Sicurezza informatica domestica: come configurare modem e reti wi-fi per bloccare intrusioni indesiderate

La sicurezza domestica oggi passa dal modem e dalla rete wi‑fi. Nei casi trattati da Maurizio Catalani, già investigatore privato nel Nord‑Est, troppe violazioni aziendali sono partite da case di dipendenti: router con gestione remota attiva, telecamere esposte via UPnP e password deboli. In ambienti misti lavoro‑casa, l’errore di configurazione è la vera minaccia, più dell’hacker «geniale». Ecco una procedura tecnica, verificabile, per chiudere vettori d’intrusione senza cadere in miti inefficaci.
Verifiche iniziali sul modem/router dell’operatore
Il punto di ingresso è il Customer Premises Equipment (CPE), spesso fornito dall’ISP. La priorità è il pannello di amministrazione.
- Modifica immediata di utente e password di amministrazione, evitando nomi ovvi. Password di 16‑20 caratteri con maiuscole, minuscole, numeri e simboli; se disponibile, attivare l’autenticazione a due fattori (2FA).
- Aggiornamento firmware: verificare la versione e abilitare gli aggiornamenti automatici o pianificati. Un firmware non aggiornato è la principale superficie d’attacco.
- Disabilitare la gestione remota via WAN. Se indispensabile, limitarla a IP specifici e usare HTTPS con certificato valido.
- Sincronizzazione oraria (NTP) con un server affidabile: log con data e ora corrette sono essenziali in caso di incidente.
- Backup crittografato della configurazione, conservato offline. Consente ripristini rapidi dopo un reset di sicurezza.
Nota operativa di campo: Catalani ha riscontrato più volte pannelli lasciati su porta 8080 esposta. Un rapido controllo su «Stato > Porte aperte» o con uno scanner in LAN evita sorprese.
Potrebbe interessarti anche
Qual è il ruolo dei droni nell’investigazione privata? Le applicazioni sorprendenti e legali per sicurezza e sorveglianza
Che tecnologie utilizzano gli investigatori privati per recuperare dati cancellati? Soluzione per chi teme la perdita di prove digitali
Prevenire l’abuso domestico: segnali da monitorare subito per non intervenire troppo tardi
Cosa fare se sospetti telecamere nascoste in ufficio? La procedura efficace per la bonifica rapidaWi‑Fi: cifratura, SSID e password robuste
La rete senza fili è il vettore più comune. La regola è semplice: usare lo standard più forte supportato dai dispositivi.
- Preferire WPA3‑Personal (SAE). In alternativa, WPA2‑PSK con AES (CCMP). Evitare WEP e WPA/WPA2 con TKIP.
- Passphrase lunga: minimo 16 caratteri, meglio 20‑32 casuali. Evitare pattern memorizzabili come date o parole di dizionari.
- SSID neutro: nessun cognome, indirizzo, marca del router o indicazioni sull’appartamento. La «rete di Mario» facilita il profiling.
- La «rete nascosta» non è un vantaggio: l’hidden SSID non aggiunge sicurezza e complica il roaming. Meglio un nome neutro e robusta cifratura.
- Canali e potenza: scegliere canali meno congestionati (1, 6 o 11 su 2,4 GHz; auto‑DFS su 5 GHz, se supportato). Ridurre la potenza solo se serve a contenere la propagazione oltre i muri perimetrali.
| Standard | Stato | Cifratura | Autenticazione | Note |
|---|---|---|---|---|
| WEP | Obsoleto | RC4 | Key shared | Da non usare: violabile in minuti |
| WPA/WPA2 (TKIP) | Debole | TKIP | PSK | Compatibilità legacy, scarsa sicurezza |
| WPA2‑PSK (AES) | Solido | AES‑CCMP | PSK | Minimo raccomandato oggi |
| WPA3‑Personal | Ottimale | AES‑GCMP | SAE | Protegge contro attacchi offline sulla password |
Reti separate per ospiti e dispositivi IoT
La segmentazione limita i danni. Un set‑top box vulnerabile non deve vedere il portatile di lavoro.
- Attivare la rete «Ospiti» con isolamento client‑to‑client (AP isolation). Obiettivo: gli ospiti navigano sulla WAN ma non vedono la LAN.
- Creare, se il router lo consente, una VLAN o SSID separato per IoT (telecamere, TV, assistenti vocali). Negare l’accesso alla rete principale; consentire solo i servizi strettamente necessari (es. NTP, DNS, eventuale streaming interno).
- Valutare l’uso di un bridge dedicato per le telecamere con registratore locale (NVR) non esposto verso Internet.
Osservazione dal campo: molte violazioni passano da UPnP che apre porte verso DVR/NVR o NAS con credenziali di fabbrica. Disattivare UPnP e creare eventuali inoltri di porta manuali e temporanei riduce notevolmente il rischio.
Firewall, porte e servizi inutili
Il principio è «default deny» in ingresso.
- Bloccare tutte le connessioni in ingresso dalla WAN. Aprire solo ciò che è indispensabile e monitorato.
- Verificare l’assenza di DMZ attive e inoltri ereditati da vecchie configurazioni.
- Disabilitare UPnP. Se deve rimanere attivo per esigenze specifiche, controllare periodicamente la tabella delle mappature.
- IPv6: se non necessario, disabilitarlo. In alternativa, configurare il firewall IPv6 con regole equivalenti a IPv4.
- Disabilitare WPS (Wi‑Fi Protected Setup). Il PIN è un punto debole by design.
DNS, filtraggio e tutela della privacy
La risoluzione dei nomi è un punto di controllo utile. Impostare server DNS affidabili, preferibilmente con filtraggio malware e supporto a DNSSEC. Su router che lo consentono, attivare DoT (DNS over TLS) o DoH (DNS over HTTPS) per ridurre l’intercettazione dei DNS in chiaro.
- Valutare provider DNS che offrono blocco di domini malevoli e phishing.
- Disattivare o limitare il Dynamic DNS se non necessario: espone l’indirizzo domestico con un nome facile da ricordare.
- Conservare i log DNS localmente per un periodo breve e proporzionato, in linea con i principi del GDPR.
Gestione dispositivi: inventario, aggiornamenti, nome host
Ogni indagine seria parte da un inventario. In casa, l’elenco dispositivi è la base.
- Assegnare nomi host chiari ma non identificativi (niente «PC‑NomeCognome»). Usare etichette fisiche su dispositivi critici.
- Abilitare DHCP statico per i device noti; facilita l’analisi dei log e riduce l’ambiguità.
- Verificare aggiornamenti periodici di sistemi operativi, app e firmware IoT. Dispositivi «End‑of‑Life» vanno isolati o sostituiti.
Monitoraggio: le tracce che tradiscono un’intrusione
Le «tracce nascoste» sono regolari in una rete domestica poco curata. Segnali da controllare ogni mese:
- Lease DHCP sospetti: nuovi MAC address non censiti, o orari di connessione anomali.
- Log del firewall con sonde ripetute verso porte non pubblicate.
- Cambiamenti nell’intensità del segnale (RSSI) o tante richieste di de‑autenticazione: possono indicare attività di forcing sul wi‑fi.
- Coda UPnP vuota: se si riempie da sola, c’è un’app che chiede mappature. Individuarla e rimuovere il permesso.
In più di un caso, Catalani ha risalito a fughe di documenti partendo da un PC di casa che condivideva cartelle SMB in chiaro sulla rete «Ospiti». Bastava un vicino curioso per sfogliare file sensibili.
Procedura rapida in dieci minuti
- Accedere al router via cavo.
- Cambiare credenziali admin e fare backup config.
- Aggiornare il firmware.
- Disattivare gestione remota, UPnP e WPS.
- Impostare WPA3‑Personal o WPA2‑AES, SSID neutro, password lunga.
- Attivare rete «Ospiti» con isolamento; spostare IoT lì.
- Verificare che nessuna porta sia inoltrata o DMZ attiva.
- Impostare DNS affidabili con filtraggio e abilitare DNSSEC/DoT se possibile.
- Controllare elenco dispositivi connessi e rinominare quelli noti.
- Salvare e riavviare. Annotare la data per il prossimo controllo mensile.
Falsi miti da evitare
Ci sono pratiche popolari ma poco utili se isolate:
- Filtri MAC address: aggirabili con spoofing. Utili solo come misura di controllo addizionale.
- Nascosta dell’SSID: non sostituisce la cifratura, produce probe request rivelatrici dai client.
- Password «complicate» ma corte: la lunghezza prevale sulla complessità artificiale. Meglio 4‑5 parole casuali che un termine corto con simboli.
Quando serve assistenza professionale
Se la rete supporta smart working su dati sensibili o videosorveglianza, conviene una verifica con test di esposizione: scansione delle porte da WAN, audit delle regole firewall, simulazione di guasti e controllo dei log con timestamp coerenti. Un report strutturato, anche in contesto domestico evoluto, previene incidenti e riduce la superficie di attacco.
Etica e cornice legale
La sicurezza è difesa, non offensiva. Tentativi di intrusione in reti altrui costituiscono reato ai sensi della normativa italiana in materia di criminalità informatica (es. violazione di sistemi informatici e telematici). Le misure qui descritte sono di prevenzione sul proprio impianto e devono rispettare la privacy dei conviventi e degli ospiti.
Conclusione operativa: una casa ben configurata non è «inafferrabile», è semplicemente meno interessante da attaccare. Ridurre segnali in chiaro, segmentare i dispositivi e tenere i log in ordine sono le tre mosse che, nell’esperienza sul campo, interrompono la catena degli eventi prima che diventi un’indagine.
Controllo accessi biometrici: vantaggi pratici rispetto a badge tradizionali secondo gli esperti di sicurezza privata
Come leggere segnali di tentativi di cyberintrusione in tempo reale? Il sistema che avvisa prima che il danno sia fatto
Prevenzione di furti nei condomini: la soluzione investigativa che riduce i tentativi già dal primo mese
Valutazione di affidabilità di nuovi soci in business: come un’indagine riduce i rischi che pochi considerano