Qual è la differenza tra la certificazione CMC e VMC?
28 agosto 2025
Il phishing continua a rappresentare una minaccia in crescita. L’Anti-Phishing Working Group (APWG) ha registrato 3,8 milioni di attacchi distinti nel 2025, a dimostrazione di quanto queste truffe siano ormai diffuse. Il Mese della sensibilizzazione sulla sicurezza informatica sottolinea l’importanza di riconoscere e segnalare il phishing, mentre anche le organizzazioni hanno un ruolo importante da svolgere nel facilitare l’autenticazione e il riconoscimento delle comunicazioni legittime.
Il phishing è diventato più convincente, rendendo meno affidabili i tradizionali segnali di allarme. La formazione e la sensibilizzazione rimangono essenziali, ma le misure tecniche di protezione e i segnali di affidabilità possono offrire ai destinatari ulteriori strumenti per distinguere le comunicazioni legittime dei marchi dai tentativi di spoofing.
L’e-mail rimane uno dei principali mezzi di comunicazione e un ottimo strumento per avvicinare i marchi ai consumatori. Combinando l’autenticazione con segnali di marca visibili, le aziende possono contribuire a proteggere i destinatari, facilitare il riconoscimento dei messaggi legittimi e rafforzare la fiducia nel marchio.
Il phishing consiste in messaggi ingannevoli progettati per rubare informazioni, credenziali o indurre a compiere azioni dannose. Questi attacchi si basano solitamente sull'usurpazione d'identità per far credere che i messaggi provengano da una fonte affidabile.
In passato, le e-mail di phishing erano spesso difficili da individuare, ma presentavano comunque alcuni indizi chiave:
Gli utenti esperti individuavano questi segnali di truffa e reagivano di conseguenza, ma oggi le e-mail di phishing sono molto più sofisticate e, di conseguenza, più convincenti. Il contenuto è più persuasivo, poiché gli autori degli attacchi possono ricorrere a un layout professionale, a informazioni personali, a domini simili, a nomi utente contraffatti o a diversi canali (e-mail e SMS, ad esempio) per imitare marchi e contatti legittimi. L’intelligenza artificiale può inoltre facilitare la creazione su larga scala di messaggi fraudolenti e rendere più difficile la loro identificazione basandosi esclusivamente sulla qualità della scrittura.
I tradizionali segnali di allarme del phishing rimangono importanti, ma non sono più sufficienti per distinguere le e-mail pericolose da quelle legittime.
Il Mese della sensibilizzazione sulla sicurezza informatica sottolinea la necessità costante di riconoscere e combattere in modo proattivo il phishing. Sia i mittenti che i destinatari possono adottare misure. Le organizzazioni possono promuovere la consapevolezza degli utenti attraverso misure tecniche di protezione e indicatori di affidabilità che aiutino i destinatari a riconoscere le comunicazioni legittime e a identificare i messaggi sospetti.
La responsabilità di distinguere gli attacchi di phishing dai messaggi autentici non dovrebbe ricadere esclusivamente sul destinatario di un’e-mail. I marchi e i fornitori di servizi di posta elettronica possono assumersi gran parte di questo compito implementando strutture e protocolli che contribuiscano a contrastare il phishing alla fonte. Diversi protocolli operano in sinergia per affrontare i rischi legati alla sicurezza della posta elettronica e per stabilire indicatori visivi di affidabilità, tra cui spiccano:
BIMI consente ai marchi di mostrare i propri loghi nelle caselle di posta in arrivo, mentre i certificati di marchio forniscono la convalida da parte di un soggetto terzo dell’organizzazione e del logo, richiesta da numerosi provider di posta elettronica per la loro visualizzazione. Ciò aggiunge un segnale visivo di marchio convalidato in modo indipendente alle e-mail autenticate.
Esistono due tipi di certificati di marchio che contribuiscono a garantire i vantaggi della visibilità del marchio e della fiducia visiva nelle caselle di posta dei clienti. I certificati di marchio verificati (VMC) consentono ai marchi di mostrare loghi protetti da marchio registrato e di ottenere il segno di spunta blu di Gmail.
I certificati di marchio comuni (CMC) offrono un’alternativa alle organizzazioni che soddisfano i requisiti ma non dispongono di un marchio registrato. I loghi che soddisfano i requisiti devono essere stati utilizzati pubblicamente per almeno 12 mesi.
Lo standard Secure/Multipurpose Internet Mail Extensions (S/MIME) consente di proteggere le e-mail tramite crittografia e firme digitali. Questi certificati, che solitamente vengono acquistati tramite autorità di certificazione (CA) e installati sui client di posta elettronica, utilizzano la crittografia a chiave pubblica per proteggere il contenuto delle e-mail, compresi gli allegati.
Grazie al protocollo S/MIME, le firme digitali aiutano i destinatari a confermare l’identità del mittente, garantendo loro che i messaggi provengano da fonti affidabili. Inoltre, il protocollo S/MIME dimostra che i messaggi non sono stati alterati durante il loro transito. Quando si utilizza la crittografia, il contenuto dei messaggi e degli allegati può essere protetto in modo tale che solo il destinatario previsto possa decifrarli.
Queste funzionalità possono rafforzare la protezione contro il phishing, offrendo ai destinatari un ulteriore strumento per verificare l’identità del mittente e l’integrità del messaggio, rendendo così più difficile il compito degli aggressori che tentano di spacciarsi per un mittente legittimo e firmato.
Riconoscere e segnalare i tentativi di phishing è un elemento chiave della sensibilizzazione alla sicurezza informatica, ma, dato che le truffe sono sempre più sofisticate, non basta più limitarsi a individuare i classici segnali di allarme. La sensibilizzazione degli utenti deve essere rafforzata con misure tecniche di protezione. Standard come SPF, DKIM e DMARC costituiscono una base per l’autenticazione delle e-mail, aiutando le organizzazioni a proteggere i propri domini di invio e consentendo ai sistemi di ricezione di identificare più facilmente i messaggi non autorizzati.
Il BIMI e i certificati di marchio (VMC o CMC) rafforzano questa credibilità grazie a indicatori visivi che si aggiungono a questa base tecnica. Grazie al BIMI e ai VMC (o CMC), i loghi di marchio convalidati possono essere visualizzati nelle caselle di posta in arrivo compatibili.
In questo approccio, sia i mittenti che i destinatari hanno un ruolo importante da svolgere. Le aziende gettano le basi per una comunicazione sicura via e-mail implementando i protocolli SPF, DKIM, DMARC e BIMI e aggiungendo S/MIME quando è necessaria la verifica dell’identità del mittente, la firma digitale o la crittografia.
I destinatari contribuiscono controllando attentamente i domini dei mittenti e cercando i loghi di marca convalidati (così come, se del caso, i segni di spunta blu di Gmail). Devono evitare di cliccare su link inattesi o che sembrino sospetti. La stessa cautela va adottata nei confronti degli allegati inattesi. Eventuali richieste inaspettate o delicate devono essere verificate tramite altri canali. Qualsiasi tentativo di phishing rilevato deve essere segnalato tempestivamente.
Sectigo rafforza la fiducia nelle e-mail grazie a soluzioni progettate per diversi aspetti dell’identità e della sicurezza della posta elettronica. I certificati Mark convalidano l’identità del marchio e i loghi nelle caselle di posta compatibili, mentre i certificati S/MIME consentono la verifica del mittente, la firma digitale, l’integrità dei messaggi e la crittografia.