Parte 10 della serie "Sicurezza web UE: 10 passi verso un rating migliore"
Il punto di partenza
Il 52,5% dei siti web europei ottiene un voto D, il 42,3% un voto F. Un'organizzazione UE tipica parte con un punteggio composito intorno a 40 — voto D o F.
Nelle ultime 9 settimane abbiamo presentato una misura concreta ogni settimana. Ognuna richiede 5-15 minuti di implementazione. Insieme, offrono il miglior rapporto tra miglioramento del punteggio e sforzo richiesto.
La checklist
| # | Misura | Tempo | Impatto sul punteggio | Articolo |
|---|---|---|---|---|
| 1 | Attivare HSTS | 2 min | +5-8 punti | Parte 1 |
| 2 | DMARC a reject | 30 min | +8-12 punti | Parte 2 |
| 3 | Implementare CSP | 30 min | +5-10 punti | Parte 3 |
| 4 | Attivare DNSSEC | 5 min | +3-5 punti | Parte 4 |
| 5 | security.txt | 5 min | +2-3 punti | Parte 5 |
| 6 | Configurare DKIM | 15 min | +5-8 punti | Parte 6 |
| 7 | X-CTO + Referrer | 2 min | +3-5 punti | Parte 7 |
| 8 | Record CAA | 5 min | +2-3 punti | Parte 8 |
| 9 | Cookie Compliance | 30 min | variabile | Parte 9 |
Tempo totale: circa 60-90 minuti. Miglioramento potenziale del punteggio: 30-50 punti. Da F a C, da D a B.
L'ordine di priorità
Non tutte le misure sono ugualmente urgenti. Ecco l'ordine prioritizzato per impatto rispetto al tempo investito:
Immediatamente (meno di 5 minuti)
- Impostare l'header HSTS — una riga di configurazione Nginx/Apache
- X-Content-Type-Options: nosniff — una riga
- Referrer-Policy: strict-origin-when-cross-origin — una riga
- Creare security.txt — un file con due campi
Questo pomeriggio (15-30 minuti)
- Attivare DNSSEC — un clic presso il provider DNS
- Impostare un record CAA — un record DNS
- Configurare DKIM — generare la chiave presso il provider di posta, aggiungere il record DNS
Questa settimana (30-60 minuti)
- DMARC a quarantine/reject — richiede una fase di monitoraggio (leggete i report)
- Implementare CSP — richiede una fase di Report-Only (identificate le origini)
- Verificare la cookie compliance — testate lo stato pre-consenso, configurate il CMP
Prima / Dopo
Un'organizzazione UE tipica prima e dopo l'implementazione:
| Dimensione | Prima | Dopo |
|---|---|---|
| Header | 12/100 (no HSTS, no CSP) | 62/100 |
| 35/100 (solo SPF) | 88/100 (SPF+DKIM+DMARC reject) | |
| DNS | 0/100 (no DNSSEC, no CAA) | 43/100 |
| Certificato | 65/100 (TLS ok, config subottimale) | 65/100 (invariato) |
| Composito | 28/100 — Voto F | 65/100 — Voto C |
Le leve principali: E-mail (da SPF a DMARC reject = +53 punti) e Header (HSTS+CSP+XCO = +50 punti). Il DNS è la leva individuale più piccola, ma critico come fondamento (DNSSEC protegge tutto il resto).
Monitoraggio automatico
Un miglioramento una tantum non basta. Aggiornamenti del CMS, nuovi plugin, cambi di provider, certificati in scadenza — il punteggio può calare nuovamente in qualsiasi momento.
SiteGuardian monitora i vostri domini continuamente su tutte e sei le dimensioni. Quando qualcosa cambia — l'header HSTS scompare, la policy DMARC viene modificata, un certificato sta per scadere — ricevete una notifica immediata.
Iniziate con una scansione gratuita e scoprite dove si posiziona il vostro dominio oggi.
Panoramica della serie
- HSTS in 5 minuti
- DMARC: da "none" a "reject"
- Content Security Policy fatta bene
- Attivare DNSSEC
- Configurare security.txt
- DKIM: integrità delle e-mail
- X-Content-Type-Options e Referrer-Policy
- Record CAA
- Cookie Compliance
- Il check completo (questo articolo)
Questa serie si basa sul SiteGuardian EU Web Security Benchmark che copre oltre 700.000 siti web europei. Tutti i dati vengono aggiornati continuamente.
SiteGuardian è uno strumento di compliance e monitoraggio per la sicurezza web con sede nell'UE, sviluppato in Germania.