Principi della difesa in profondità
La difesa in profondità si basa su più livelli di protezione che si completano a vicenda. Per un sito e‑commerce le tre componenti principali sono:
-
Firewall di rete: blocca traffico indesiderato, scansioni di porta e attacchi volumetrici.
-
WAF (Web Application Firewall): analizza le richieste HTTP(S) e previene iniezioni, XSS, LFI e attacchi simili.
-
2FA (autenticazione a due fattori): aggiunge una seconda prova d'identità per ridurre accessi non autorizzati.
Ogni livello ha limiti: il firewall di rete non vede il contenuto delle richieste. Il WAF può generare falsi positivi se non tarato. La 2FA protegge gli accessi ma non le vulnerabilità lato server.
Ordine consigliato di implementazione
-
Backup e inventario: backup completi e elenco delle versioni del CMS e dei plugin.
-
Aggiornamenti: applicare patch e aggiornamenti critici.
-
Firewall di rete: regole di base (SSH non pubblico, rate limiting).
-
WAF: avviare in modalità osservazione e poi passare a blocco.
-
2FA: abilitare per amministratori e account sensibili.
-
Monitoraggio: logging e allarmi attivi.
Esempi pratici
-
WordPress/WooCommerce: WAF con regole OWASP, blocco tentativi di autenticazione, 2FA con app TOTP o chiavi hardware. Limitare l'accesso a /wp‑admin quando possibile.
-
PrestaShop 1.7+: proteggere il back office, applicare regole WAF su form e API, abilitare 2FA per gli account del personale.
-
WooCommerce: proteggere endpoint di pagamento e REST API con WAF, monitorare attività sospette sugli ordini.
Errori comuni
-
Attivare blocco WAF senza periodo di apprendimento.
-
Non pianificare metodi di recupero 2FA sicuri.
-
Considerare il WAF una soluzione unica al posto degli aggiornamenti.
-
Permessi eccessivi per gli account utente.
Test dopo l'attivazione
-
Monitorare i log WAF 48–72 ore e adattare le regole.
-
Verificare funzionamento 2FA e metodi di recupero.
-
Eseguire scansioni non distruttive dell'applicazione.
-
Controllare che non ci siano impatti sulle performance o errori 5xx.
Checklist pratica
-
Backup e ripristino testato
-
Sistema e plugin aggiornati
-
Firewall di rete con restrizioni SSH e rate limiting
-
WAF in modalità osservazione poi blocco
-
2FA per amministratori con recuperi sicuri
-
Principio del minimo privilegio
-
Logging centralizzato e alert
-
Piano d'intervento e contatti professionali
Conclusione
Firewall di rete, WAF e 2FA sono elementi complementari di una strategia di difesa robusta. Prioritizzate backup, aggiornamenti e monitoraggio continuo e considerate il supporto di professionisti per scenari complessi.

