1. Scopo

Assicurare che sistemi operativi, applicazioni, browser e dipendenze dei prodotti di Nuova Agile Technology srl siano aggiornati con le correzioni di sicurezza in tempi adeguati. Le vulnerabilità non corrette sono una delle principali cause di compromissione.

2. A chi si applica

A tutti i dipendenti e collaboratori esterni per i propri portatili e strumenti; al Resp. IT/Sicurezza per i servizi cloud, le immagini dei prodotti SaaS e on-premise.

3. Prerequisiti

4. Passi operativi

  1. Abilita gli aggiornamenti automatici. Sistema operativo (Windows Update, aggiornamenti macOS, gestore pacchetti Linux) e browser su aggiornamento automatico. Non rinviare gli aggiornamenti oltre il necessario.
  2. Aggiorna le applicazioni. Tieni aggiornati editor, strumenti di sviluppo, client VPN, antimalware ed estensioni del browser. Rimuovi software non più usato o non più supportato dal fornitore.
  3. Riavvia. Molti aggiornamenti si completano solo al riavvio: riavvia il portatile almeno una volta a settimana e quando richiesto.
  4. Definisci le priorità (a cura del Resp. IT). Classifica le patch per gravità. Criteri indicativi: vulnerabilità critiche sfruttate attivamente → applicare con urgenza (entro pochi giorni, [DA VERIFICARE] rispetto a SLA interni); alte → tempi brevi; medie/basse → ciclo ordinario.
  5. Dipendenze dei prodotti. Per i prodotti SaaS e on-premise, monitora le dipendenze (librerie, container, runtime). Aggiorna le immagini e ricostruisci gli artefatti quando emergono vulnerabilità note.
  6. Servizi cloud. Verifica e applica gli aggiornamenti sulle console e sui servizi gestiti (Aruba, Hetzner) secondo le indicazioni dei fornitori. Annota le finestre di manutenzione.
  7. Testa prima di rilasciare ai clienti. Per le patch dei prodotti consegnati ai clienti, verifica in ambiente di prova prima del rilascio per evitare regressioni.
  8. Registra. Tieni traccia di patch applicate, date e versioni nel registro aggiornamenti/asset.

5. Verifiche e controlli di esito

6. In caso di problema

Se un aggiornamento fallisce, causa malfunzionamenti, o non sai come trattare una vulnerabilità segnalata, contatta il Resp. IT/Sicurezza Simon Fattori. Non disinstallare le patch di sicurezza per "far funzionare" un'applicazione senza prima concordarlo.

7. Controlli ISO collegati

ISO/IEC 27001:2022 — A.8.8 (gestione delle vulnerabilità tecniche), A.8.7 (protezione dai malware), A.8.1 (endpoint). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per igiene informatica e gestione delle vulnerabilità.

8. Versionamento

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.