Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

44 lines
3.7 KiB
HTML

<!--META|doc_type=istruzione_patch|title=Istruzione Operativa: Gestione Patch e Aggiornamenti|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Assicurare che sistemi operativi, applicazioni, browser e dipendenze dei prodotti di Nuova Agile Technology srl siano aggiornati con le correzioni di sicurezza in tempi adeguati. Le vulnerabilità non corrette sono una delle principali cause di compromissione.</p>
<h2>2. A chi si applica</h2>
<p>A tutti i dipendenti e collaboratori esterni per i propri portatili e strumenti; al Resp. IT/Sicurezza per i servizi cloud, le immagini dei prodotti SaaS e on-premise.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>Portatile configurato secondo l'Istruzione Hardening.</li>
<li>Inventario di sistemi, applicazioni e componenti software con relativi responsabili.</li>
<li>Canale per ricevere avvisi di vulnerabilità (es. bollettini fornitori, CSIRT Italia).</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Abilita gli aggiornamenti automatici.</strong> Sistema operativo (Windows Update, aggiornamenti macOS, gestore pacchetti Linux) e browser su aggiornamento automatico. Non rinviare gli aggiornamenti oltre il necessario.</li>
<li><strong>Aggiorna le applicazioni.</strong> Tieni aggiornati editor, strumenti di sviluppo, client VPN, antimalware ed estensioni del browser. Rimuovi software non più usato o non più supportato dal fornitore.</li>
<li><strong>Riavvia.</strong> Molti aggiornamenti si completano solo al riavvio: riavvia il portatile almeno una volta a settimana e quando richiesto.</li>
<li><strong>Definisci le priorità (a cura del Resp. IT).</strong> Classifica le patch per gravità. Criteri indicativi: vulnerabilità <em>critiche</em> sfruttate attivamente → applicare con urgenza (entro pochi giorni, [DA VERIFICARE] rispetto a SLA interni); <em>alte</em> → tempi brevi; <em>medie/basse</em> → ciclo ordinario.</li>
<li><strong>Dipendenze dei prodotti.</strong> Per i prodotti SaaS e on-premise, monitora le dipendenze (librerie, container, runtime). Aggiorna le immagini e ricostruisci gli artefatti quando emergono vulnerabilità note.</li>
<li><strong>Servizi cloud.</strong> Verifica e applica gli aggiornamenti sulle console e sui servizi gestiti (Aruba, Hetzner) secondo le indicazioni dei fornitori. Annota le finestre di manutenzione.</li>
<li><strong>Testa prima di rilasciare ai clienti.</strong> Per le patch dei prodotti consegnati ai clienti, verifica in ambiente di prova prima del rilascio per evitare regressioni.</li>
<li><strong>Registra.</strong> Tieni traccia di patch applicate, date e versioni nel registro aggiornamenti/asset.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Sistema operativo e browser risultano all'ultima versione disponibile (verifica mensile minima).</li>
<li>Nessuna vulnerabilità critica nota rimasta non gestita oltre lo SLA interno.</li>
<li>Software non supportato rimosso o sostituito.</li>
<li>Registro aggiornamenti compilato e coerente con l'inventario.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se un aggiornamento fallisce, causa malfunzionamenti, o non sai come trattare una vulnerabilità segnalata, contatta il Resp. IT/Sicurezza <strong>Simon Fattori</strong>. Non disinstallare le patch di sicurezza per "far funzionare" un'applicazione senza prima concordarlo.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.8.8 (gestione delle vulnerabilità tecniche), A.8.7 (protezione dai malware), A.8.1 (endpoint). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per igiene informatica e gestione delle vulnerabilità.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.</p>