Quali sono i principali vantaggi di ESET Secure Authentication?
Console centrale – Console cloud tramite ESET PROTECT Hub o in locale.
Copertura degli accessi – Accesso a Windows, desktop remoto e VPN tramite RADIUS.
Opzioni di autenticazione – Push, OTP su dispositivo mobile, FIDO e token fisici OATH.
Accessi offline – Le password monouso memorizzate nella cache consentono l’accesso a Windows anche in modalità offline.
App Microsoft – Autenticazione a due fattori (2FA) per Outlook Web App, SharePoint e Desktop remoto.
Nota importante – Non è disponibile alcun plugin per l’accesso ai desktop macOS o Linux.
Download: eset Secure Authentication
Console web ESA – Gestione centralizzata di utenti, componenti e criteri di autenticazione.
Plugin per l’accesso a Windows – Aggiunge un secondo fattore di autenticazione agli accessi ai computer Windows.
Plugin per Desktop remoto – Protegge le sessioni del protocollo Desktop remoto con un secondo fattore.
Server RADIUS – Aggiunge l’autenticazione a due fattori (2FA) agli accessi VPN e ad altri accessi basati su RADIUS.
Plugin Web e SAML – Coprono Outlook Web App, SharePoint, AD FS e i servizi SAML.
Importante – Non è incluso alcun plugin per l’accesso ai desktop macOS o Linux.
ESET Secure Authentication aggiunge un secondo fattore di autenticazione ai computer Windows, alle sessioni di Desktop remoto, ai gateway VPN e alle applicazioni web Microsoft, gestito centralmente da una console anziché configurato dispositivo per dispositivo. ESET utilizza ora il nome ESET Secure Authentication per il servizio cloud accessibile tramite ESET PROTECT Hub e ESET Secure Authentication On-Prem per la distribuzione in locale, che molti acquirenti continuano a cercare con il semplice nome del prodotto.
Abbonamento unico – Lo stesso abbonamento copre sia la distribuzione cloud che quella in locale.
Approvazione push – Un semplice tocco sul telefono sostituisce l’inserimento di un codice.
Autenticazione offline – Venti password monouso memorizzate nella cache per impostazione predefinita per gli accessi offline a Windows.
Riutilizzo dei token esistenti – Importa i token fisici OATH da un file PSKC.
Multitenancy MSP – Un’unica console cloud gestisce separatamente diverse aziende clienti.
API per applicazioni personalizzate – L’API REST aggiunge l’autenticazione a due fattori (2FA) alle applicazioni interne.
In questo caso, le dimensioni dell’azienda contano meno rispetto ad altre due domande: in quale settore operate e se gestite già una directory. Il settore determina se siete soggetti a obblighi di segnalazione, mentre la presenza di Active Directory o LDAP influisce sui costi di implementazione legati alla gestione manuale degli utenti.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | Per settore |
| NIS 2 nell'Unione europea | Raramente | ✓ | ✓ |
| Questionario sulla sicurezza dei grandi clienti | Se fornitore | ✓ | ✓ |
| Active Directory o LDAP in uso | A volte | ✓ | ✓ |
| Questo prodotto è adatto | ✓ | ✓ | In parte |
La legge sulla sicurezza dell’informazione (LSI) modificata obbliga i gestori di infrastrutture critiche a segnalare gli attacchi informatici all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, con un termine di 14 giorni per completare la segnalazione; tale obbligo è in vigore dal 1° aprile 2025 ed è soggetto a sanzioni a partire dal 1° ottobre 2025. L’applicabilità di tale obbligo dipende dal settore di attività e non dal numero di dipendenti; pertanto, un piccolo servizio pubblico comunale può rientrare nell’ambito di applicazione, mentre un fornitore industriale di dimensioni molto maggiori potrebbe non esserlo. ESET Secure Authentication supporta l’aspetto preventivo di tale obbligo proteggendo proprio i percorsi di accesso che gli aggressori utilizzano per introdursi con credenziali valide: gateway VPN, sessioni di desktop remoto e accessi a Windows. Genera inoltre un registro di autenticazione che mostra chi si è autenticato, dove e quando: si tratta del tipo di prova che accorcia il lavoro di ricostruzione quando è necessario presentare una segnalazione. Ciò che non fa è rilevare l’attacco, valutare se l’incidente superi la soglia di segnalazione o generare la segnalazione stessa; inoltre, nella versione cloud conserva i registri di autenticazione per 30 giorni, un periodo più breve di quanto richiesto dalla maggior parte delle indagini sugli incidenti, pertanto è consigliabile esportarli se si intende farvi affidamento. La presente descrizione non costituisce un parere legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi al proprio consulente legale.
Nessun prodotto rende un’azienda conforme alla direttiva NIS 2, poiché la direttiva riguarda la gestione del rischio a livello organizzativo piuttosto che un singolo strumento. La NIS 2 richiede alle entità essenziali e importanti di implementare una serie di categorie di misure, tra cui politiche di controllo degli accessi, crittografia, gestione degli incidenti, continuità operativa e backup, sicurezza della catena di approvvigionamento, igiene informatica di base e, in particolare, l’uso dell’autenticazione a più fattori o di soluzioni di autenticazione continua. ESET Secure Authentication affronta direttamente quest’ultima categoria e contribuisce al controllo degli accessi imponendo un secondo fattore per l’accesso remoto e gli accessi amministrativi. Non interviene sulle restanti categorie: non esegue backup, né rileva o gestisce incidenti, né gestisce le vulnerabilità, né valuta i fornitori, né eroga formazione di sensibilizzazione. Consideratela come una misura specifica all’interno di un programma più ampio, non come un sostituto dello stesso.
Sì, per una serie specifica e ricorrente di domande, ma non oltre. Risponde alle domande relative all’autenticazione a più fattori per l’accesso remoto, all’MFA per account amministrativi e privilegiati, alla protezione a due fattori della webmail, al fatto che l’autenticazione sia gestita e applicata centralmente, alla disponibilità di metodi resistenti al phishing come FIDO e alla registrazione degli eventi di autenticazione. Non risponde invece a domande relative alla protezione degli endpoint, alla gestione delle patch e delle vulnerabilità, alla crittografia del disco, ai test di backup e ripristino, al filtraggio delle e-mail, alla conservazione dei log oltre i 30 giorni nella versione cloud, né alle politiche di Single Sign-On e di accesso condizionale. Se un questionario continua a evidenziare queste lacune, la soluzione più economica è solitamente passare a un modello superiore all’interno della stessa famiglia piuttosto che mescolare diversi fornitori: ESET PROTECT Elite contiene già questa componente di autenticazione multifattoriale insieme alla protezione degli endpoint, alla crittografia completa del disco, alla gestione delle vulnerabilità e delle patch e all’XDR, il che significa un’unica console, un unico fornitore e un unico contratto da documentare invece di quattro.
La differenza fondamentale sta in chi gestisce il server di autenticazione: nella versione cloud è ESET a ospitarlo e gestirlo, e si accede alla console tramite ESET PROTECT Hub, mentre nella versione On-Prem lo si installa e si aggiorna autonomamente sul proprio server Windows. Questa singola scelta comporta tre conseguenze. La versione cloud è l’unica dotata di multitenancy per i fornitori di servizi gestiti, ma non supporta i “Siti” per il raggruppamento, conserva i log per 30 giorni anziché per tutto il tempo consentito dallo spazio di archiviazione disponibile e accetta solo client RADIUS che convalidano autonomamente il primo fattore. I concentratori VPN e gli appliance meno recenti che trasmettono l’intera credenziale al server RADIUS richiedono quindi ancora l’implementazione on-premises. Entrambe le implementazioni funzionano con lo stesso abbonamento, quindi si tratta di una scelta architettonica piuttosto che di acquisto.
| Differenza | ESET Secure Authentication | ESET Secure Authentication On-Prem |
|---|---|---|
| Hosting della console | ESET PROTECT Hub | Il proprio server |
| Aggiornamenti e manutenzione | Gestiti da ESET | Il tuo team IT |
| Multitenancy per MSP | ✓ | ✕ |
| Siti per il raggruppamento | ✕ | ✓ |
| Client RADIUS senza verifica del primo fattore | ✕ | ✓ |
| Conservazione dei log | 30 giorni | Limitata dallo spazio di archiviazione |
| Sincronizzazione delle directory | Tramite agente di sincronizzazione | Sincronizzazione completa di AD e LDAP |
Il plugin di accesso desktop è compatibile solo con Windows, pertanto alle workstation macOS e Linux non è possibile applicare un secondo fattore di autenticazione al momento dell’accesso locale; tali sistemi sono raggiungibili solo indirettamente se effettuano l’autenticazione tramite RADIUS o un provider di identità SAML. La protezione delle applicazioni web è destinata ai prodotti Microsoft on-premise, in particolare Outlook Web App e l’Exchange Admin Center su Exchange dalle versioni 2013 a 2019 e Subscription Edition, SharePoint, Dynamics CRM e Remote Desktop Web Access; Outlook e i client di posta simili non possono essere protetti a causa del protocollo RPC su HTTPS che utilizzano, mentre Microsoft 365 è accessibile solo indirettamente tramite AD FS o il connettore del provider di identità SAML. I token fisici sono supportati purché siano conformi allo standard OATH e importabili come file PSKC, ma ESET non vende token, quindi si tratta di un acquisto separato. L’invio tramite SMS delle password monouso non è incluso di default e richiede crediti SMS o un proprio gateway SMS; ESET sottolinea che l’invio tramite SMS dipende dagli operatori di telecomunicazioni locali e non può essere garantito, il che è importante se si dispone di personale che lavora all’estero. È possibile registrare un solo autenticatore FIDO per utente, il che esclude la pratica comune di registrare una chiave di sicurezza di backup.
Sì, per l’accesso a Windows. In modalità offline, il client memorizza nella cache 20 password monouso per impostazione predefinita e funzionano solo i metodi basati sugli eventi: token fisici, OTP basati sugli eventi dall’app mobile e FIDO. La cache si ricarica automaticamente dopo il successivo accesso online riuscito e il componente effettua un nuovo tentativo circa dieci minuti dopo un accesso offline e, successivamente, ogni ora.
La console cloud funziona tramite ESET PROTECT Hub, gestito da ESET su Microsoft Azure con il data center fisico situato esclusivamente all’interno dell’Unione Europea; anche i backup vengono conservati nell’Unione Europea. Per gli acquirenti svizzeri si tratta di una sede UE anziché svizzera, il che di solito è accettabile ma vale la pena verificarlo in base alla propria politica sulla localizzazione dei dati.
Dipende dal livello di servizio. L’autenticazione a più fattori è già inclusa in ESET PROTECT Elite, mentre i livelli inferiori, come Entry, Advanced e Complete, non la includono e possono essere estesi con ESET Secure Authentication come modulo aggiuntivo senza dover passare l’intera organizzazione a un livello superiore.
Sì. Il server di autenticazione ESA espone un’API basata su REST, la cui documentazione è pubblicata dalla console stessa all’indirizzo della console seguito da /apidoc. Questo è il percorso standard per aggiungere un secondo fattore di autenticazione a un’applicazione web interna o a uno strumento interno che non supporta RADIUS o SAML.