Soluzioni · Cybersecurity

Yubico

Yubico produce le YubiKey: piccole chiavi hardware che si inseriscono nella porta USB o si avvicinano al telefono per confermare l’identità di chi accede. Sostituiscono i codici via SMS e le notifiche sull’app, che possono essere aggirati con l’inganno, con una verifica che l’utente non può cedere per errore a un sito falso.

Come funziona

Yubico in sintesi

Il problema che risolve

La maggior parte degli accessi rubati oggi non nasce da password deboli, ma da pagine di login contraffatte che chiedono anche il codice del secondo fattore e lo riusano in tempo reale. Se il secondo fattore è un numero che l’utente digita, può essere consegnato all’attaccante. La YubiKey elimina questo passaggio: non c’è nessun codice da trascrivere.

Legata al sito giusto

Quando la chiave viene registrata su un servizio, memorizza a quale indirizzo appartiene. Se l’utente finisce su un dominio somigliante ma diverso, la chiave semplicemente non risponde: non c’è nulla da valutare e nulla da sbagliare. È il motivo per cui questo tipo di autenticazione viene definita resistente al phishing.

Un gesto, nessuna app

L’utente inserisce la chiave e la tocca, oppure la avvicina al telefono via NFC. Non ci sono batterie da ricaricare, aggiornamenti da installare, connessione dati da avere o app da configurare. Funziona anche dove il telefono non prende, e su postazioni condivise dove l’uso del cellulare personale non è praticabile.

Il segreto non esce dalla chiave

Le chiavi crittografiche vengono generate e conservate dentro il dispositivo e non possono esserne estratte. Un computer compromesso o un server violato non permettono di ricavarle: senza la chiave fisica in mano, l’accesso non si completa. Chi ruba la password ottiene metà di qualcosa che da solo non serve.

Più standard sulla stessa chiave

La YubiKey 5 supporta contemporaneamente FIDO2 e WebAuthn per gli accessi web moderni, la modalità smart card PIV per Windows e i certificati, i codici a tempo, OpenPGP e le chiavi SSH. Una stessa chiave copre servizi cloud, accesso al PC e strumenti tecnici, senza dover distribuire dispositivi diversi.

Formati per situazioni diverse

Esistono versioni USB-A e USB-C, con o senza NFC, modelli quasi a filo con la porta da lasciare inseriti nei portatili, e modelli con lettore di impronta che uniscono il possesso della chiave alla verifica biometrica. La scelta dipende dai dispositivi in uso e da come si muovono le persone.

In dettaglio

Funzionalità di Yubico

La YubiKey è un dispositivo di autenticazione che implementa gli standard aperti FIDO2 e WebAuthn, oggi supportati dai principali sistemi di identità aziendale — fra cui Microsoft Entra ID, Google Workspace e Okta — e da un numero crescente di applicazioni. Su questi servizi la chiave può fungere da secondo fattore accanto alla password oppure sostituirla del tutto, con l’accesso che avviene inserendo la chiave e digitando un PIN che resta sul dispositivo e non viaggia in rete.

Accanto agli accessi web, la stessa chiave copre scenari classici dell’IT aziendale: login a Windows con smart card, firma e cifratura della posta con certificati, accesso ai server via SSH, generazione dei codici a tempo per i servizi che supportano solo quelli. Per gli ambienti che devono proteggere chiavi applicative esiste inoltre YubiHSM, un modulo hardware in formato ridotto. La gamma comprende anche una linea certificata secondo lo standard statunitense FIPS 140, richiesta in alcuni contesti regolamentati.

  • FIDO2 e WebAuthn: accesso senza codici da digitare, con verifica legata al dominio del servizio, che rende inefficaci le pagine di login contraffatte.
  • Passkey sul dispositivo: le credenziali possono risiedere sulla chiave stessa, così l’accesso richiede solo la chiave e il PIN, senza username e password.
  • Smart card PIV: consente l’accesso a Windows con certificato, la firma dei documenti e l’uso dei certificati aziendali senza lettori separati.
  • Codici a tempo (OATH TOTP): la chiave, con l’app Yubico Authenticator, custodisce i codici dei servizi che non supportano ancora FIDO, tenendoli fuori dallo smartphone.
  • OpenPGP e SSH: firma e cifratura della posta e accesso ai server con la chiave privata conservata nell’hardware invece che in un file sul computer.
  • Nessuna dipendenza da rete o batteria: funziona senza copertura mobile, senza alimentazione e senza dover gestire un parco di app sui telefoni personali.
  • NFC per i dispositivi mobili: la stessa chiave si usa su smartphone e tablet avvicinandola al retro dell’apparecchio.
  • Gestione centralizzata: le chiavi si possono configurare in serie prima della consegna, applicando requisiti di PIN e impostazioni uniformi per tutta l’azienda.
  • Modelli con impronta digitale: uniscono qualcosa che si possiede e qualcosa che si è, per gli accessi che richiedono una verifica più stringente.
  • Linea certificata FIPS 140: disponibile per le organizzazioni che devono rispettare requisiti formali sui dispositivi crittografici.
Con Aesir

Come lo mettiamo in esercizio

Il punto di partenza non è la chiave, ma la mappa degli accessi: quali sistemi contengono i dati che fanno male se escono, chi ha privilegi amministrativi, quali applicazioni supportano gli standard moderni e quali no, come si accede ai PC e ai server. Da qui decidiamo chi deve avere una chiave, quali modelli servono in base ai dispositivi in uso e da quale gruppo conviene partire — di norma amministratori, direzione e amministrazione, dove il danno potenziale è maggiore.

Curiamo la configurazione sul sistema di identità, la registrazione delle chiavi da parte degli utenti con istruzioni comprensibili, e soprattutto le due cose che fanno fallire questi progetti: la chiave di riserva per ogni persona e la procedura per chi perde la propria o resta chiuso fuori. Poi accompagniamo l’ambiente nel tempo, con la gestione delle nuove assunzioni e delle uscite, la revoca delle chiavi non più valide e l’estensione progressiva agli altri sistemi. Un unico interlocutore contrattuale per fornitura, attivazione e supporto continuativo.

Yubico fa parte di Cybersecurity. Vedi anche il metodo Aesir e i casi di successo.

Vuoi capire se Yubico ha senso per la tua azienda?

Partiamo dal processo che si inceppa, non dal prodotto. Una prima analisi senza impegno.

Richiedi un contatto

Contattaci

Richiedi Informazioni

Preferiamo instaurare una relazione di partnership con i nostri clienti, perché il nostro valore più grande è il rapporto costruito con loro.

Siamo felici di rispondere a qualsiasi domanda tu possa avere e di aiutarti a determinare quali dei nostri servizi si adattano meglio alle tue esigenze.

Cosa trovi in Aesir:
Cosa succede dopo?
1

Programmiamo una chiamata secondo la tua disponibilità.

2

Effettuiamo una call o un incontro conoscitivo e di analisi.

3

Prepariamo e presentiamo una proposta.

Prenota una consulenza gratuita