Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
62 lines
5.5 KiB
HTML
62 lines
5.5 KiB
HTML
<!--META|doc_type=procedura_vulnerabilita_patch|title=Procedura di Gestione delle Vulnerabilità e delle Patch|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") identifica, valuta, prioritizza e rimedia le vulnerabilità tecniche dei propri sistemi, applicazioni e componenti software, garantendo l'applicazione tempestiva delle patch di sicurezza e la riduzione della superficie di attacco.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>Si applica a: ambienti <strong>cloud</strong> (Aruba IT, Hetzner DE), sistemi operativi e middleware dei servizi <strong>SaaS</strong>, <strong>dipendenze e librerie</strong> di terze parti dei prodotti software (SaaS e on-premise), integrazioni con <strong>piattaforme AI</strong> via API, configurazioni di sicurezza e <strong>endpoint</strong> (PC portatili cifrati). Per i prodotti <strong>on-premise installati presso i clienti</strong>, l'ambito copre la produzione e distribuzione delle patch ai clienti.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li><strong>ISO/IEC 27001:2022</strong> – A.8.8 (Gestione delle vulnerabilità tecniche), A.8.7 (Protezione dai malware), A.8.9 (Gestione della configurazione), A.5.7 (Threat intelligence), A.8.16 (Attività di monitoraggio).</li>
|
||
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – gestione delle vulnerabilità nei servizi cloud.</li>
|
||
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, incluse sicurezza nell'acquisizione/sviluppo/manutenzione e divulgazione delle vulnerabilità).</li>
|
||
<li>Procedura di Gestione dei Cambiamenti e Procedura di Gestione degli Incidenti dell'Azienda.</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
|
||
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva le tempistiche di rimedio e autorizza eventuali deroghe motivate</td></tr>
|
||
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Verifica il rispetto dei tempi di rimedio e registra le non conformità</td></tr>
|
||
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Raccoglie le fonti, valuta e prioritizza le vulnerabilità, applica le patch e i test</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Flusso/attività passo-passo</h2>
|
||
<h3>5.1 Identificazione</h3>
|
||
<ol>
|
||
<li>Simon Fattori monitora con continuità le fonti di vulnerabilità: bollettini dei fornitori cloud, avvisi CSIRT/ACN, advisory delle librerie/dipendenze usate dai prodotti, scansioni periodiche e avvisi automatici delle piattaforme (A.5.7, A.8.16).</li>
|
||
<li>Si mantiene un inventario aggiornato dei componenti software e delle dipendenze per correlare rapidamente le vulnerabilità ai sistemi interessati.</li>
|
||
</ol>
|
||
<h3>5.2 Valutazione e prioritizzazione</h3>
|
||
<ol>
|
||
<li>Ogni vulnerabilità è valutata per <strong>gravità</strong> (es. punteggio CVSS), <strong>esposizione</strong> e <strong>impatto</strong> sui dati e sui servizi, e registrata se rilevante nel <strong>modulo "Rischi"</strong>.</li>
|
||
<li>Si assegna una priorità con relativi <strong>tempi target di rimedio</strong>, ad esempio: critiche <strong>entro 48–72 ore</strong>, alte <strong>entro 7 giorni</strong>, medie <strong>entro 30 giorni</strong>, basse alla successiva finestra pianificata. <em>[I valori esatti sono da confermare nel piano di trattamento del rischio.]</em></li>
|
||
</ol>
|
||
<h3>5.3 Rimedio</h3>
|
||
<ol>
|
||
<li>L'applicazione delle patch segue la <strong>Procedura di Gestione dei Cambiamenti</strong> (test in ambiente separato e piano di rollback); per le vulnerabilità critiche si attiva il percorso di <strong>cambiamento di emergenza</strong>.</li>
|
||
<li>Dove la patch non è immediatamente disponibile, si adottano <strong>misure compensative</strong> (es. restrizione accessi, isolamento, disattivazione della funzione vulnerabile).</li>
|
||
<li>Per i <strong>prodotti on-premise</strong>, l'Azienda rilascia la patch e <strong>informa tempestivamente i clienti impattati</strong> con le istruzioni di aggiornamento, in adempimento agli obblighi contrattuali di supply chain.</li>
|
||
</ol>
|
||
<h3>5.4 Verifica e chiusura</h3>
|
||
<ol>
|
||
<li>Si verifica l'effettiva risoluzione (riscansione/test) e si chiude la vulnerabilità.</li>
|
||
<li>Gli scostamenti dai tempi target sono registrati come <strong>non conformità</strong> con azione correttiva.</li>
|
||
<li>Se una vulnerabilità è stata sfruttata, si attiva la <strong>Procedura di Gestione degli Incidenti</strong>.</li>
|
||
</ol>
|
||
|
||
<h2>6. Controlli ISO + riferimenti NIS2</h2>
|
||
<p>La procedura attua i controlli <strong>A.8.8, A.8.7, A.8.9, A.5.7, A.8.16</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di gestione e divulgazione delle vulnerabilità. Una vulnerabilità sfruttata che causi un incidente significativo attiva gli obblighi di notifica dell'<strong>art. 25</strong> (early warning 24 ore, notifica completa 72 ore, relazione finale 1 mese).</p>
|
||
|
||
<h2>7. Registrazioni/evidenze</h2>
|
||
<ul>
|
||
<li>Registro delle vulnerabilità con gravità, priorità e tempi di rimedio;</li>
|
||
<li>Report delle scansioni e degli aggiornamenti applicati;</li>
|
||
<li>Comunicazioni di patch ai clienti on-premise;</li>
|
||
<li>Non conformità e azioni correttive per i ritardi di rimedio.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche degli strumenti di scansione o del parco software. Versione 1.0.</p>
|