Gestione Incidenti, Ripristino e Comunicazioni

Incidenti Attivi
3
2 critici in gestione
Incidenti Mese Corrente
12
+3 rispetto al mese scorso
Tempo Medio Risposta
2.4h
Target: <4h
Notifiche CSIRT
8
100% entro tempistiche
Tasso Risoluzione
94%
Entro SLA definiti
Conformità NIS2
98%
Requisiti coperti
Requisiti NIS2 Coperti
RS.MA-01 Gestione incidenti | RS.CO-02 Coordinamento risposta incidenti | RC.RP-01 Piano ripristino | RC.CO-03 Comunicazioni ripristino | Art. 23 D.Lgs. 138/2024 Notifica incidenti
Sezione 1: Classificazione Incidenti ?
HELP DELLA SEZIONE
Sistema di classificazione incidenti secondo D.Lgs. 138/2024. Ogni incidente deve essere classificato secondo tipologia IS-1/IS-2/IS-3/IS-4 per determinare gli obblighi di notifica al CSIRT Italia.
⚠️ Definizione di Incidente (Art. 6 D.Lgs. 138/2024)
Un incidente è qualsiasi evento che comprometta la disponibilità, autenticità, integrità o riservatezza dei dati conservati, trasmessi o elaborati, o dei servizi offerti o resi accessibili tramite reti e sistemi informativi.
IS-1
CRITICO
Incidente con Impatto Significativo sui Servizi
Incidente che ha causato o può causare una grave interruzione operativa dei servizi o perdite finanziarie significative per l'organizzazione o gli utenti.
Esempi:
• Interruzione servizio critico >4 ore
• Ransomware con cifratura dati produzione
• DDoS che blocca servizi essenziali
• Perdita dati clienti con impatto operativo
IS-2
CRITICO
Incidente con Impatto su Integrità/Riservatezza Dati
Incidente che ha compromesso l'integrità, autenticità o riservatezza dei dati, con particolare riferimento a dati personali, sensibili o proprietari.
Esempi:
• Data breach con esfiltrazione dati
• Accesso non autorizzato a database
• Modifica non autorizzata dati critici
• Furto credenziali amministrative
IS-3
CRITICO
Incidente con Impatto su Altri Soggetti/Supply Chain
Incidente che ha avuto o può avere impatto significativo su altri soggetti NIS2, fornitori critici o sulla catena di fornitura ICT.
Esempi:
• Compromissione fornitore servizi critici
• Propagazione malware a clienti
• Incidente che impatta servizi a valle
• Compromissione supply chain software
IS-4
CRITICO
Incidente Ricorrente con Impatto Cumulativo
Serie di incidenti correlati che, considerati cumulativamente, hanno causato o possono causare un impatto significativo.
Esempi:
• Tentativi di accesso ripetuti (brute force)
• Micro-interruzioni frequenti stesso servizio
• Pattern di attacco coordinato nel tempo
• Incidenti minori con causa comune
📋 Criteri di Significatività (Art. 23 D.Lgs. 138/2024)
Un incidente è considerato significativo se ricade in una delle categorie IS-1, IS-2, IS-3 o IS-4 e richiede notifica obbligatoria al CSIRT Italia secondo le tempistiche previste.
Sezione 2: Processo di Gestione Incidenti ?
HELP DELLA SEZIONE
Processo strutturato in 6 fasi per la gestione completa degli incidenti di sicurezza, dalla rilevazione al miglioramento continuo. Conforme ai requisiti RS.MA-01 e RS.CO-02.
1
Rilevazione e Segnalazione
Obiettivo: Identificare tempestivamente eventi di sicurezza potenzialmente critici attraverso molteplici canali di rilevazione.
Fonti di Rilevazione:
  • SIEM/SOC: Alert automatici da sistemi di monitoraggio OBBLIGATORIO ESSENZIALI
  • Antivirus/EDR: Rilevazione malware e comportamenti anomali
  • IDS/IPS: Rilevazione intrusioni e tentativi di attacco
  • Segnalazioni utenti: Report da personale interno
  • Fornitori: Notifiche da provider e partner
  • Threat Intelligence: Indicatori di compromissione esterni
Canali di Segnalazione:
  • 📧 Email: security@azienda.it (24/7)
  • 📞 Hotline: +39 XXX XXXXXXX (H24)
  • 🌐 Portale: https://security.azienda.it/incident
  • 💬 Chat interna: #security-incidents
2
Triage e Classificazione
Obiettivo: Valutare rapidamente la severità dell'incidente e determinare la risposta appropriata entro 1 ora dalla segnalazione.
Determinazione Severità:
  • P1 - Critico: Servizio essenziale offline, data breach in corso, ransomware attivo
  • P2 - Alto: Servizio importante degradato, tentativo di intrusione rilevato
  • P3 - Medio: Incidente contenuto, impatto limitato
  • P4 - Basso: Evento di sicurezza minore, nessun impatto immediato
Classificazione NIS2:
  • Verifica criteri IS-1, IS-2, IS-3, IS-4
  • Determinazione obbligo notifica CSIRT
  • Assegnazione responsabile gestione
  • Attivazione team di risposta
3
Contenimento
Obiettivo: Limitare l'impatto e prevenire la propagazione dell'incidente ad altri sistemi o dati.
Azioni di Contenimento Immediato:
  • Isolamento: Disconnessione sistemi compromessi dalla rete
  • Blocco accessi: Disabilitazione account compromessi
  • Firewall rules: Blocco IP/domini malevoli
  • Snapshot: Acquisizione immagini forensi sistemi critici
  • Backup: Verifica integrità e disponibilità backup
Contenimento a Lungo Termine:
  • Segmentazione rete per limitare movimento laterale
  • Implementazione controlli compensativi temporanei
  • Monitoraggio intensificato sistemi correlati
4
Eradicazione
Obiettivo: Rimuovere completamente la causa dell'incidente e tutte le tracce dell'attaccante dai sistemi.
Attività di Eradicazione:
  • Rimozione malware: Eliminazione completa codice malevolo
  • Chiusura vulnerabilità: Patching sistemi sfruttati
  • Eliminazione backdoor: Ricerca e rimozione persistenze
  • Reset credenziali: Cambio password account compromessi
  • Hardening: Rafforzamento configurazioni sicurezza
Verifica Eradicazione:
  • Scansione completa antimalware
  • Vulnerability assessment post-remediation
  • Verifica assenza IoC (Indicators of Compromise)
  • Monitoraggio comportamento sistemi 48-72h
5
Ripristino
Obiettivo: Riportare i sistemi e servizi alla normale operatività in modo sicuro e controllato.
Processo di Ripristino:
  • Validazione sistemi: Verifica integrità prima del ripristino
  • Ripristino graduale: Riattivazione controllata per priorità
  • Monitoraggio intensivo: Sorveglianza 24/7 durante ripristino
  • Test funzionalità: Verifica operatività servizi
  • Comunicazioni: Aggiornamenti stakeholder su avanzamento
Criteri di Successo:
  • RTO (Recovery Time Objective) rispettato
  • RPO (Recovery Point Objective) rispettato
  • Nessuna ricomparsa indicatori compromissione
  • Servizi operativi con performance normali
6
Lesson Learned e Miglioramento
Obiettivo: Analizzare l'incidente per identificare aree di miglioramento e prevenire ricorrenze future.
Post-Incident Review (entro 7 giorni):
  • Timeline dettagliata: Ricostruzione cronologica eventi
  • Root cause analysis: Identificazione causa radice
  • Efficacia risposta: Valutazione tempi e azioni
  • Gap identificati: Lacune in processi/tecnologie
  • Raccomandazioni: Azioni correttive e preventive
Azioni di Miglioramento:
  • Aggiornamento procedure e playbook
  • Implementazione controlli aggiuntivi
  • Training personale su lezioni apprese
  • Aggiornamento risk assessment
Sezione 3: Notifica Incidenti e Comunicazioni Obbligatorie ?
HELP DELLA SEZIONE
Procedure di notifica al CSIRT Italia secondo Art. 23 D.Lgs. 138/2024. Tempistiche stringenti: preallarme 24h, notifica completa 72h, relazione finale 1 mese.
⚠️ Obblighi di Notifica (Art. 23 D.Lgs. 138/2024)
I soggetti NIS2 devono notificare senza indebito ritardo al CSIRT Italia gli incidenti significativi (IS-1, IS-2, IS-3, IS-4). La mancata notifica o notifica tardiva comporta sanzioni amministrative fino a 10 milioni di euro o 2% del fatturato globale annuo.
24h
Preallarme
Notifica iniziale con informazioni disponibili
72h
Notifica Completa
Report dettagliato con valutazione impatto
1 mese
Relazione Finale
Analisi completa, causa radice e azioni correttive

Contenuti Minimi delle Notifiche

📋 Notifica di Preallarme (entro 24 ore)
Contenuti minimi richiesti:
• Identificazione soggetto notificante
• Data e ora rilevazione incidente
• Classificazione preliminare (IS-1/IS-2/IS-3/IS-4)
• Descrizione sintetica dell'incidente
• Sistemi/servizi potenzialmente impattati
• Indicazione se l'incidente è ancora in corso
• Eventuali impatti su altri soggetti NIS2
• Referente per comunicazioni successive
📊 Notifica Completa (entro 72 ore)
Contenuti aggiuntivi richiesti:
• Aggiornamento classificazione incidente
• Descrizione dettagliata dell'incidente e timeline
• Valutazione impatto operativo e finanziario
• Numero utenti/clienti impattati
• Tipologia di dati compromessi (se applicabile)
• Vettore di attacco e vulnerabilità sfruttate
• Azioni di contenimento implementate
• Stato attuale dell'incidente
• Indicatori di compromissione (IoC)
• Impatto transfrontaliero (se applicabile)
📄 Relazione Finale (entro 1 mese)
Contenuti della relazione conclusiva:
• Descrizione completa e dettagliata dell'incidente
• Timeline completa con tutti gli eventi
• Causa radice (root cause analysis)
• Impatto finale quantificato
• Tutte le azioni di risposta implementate
• Risultati delle attività di eradicazione
• Misure correttive implementate
• Raccomandazioni per prevenire ricorrenze
• Lesson learned e miglioramenti al processo
• Costi sostenuti per la gestione dell'incidente
📢 Comunicazioni Pubbliche SOLO ESSENZIALI
I soggetti essenziali devono rendere pubblico l'incidente quando la divulgazione è nell'interesse pubblico o necessaria per prevenire conseguenze negative. La comunicazione deve essere coordinata con ACN e può includere: comunicati stampa, aggiornamenti sul sito web, notifiche dirette agli utenti impattati.

Canali di Notifica CSIRT Italia

Canale Utilizzo Disponibilità Dettagli
Portale ACN Notifiche formali obbligatorie 24/7 https://csirt.acn.gov.it
Email PEC Notifiche urgenti e backup 24/7 csirt@pec.acn.gov.it
Telefono H24 Emergenze e coordinamento 24/7 +39 06 XXXX XXXX
Email Operativa Comunicazioni operative 24/7 incidents@csirt.gov.it
Sezione 4: Ripristino Servizi e Sistemi ?
HELP DELLA SEZIONE
Piano strutturato per il ripristino sicuro e controllato dei servizi dopo un incidente. Conforme a RC.RP-01 con prioritizzazione basata su criticità e dipendenze.
🎯 Principi di Ripristino
1. Sicurezza prima di tutto: Verificare completa eradicazione prima del ripristino
2. Prioritizzazione: Ripristinare prima i servizi essenziali e critici
3. Gradualità: Approccio incrementale con validazione continua
4. Monitoraggio: Sorveglianza intensiva durante e dopo il ripristino
5. Comunicazione: Aggiornamenti costanti agli stakeholder

Processo di Ripristino

1
Valutazione Pre-Ripristino
Verifica che tutte le condizioni per un ripristino sicuro siano soddisfatte.
Checklist Pre-Ripristino:
  • ✓ Minaccia completamente eradicata e verificata
  • ✓ Vulnerabilità sfruttate corrette e testate
  • ✓ Backup verificati e disponibili
  • ✓ Team di ripristino allertato e disponibile
  • ✓ Piano di rollback preparato
  • ✓ Stakeholder informati della timeline
  • ✓ Monitoraggio intensivo attivato
2
Ripristino per Priorità
Ripristino graduale seguendo l'ordine di criticità dei servizi.
Ordine di Ripristino:
  • Priorità 1 - Servizi Essenziali: Infrastruttura critica, servizi core business (RTO: 4h)
  • Priorità 2 - Servizi Importanti: Applicazioni business-critical (RTO: 24h)
  • Priorità 3 - Servizi Standard: Applicazioni supporto operativo (RTO: 72h)
  • Priorità 4 - Servizi Non Critici: Sistemi accessori (RTO: 1 settimana)
3
Validazione e Testing
Test approfonditi prima di dichiarare il servizio completamente ripristinato.
Test di Validazione:
  • Test funzionali: Verifica operatività completa
  • Test performance: Verifica tempi di risposta normali
  • Test sicurezza: Scan vulnerabilità post-ripristino
  • Test integrazione: Verifica connessioni con altri sistemi
  • User Acceptance Test: Validazione utenti chiave
4
Monitoraggio Post-Ripristino
Sorveglianza intensiva per 72 ore dopo il ripristino per rilevare eventuali anomalie.
Attività di Monitoraggio:
  • Monitoraggio 24/7 per 72 ore minimo
  • Alert configurati con soglie ridotte
  • Verifica periodica IoC (Indicators of Compromise)
  • Analisi log approfondita
  • Report giornalieri al management

Strategie di Ripristino

Strategia Quando Utilizzare RTO Tipico Complessità
Ripristino da Backup Dati corrotti o cifrati (ransomware) 4-24h Media
Rebuild da Zero Compromissione profonda del sistema 24-72h Alta
Failover a DR Site Datacenter primario compromesso 1-4h Bassa
Ripristino Selettivo Solo alcuni componenti impattati 2-8h Media
Riconfigurazione Configurazioni alterate ma sistema integro 1-4h Bassa
⚠️ Criteri di Rollback
Il ripristino deve essere immediatamente interrotto e fatto rollback se:
• Ricompaiono indicatori di compromissione
• I test di validazione falliscono
• Si rilevano nuove anomalie di sicurezza
• L'impatto operativo è peggiore dello stato pre-ripristino
• Il team identifica rischi non previsti
Sezione 5: Comunicazione Ripristino e Lesson Learned ?
HELP DELLA SEZIONE
Gestione delle comunicazioni durante e dopo il ripristino. Include aggiornamenti interni/esterni e processo di Post-Incident Review. Conforme a RC.CO-03.

Piano di Comunicazione

Stakeholder Tipo Comunicazione Frequenza Canale Responsabile
Top Management Briefing esecutivo Ogni 4h durante incidente Email + Call CISO
CdA Report formale Giornaliero per incidenti critici Email + Presentazione CEO/CISO
Dipendenti Aggiornamento operativo Ogni 8h Intranet + Email IT Manager
Clienti/Utenti Status update Ogni 12h o al cambio stato Website + Email Customer Care
CSIRT Italia Notifica formale Secondo tempistiche NIS2 Portale ACN CISO
Fornitori Critici Coordinamento tecnico Secondo necessità Email + Call IT Manager
Media SE RICHIESTO Comunicato stampa Secondo necessità Press Release Ufficio Stampa
Autorità Garante Privacy Notifica data breach Entro 72h se dati personali Portale GPDP DPO

Aggiornamenti Durante il Ripristino

📊 Status Page Pubblico
Mantenere una status page aggiornata in tempo reale con:
• Stato corrente dei servizi (Operativo / Degradato / Non disponibile)
• Descrizione dell'incidente (livello appropriato di dettaglio)
• Impatto stimato sugli utenti
• Timeline degli aggiornamenti
• ETA (Estimated Time of Arrival) per il ripristino
• Workaround disponibili
• Canali di supporto attivi
📱 Comunicazioni Interne
War Room virtuale: Canale dedicato (es. Microsoft Teams, Slack) per coordinamento in tempo reale
Daily Standup: Riunione giornaliera team risposta incidenti (15 min)
Incident Log: Documento condiviso con timeline dettagliata e decisioni prese
Escalation Path: Procedure chiare per escalation a livelli superiori

Post-Incident Review (PIR)

📋 Obbligatorietà PIR
Per tutti gli incidenti significativi (IS-1, IS-2, IS-3, IS-4) è obbligatorio condurre un Post-Incident Review entro 7 giorni lavorativi dalla chiusura dell'incidente.
1
Raccolta Dati
Raccogliere tutta la documentazione e i dati relativi all'incidente.
Documenti da raccogliere:
  • Log completi dei sistemi impattati
  • Timeline dettagliata degli eventi
  • Tutte le comunicazioni (email, chat, call)
  • Report tecnici (forensics, malware analysis)
  • Decisioni prese e relative motivazioni
  • Costi sostenuti (diretti e indiretti)
2
Riunione PIR
Sessione facilitata con tutti i partecipanti alla gestione dell'incidente.
Partecipanti richiesti:
  • CISO (facilitatore)
  • Incident Response Team
  • IT Operations
  • Business Owner servizi impattati
  • Eventuali consulenti esterni
Agenda riunione (2-3 ore):
  • Ricostruzione timeline (30 min)
  • Analisi causa radice (45 min)
  • Valutazione risposta (30 min)
  • Identificazione gap (30 min)
  • Definizione azioni correttive (30 min)
3
Report PIR
Documentazione formale delle lezioni apprese e azioni di miglioramento.
Struttura Report PIR:
  • Executive Summary: Sintesi per il management
  • Incident Overview: Descrizione e classificazione
  • Timeline Dettagliata: Cronologia completa eventi
  • Root Cause Analysis: Causa radice e fattori contributivi
  • Impact Assessment: Impatto operativo, finanziario, reputazionale
  • Response Evaluation: Cosa ha funzionato e cosa no
  • Gap Analysis: Lacune identificate
  • Recommendations: Azioni correttive e preventive
  • Action Plan: Piano implementazione con responsabili e deadline
4
Implementazione Miglioramenti
Attuazione delle azioni correttive identificate con tracking e follow-up.
Categorie di miglioramento:
  • Tecnologici: Nuovi controlli, upgrade sistemi
  • Procedurali: Aggiornamento procedure e playbook
  • Organizzativi: Modifiche a ruoli e responsabilità
  • Formativi: Training e awareness per il personale
Tracking: Ogni azione deve avere responsabile, deadline e stato avanzamento monitorato mensilmente.
Sezione 6: Preparedness — Preparazione alla Gestione Incidenti ?
HELP DELLA SEZIONE
Attività di preparazione e readiness per garantire una risposta efficace agli incidenti. Include playbook, checklist operative, esercitazioni e formazione continua.
🎯 Obiettivi Preparedness
1. Readiness: Team preparato e procedure testate
2. Efficienza: Riduzione tempi di risposta attraverso automazione e preparazione
3. Resilienza: Capacità di gestire incidenti complessi e multipli
4. Miglioramento continuo: Aggiornamento costante basato su threat intelligence e lezioni apprese

Piano di Risposta agli Incidenti

Componente Descrizione Frequenza Aggiornamento Responsabile
Incident Response Plan Documento master con policy e procedure generali Annuale CISO
Playbook Operativi Guide step-by-step per tipologie specifiche Semestrale IR Team Lead
Runbook Tecnici Procedure tecniche dettagliate Trimestrale Technical Lead
Contact List Elenco contatti emergenza (interni/esterni) Mensile IR Coordinator
Asset Inventory Inventario aggiornato sistemi critici Continuo IT Operations
Communication Templates Template pre-approvati per comunicazioni Semestrale Communication Lead

Playbook per Tipologia di Incidente

🔒
Ransomware
Procedura per gestione attacchi ransomware con cifratura dati
🚪
Data Breach
Gestione violazioni dati con esfiltrazione informazioni sensibili
⚡
DDoS Attack
Risposta ad attacchi denial-of-service distribuiti
🎣
Phishing/BEC
Gestione compromissione account via phishing o BEC
🦠
Malware Infection
Risposta a infezioni malware generalizzate
🔓
Unauthorized Access
Gestione accessi non autorizzati a sistemi critici

Programma Esercitazioni

📅 Obbligatorietà Esercitazioni NIS2
I soggetti NIS2 devono condurre esercitazioni periodiche per testare i piani di risposta agli incidenti. Frequenza minima consigliata: 2 esercitazioni tabletop all'anno + 1 esercitazione tecnica completa.
Tipo Esercitazione Descrizione Frequenza Partecipanti Durata
Tabletop Exercise Discussione scenario ipotetico in sala riunioni Semestrale Management + IR Team 2-3 ore
Walkthrough Revisione dettagliata procedure passo-passo Trimestrale IR Team 1-2 ore
Simulation Simulazione realistica con azioni operative Annuale Tutti i team coinvolti 4-8 ore
Full-Scale Exercise Esercitazione completa in ambiente reale Annuale Intera organizzazione 1-2 giorni
Red Team Exercise Attacco simulato da team esterno Annuale Blue Team + SOC 1-4 settimane

Formazione e Awareness

Target Contenuti Modalità Frequenza
Incident Response Team Training tecnico avanzato, certificazioni (GCIH, GCFA) Corso + Lab pratici Annuale
IT Operations Rilevazione incidenti, escalation, procedure base Workshop Semestrale
Management Ruoli in crisi, comunicazioni, decisioni strategiche Tabletop Annuale
Tutti i Dipendenti Riconoscimento minacce, segnalazione incidenti E-learning Annuale
Fornitori Critici Procedure coordinamento, comunicazioni emergenza Workshop congiunto Annuale
📚 Risorse e Strumenti
Documentazione di riferimento:
• NIST SP 800-61 Rev. 2 - Computer Security Incident Handling Guide
• SANS Incident Handler's Handbook
• ENISA - Good Practice Guide for Incident Management
• Linee Guida ACN per soggetti NIS2

Tool consigliati:
• SIEM/SOAR per automazione risposta
• Threat Intelligence Platform
• Forensics toolkit (FTK, EnCase, Volatility)
• Incident Management Platform (TheHive, RTIR)
• Communication tools (War Room, Status Page)