In breve
- Ogni dispositivo per la casa intelligente — telecamera, citofono, serratura, altoparlante, lampadina, aspirapolvere, frigorifero — è un piccolo computer con un microfono o un sensore costantemente connesso a internet.
- Ognuno è una potenziale via d'accesso alla tua rete domestica. La tua rete Wi-Fi è sicura solo quanto il dispositivo meno protetto che vi è collegato.
- Il singolo passo più utile è mettere i dispositivi IoT su una rete Wi-Fi separata, lontana da telefoni, laptop e dischi di backup. La maggior parte dei router moderni lo permette con pochi clic.
- I dispositivi più economici sono a volte i più pericolosi — abbandonati dai loro produttori, pieni di falle, e osservati da persone che non sei tu.
- La privacy non è la stessa cosa della sicurezza. Un dispositivo di un'azienda affidabile può comunque essere insicuro; un dispositivo perfettamente protetto può comunque inviare registrazioni in un paese le cui leggi non hai mai letto.
Cos'è
L'"Internet delle cose" è il nome generale per gli oggetti di uso quotidiano con connessione internet. Una lampadina intelligente. Un aspirapolvere robot. Un citofono con telecamera. Un altoparlante che risponde alla tua voce. Un baby monitor Wi-Fi. Un frigorifero intelligente. Un robot tagliaerba. Un forno intelligente. Un giocattolo per bambini con microfono. Una telecamera per animali. Una stampante.
La maggior parte sono piccoli computer Linux con un solo compito e una sola connessione di rete. Questo li rende davvero utili. Li rende anche davvero rischiosi in tre modi:
- Ascoltano, guardano e riferiscono. Microfoni, telecamere, sensori di movimento, sensori di temperatura, sensori di presenza. Quasi tutti inviano dati al cloud del produttore — e da lì a vari inserzionisti, partner analitici e a volte altre organizzazioni.
- Possono essere violati. Molti dispositivi economici vengono consegnati con password predefinite, aggiornamenti di sicurezza lenti e vulnerabilità evidenti. Gli aggressori scansionano l'intera internet alla ricerca di questi. Quando uno dei tuoi appare, viene aggiunto a una botnet — una flotta di dispositivi compromessi usati per attaccare altre persone, a volte anche per sorvegliare te.
- Sono porte verso la tua rete domestica. Una volta che un aggressore è sul dispositivo, è sulla tua rete Wi-Fi. Da lì, può scansionare le altre cose sulla tua rete — il tuo laptop, il tuo storage di rete, il tuo telefono, la tua serratura intelligente.
Ecco perché la sicurezza della casa intelligente è per metà un argomento fisico (dove metti il dispositivo, cosa vede) e per metà un argomento digitale (come il suo software, il suo account e la sua rete sono configurati).
Come riconoscere un problema
Alcuni segnali che un dispositivo IoT è andato storto, o non è mai stato a posto:
- Caldo, lento o traffico di rete insolitamente elevato. Un citofono che contatta internet centinaia di volte al minuto sta facendo qualcosa che il manuale non prometteva.
- Voci strane dall'altoparlante, suoni che non sono tuoi. Le intrusioni segnalate su baby monitor economici sono ben documentate. Tratta immediatamente questi incidenti come dispositivi compromessi.
- Notifiche da un dispositivo che non possiedi, o da funzioni che non hai abilitato.
- L'app companion non riceve più aggiornamenti e il sito web del produttore non viene toccato da un anno. Il prodotto è probabilmente abbandonato. Sostituiscilo; non continuare a usarlo.
- Il dispositivo chiede autorizzazioni ben oltre la sua funzione. Una lampadina intelligente che vuole accedere al tuo microfono, ai tuoi contatti e alla tua posizione non è più una lampadina intelligente.
Come configurare tutto in sicurezza
Se non fai nient'altro, fai questo — una volta, quando configuri un nuovo dispositivo. Ti risparmierà molti problemi a lungo termine.
- Scegli il dispositivo con cura. Laboratori di test indipendenti (Stiftung Warentest, Consumer Reports, Which?, Que Choisir, test IoT di AV-TEST) pubblicano recensioni specifiche per l'IoT. Un dispositivo che promette 5 anni di aggiornamenti vale più di un dispositivo che costa la metà e non ha promesso nulla.
- Leggi la politica di raccolta dati in linguaggio semplice, o chiedi a un'IA di riassumerla. Cosa registra? Cosa viene inviato dal dispositivo? Chi lo vede? Per quanto tempo?
- Cambia la password predefinita prima che il dispositivo tocchi internet. Alcuni vengono ancora forniti con
admin / admin. Molti router anche. - Aggiorna subito il firmware. La versione con cui viene consegnato non è quasi mai l'ultima.
- Crea una password forte e unica per l'account del produttore. Attiva l'autenticazione a due fattori su quell'account se offerta.
- Mettilo su una rete Wi-Fi separata per i dispositivi IoT (spesso chiamata rete ospiti o SSID IoT sui router consumer). Questo impedisce a una lampadina compromessa di raggiungere il tuo laptop e il tuo disco di backup.
- Disabilita le funzioni che non userai — accesso remoto, registrazione cloud, attivazione vocale, integrazioni di terze parti.
- Controlla la posizione del dispositivo. Una telecamera in un corridoio è una cosa. Una telecamera nella camera di un bambino è un'altra conversazione.
- Scrivi cosa hai comprato e dove si trova. Entro un anno, non ricorderai se la telecamera al cancello posteriore è ancora accesa. Un semplice appunto impedisce a un vecchio dispositivo di diventare una debolezza dimenticata.
Quando il dispositivo è un microfono o una telecamera
Questi meritano riflessione extra.
- La posizione conta. Cosa c'è nell'inquadratura? Le porte visibili dalla strada sono diverse dal tuo bagno.
- Lo storage conta. La registrazione locale (scheda SD o registratore di rete) è più privata rispetto al solo cloud. Solo cloud è più comodo ma si affida per sempre alla sicurezza del produttore.
- Il consenso conta. Chiunque tu stia riprendendo — ospiti, artigiani, bambini abbastanza grandi da capire — dovrebbe sapere che il dispositivo è lì. In alcuni paesi, le telecamere nascoste all'interno della casa sono illegali anche quando riprendi la tua famiglia.
- Camere da letto e bagni sono raramente una buona idea. Il costo per la privacy supera quasi sempre il beneficio per la sicurezza. Altri dispositivi (sensori porta, sensori di movimento, prese intelligenti) possono rispondere alle stesse domande senza microfono o obiettivo.
Nozioni di base sulla rete
La maggior parte del rischio della casa intelligente vive sulla tua rete Wi-Fi. Un po' di igiene di rete fa molto.
- Cambia la password di amministrazione del router rispetto a quella sull'adesivo.
- Aggiorna il firmware del router quando richiesto; se il tuo router non offre mai aggiornamenti, è troppo vecchio per un uso serio.
- Usa la crittografia WPA3 o WPA2 su ogni rete (non WEP, non "Aperta").
- Crea almeno due reti: una per i tuoi dispositivi personali affidabili (telefoni, laptop), una per l'IoT. Molti router lo fanno in due clic; consulta il manuale del tuo router o chiedi a un'IA di guidarti per la tua marca specifica.
- Disattiva WPS, UPnP e l'amministrazione remota a meno che tu non ne abbia davvero bisogno. Sono comodi e spesso sfruttati.
- Scegli un router ancora supportato dal suo produttore. La maggior parte dei router consumer riceve circa cinque anni di aggiornamenti dopo il lancio; i router vecchi dovrebbero essere ritirati anche se funzionano ancora.
Cosa NON fare
- Non comprare la telecamera, il citofono o la serratura senza marca più economica. Il prezzo lo paghi con la tua privacy e la sicurezza del resto della tua rete. I marchi affidabili con impegni pubblici agli aggiornamenti valgono il costo extra.
- Non connettere un dispositivo al tuo Wi-Fi principale se puoi metterlo su una rete IoT separata.
- Non continuare a usare un dispositivo il cui produttore è scomparso. Nessun aggiornamento significa nessuna difesa contro le falle scoperte di recente.
- Non ignorare la notifica di aggiornamento del firmware. È la tua protezione gratuita affinché la vulnerabilità di ieri non diventi la compromissione di domani.
- Non riutilizzare le password tra gli account dei produttori. Una violazione nel cloud di un'azienda non dovrebbe portare all'accesso alle tue telecamere a casa.
- Non fidarti del marketing "potenziato dall'IA" o "crittografia di livello militare". Cerca verificato, standard aperto e supportato per X anni. Il resto è testo promozionale.
- Non mettere una telecamera dove ti vergogneresti che il mondo vedesse, mai. I feed di telecamere interne economiche finiscono su siti aggregatori ogni anno.
Usa l'IA per aiutarti
Verificare la tua configurazione attuale:
"Ho i seguenti dispositivi per la casa intelligente sulla mia rete domestica: [elenca ognuno — marca, modello, stanza, cosa fa]. Il mio router è [marca, modello] e offre [elenca le funzioni — rete ospiti, WPA3, SSID separati, ecc.]. Per favore verifica la mia configurazione e dimmi (a) quali dispositivi hanno il rischio più alto e perché, (b) quali modifiche di configurazione dovrei fare prima, in ordine di priorità, e (c) quali dispositivi dovrei considerare di sostituire perché il produttore non li supporta più."
Pianificare una rete IoT separata:
"Voglio mettere i miei dispositivi per la casa intelligente su una rete Wi-Fi separata dai miei computer e telefoni. Il mio router è [marca, modello]. Guidami passo dopo passo su come configurare una rete IoT separata su questo router specifico. Nota eventuali limiti o considerazioni affinché i dispositivi continuino a funzionare come previsto."
Un promemoria: l'IA non conosce il firmware attuale del tuo router né gli avvisi di vulnerabilità attuali per un dispositivo specifico. Usala come strumento di pianificazione, poi verifica ogni passo con la documentazione ufficiale del produttore.
Chi chiamare
- Il supporto del produttore del dispositivo per aggiornamenti firmware, recupero specifico del dispositivo e notifiche di violazione.
- Il produttore del tuo router per aiuto con la configurazione della rete (spesso chat o email gratuita).
- Il centro di sicurezza informatica del tuo paese per guide specifiche all'IoT. Punti di partenza utili: AGID (IT), BACS / NCSC CH (ncsc.admin.ch) e, a livello UE, ENISA.
- Organizzazioni indipendenti di test per consumatori per confronti attuali tra dispositivi (vedi la scheda sulla sicurezza fisica domestica per l'elenco per paese).
Quando andare oltre la chat
- Una telecamera o un microfono mostra chiari segni di compromissione — voci dal dispositivo che non sono tue, registrazioni che vanno da qualche parte che non riconosci, avvisi di movimento che non hai attivato. Disconnetti immediatamente il dispositivo, cambia tutte le password collegate, segnala alla polizia locale se sono coinvolti bambini o se i filmati potrebbero essere stati registrati ed esfiltrati. Conserva i log e il dispositivo come prove se possibile; non fare il reset di fabbrica finché non hai parlato con la polizia.
- Una serratura intelligente è stata aperta senza che tu abbia agito — tratta come una possibile effrazione fisica. Cambia serrature e codici; consulta i log del produttore (la maggior parte conserva alcune settimane di eventi porta); presenta una denuncia.
- Un produttore è stato violato e i tuoi dispositivi potrebbero essere esposti — cambia la password sull'account del produttore, sostituisci i token di autenticazione, abilita qualsiasi nuovo 2FA offerto e ricollega i dispositivi. Tieni d'occhio un aumento dei tentativi di phishing in seguito.
- Un bambino riferisce che "l'altoparlante mi parla di notte" — prendilo sul serio, non liquidarlo come fantasia, disconnetti il dispositivo e trattalo come compromesso.
Fonti e letture aggiuntive
- ENISA — linea guida base per la sicurezza IoT
- Mozilla Foundation — guida all'acquisto annuale "Privacy Not Included"
- AV-TEST — test periodici sulla sicurezza dei dispositivi IoT
- Krebs on Security — reportage pubblici su botnet IoT consumer e violazioni
- EU Cyber Resilience Act — obblighi dei produttori dal 2027 in poi