1. Scopo
Assicurare che sistemi operativi, applicazioni, browser e dipendenze dei prodotti di Nuova Agile Technology srl siano aggiornati con le correzioni di sicurezza in tempi adeguati. Le vulnerabilità non corrette sono una delle principali cause di compromissione.
2. A chi si applica
A tutti i dipendenti e collaboratori esterni per i propri portatili e strumenti; al Resp. IT/Sicurezza per i servizi cloud, le immagini dei prodotti SaaS e on-premise.
3. Prerequisiti
- Portatile configurato secondo l'Istruzione Hardening.
- Inventario di sistemi, applicazioni e componenti software con relativi responsabili.
- Canale per ricevere avvisi di vulnerabilità (es. bollettini fornitori, CSIRT Italia).
4. Passi operativi
- Abilita gli aggiornamenti automatici. Sistema operativo (Windows Update, aggiornamenti macOS, gestore pacchetti Linux) e browser su aggiornamento automatico. Non rinviare gli aggiornamenti oltre il necessario.
- Aggiorna le applicazioni. Tieni aggiornati editor, strumenti di sviluppo, client VPN, antimalware ed estensioni del browser. Rimuovi software non più usato o non più supportato dal fornitore.
- Riavvia. Molti aggiornamenti si completano solo al riavvio: riavvia il portatile almeno una volta a settimana e quando richiesto.
- Definisci le priorità (a cura del Resp. IT). Classifica le patch per gravità. Criteri indicativi: vulnerabilità critiche sfruttate attivamente → applicare con urgenza (entro pochi giorni, [DA VERIFICARE] rispetto a SLA interni); alte → tempi brevi; medie/basse → ciclo ordinario.
- Dipendenze dei prodotti. Per i prodotti SaaS e on-premise, monitora le dipendenze (librerie, container, runtime). Aggiorna le immagini e ricostruisci gli artefatti quando emergono vulnerabilità note.
- Servizi cloud. Verifica e applica gli aggiornamenti sulle console e sui servizi gestiti (Aruba, Hetzner) secondo le indicazioni dei fornitori. Annota le finestre di manutenzione.
- Testa prima di rilasciare ai clienti. Per le patch dei prodotti consegnati ai clienti, verifica in ambiente di prova prima del rilascio per evitare regressioni.
- Registra. Tieni traccia di patch applicate, date e versioni nel registro aggiornamenti/asset.
5. Verifiche e controlli di esito
- Sistema operativo e browser risultano all'ultima versione disponibile (verifica mensile minima).
- Nessuna vulnerabilità critica nota rimasta non gestita oltre lo SLA interno.
- Software non supportato rimosso o sostituito.
- Registro aggiornamenti compilato e coerente con l'inventario.
6. In caso di problema
Se un aggiornamento fallisce, causa malfunzionamenti, o non sai come trattare una vulnerabilità segnalata, contatta il Resp. IT/Sicurezza Simon Fattori. Non disinstallare le patch di sicurezza per "far funzionare" un'applicazione senza prima concordarlo.
7. Controlli ISO collegati
ISO/IEC 27001:2022 — A.8.8 (gestione delle vulnerabilità tecniche), A.8.7 (protezione dai malware), A.8.1 (endpoint). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per igiene informatica e gestione delle vulnerabilità.
8. Versionamento
Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.