1. Scopo
Definire come e con quale frequenza il Resp. IT/Sicurezza esamina i registri (log) e gli accessi dei servizi cloud di Nuova Agile Technology srl, per rilevare tempestivamente attività anomale o accessi non autorizzati. In assenza di server in sede, i log dei servizi cloud sono la principale fonte di visibilità.
2. A chi si applica
Principalmente al Resp. IT/Sicurezza Simon Fattori (esecutore). I dipendenti e collaboratori collaborano segnalando attività anomale sui propri account.
3. Prerequisiti
- Logging attivo su tutti i servizi critici (posta, console Aruba/Hetzner, repository, piattaforme AI, password manager, prodotti SaaS).
- Accesso autorizzato ai registri e, dove disponibile, agli avvisi di sicurezza dei fornitori.
- Orari di riferimento coerenti (fuso Europe/Rome o UTC documentato) per correlare gli eventi.
4. Passi operativi
- Verifica giornaliera rapida. Controlla gli avvisi di sicurezza automatici ricevuti via email dai fornitori (nuovi accessi, login da nuovi dispositivi/paesi, blocchi MFA). Tratta ogni avviso come da valutare, non da ignorare.
- Revisione settimanale degli accessi. Esamina i log di autenticazione dei servizi critici cercando: login falliti ripetuti, accessi da località/orari inusuali, accessi a orari notturni non giustificati, nuove sessioni o dispositivi non riconosciuti.
- Controllo dei cambiamenti privilegiati. Verifica modifiche a ruoli/permessi, creazione di nuovi account, generazione o rotazione di chiavi API e token. Ogni cambiamento deve essere riconducibile a una richiesta legittima.
- Log dei prodotti SaaS. Controlla i registri applicativi (audit log) dei prodotti per accessi anomali ai dati dei clienti ed errori ricorrenti.
- Correla gli eventi. Se noti un'anomalia, ricostruisci la sequenza tra servizi diversi usando orari allineati, per capire se si tratta di un singolo evento o di una catena.
- Conserva e proteggi i log. Assicurati che i registri non siano modificabili dagli utenti finali e siano conservati per un periodo adeguato secondo le impostazioni dei fornitori [DA VERIFICARE rispetto alla policy di retention interna].
- Documenta la revisione. Annota data, servizi controllati, anomalie rilevate e azioni intraprese nel registro delle revisioni.
5. Verifiche e controlli di esito
- Logging attivo confermato su tutti i servizi critici.
- Revisione settimanale eseguita e registrata.
- Ogni anomalia rilevata risulta tracciata con esito (chiusa come falso positivo o escalata a incidente).
- Nessun account o chiave attivi non riconducibili a personale in forza.
6. In caso di problema
Se rilevi un accesso non autorizzato confermato o sospetto, una chiave compromessa o attività anomale sui dati dei clienti, avvia la procedura di gestione incidenti. Il referente è il Resp. IT/Sicurezza Simon Fattori; per incidenti che possono ricadere sotto NIS2 ricorda le tempistiche di notifica al CSIRT Italia: pre-allarme 24h, notifica 72h, relazione finale 1 mese.
7. Controlli ISO collegati
ISO/IEC 27001:2022 — A.8.15 (logging), A.8.16 (attività di monitoraggio), A.5.17 (autenticazione). Coerente con ISO/IEC 27017/27018 per i servizi cloud e i dati personali, e con NIS2 (D.Lgs. 138/2024, art. 24) per il rilevamento degli incidenti.
8. Versionamento
Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.