre anni fa, nel frattempo è uscita una versione supportata e nessuno l'ha mai richiesta. Una mail al fornitore con una domanda precisa — su quali versioni è supportato oggi il vostro prodotto, per iscritto — risolve la questione più spesso di quanto si creda.
Se invece è vero, allora il sistema vecchio va isolato, non dimenticato: rete separata dal resto, nessun accesso a internet se non a quello che gli serve davvero, accessi ridotti a chi lo usa per lavoro, backup più frequente. E soprattutto va scritto da qualche parte, con una data accanto, come un debito che scade: il fornitore che non supporta versioni aggiornate oggi è il fornitore che ti lascerà a piedi tra due anni, ed è esattamente il tipo di informazione che serve avere in mano quando si sceglie chi ti gestisce l'IT o si rinegozia un contratto.
Quello che non va fatto è la terza via, che è anche la più frequente: lasciare la macchina vecchia in mezzo alla rete come tutte le altre, sperando che non se ne accorga nessuno. In caso di controllo o di incidente, «lo sapevamo ma non abbiamo fatto niente» è una posizione molto peggiore di «lo sapevamo e l'abbiamo isolato», anche sul piano degli obblighi che NIS2 porta con sé.
Come non ritrovarsi qui il prossimo settembre
Smaltire l'arretrato è il lavoro di questo mese. Non rifarlo l'anno prossimo è una decisione che si prende adesso, e costa molto meno di quanto sembri.
Serve un ritmo fisso: una finestra mensile a calendario — non «quando capita» — con dentro l'ordine dei quattro gruppi, e un responsabile con nome e cognome. Serve un elenco di cosa c'è da aggiornare che sia aggiornato da solo, non un foglio compilato a mano che dopo tre mesi mente. E serve una decisione su agosto, presa a giugno: chi copre, che cosa si può toccare e che cosa no, con quale reperibilità. Non è un gran documento: è mezza pagina che evita di ritrovarsi esattamente qui.
È anche, molto concretamente, la differenza tra chiamare qualcuno quando si è rotto qualcosa e avere qualcuno che lo evita — la stessa che avevamo messo in fila confrontando MSP e assistenza tradizionale. Le patch sono il caso di scuola: nessuno ti ringrazia per averle fatte, tutti se ne accorgono se non le hai fatte.
In sintesi
La pila si smaltisce in ordine — prima ciò che è esposto su internet, poi i server, poi le postazioni, poi tutto il resto — distinguendo le correzioni urgenti dagli aggiornamenti ordinari e dai cambi di versione, che sono un'altra cosa. Serve una finestra concordata con orario, preavviso e via di ritorno; serve che il riavvio sia considerato parte del lavoro e non un fastidio; e serve trattare l'applicativo incompatibile per quello che è, cioè un debito con una scadenza, non una scusa permanente.
Fatto una volta, il recupero richiede qualche settimana. Mantenuto con un ritmo mensile, diventa invisibile — che è esattamente quello che deve essere.
Chiuso questo capitolo, settembre porta l'altra cosa tipica del rientro: le persone nuove. Martedì prossimo vediamo l'onboarding IT — cosa deve essere pronto prima del primo giorno, il modulo unico che HR manda all'IT e perché «copiagli i permessi di un collega» è l'errore che si paga anni dopo.
Hai una pila di aggiornamenti e nessuno che possa gestirla senza fermare l'azienda? Contattaci: mettiamo in fila i tuoi sistemi per priorità di esposizione, concordiamo una finestra che rispetti i tuoi orari e ti riportiamo in pari con un punto di ritorno verificato. Poi restiamo noi a tenerla bassa, ogni mese.
Articoli collegati: L'audit IT del rientro · Il PC lento: riparare o sostituire · Data breach: i primi 30 minuti