Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
47 lines
4.4 KiB
HTML
47 lines
4.4 KiB
HTML
<!--META|doc_type=istruzione_hardening_laptop|title=Istruzione Operativa: Configurazione Sicura dei PC Portatili (Hardening)|status=approved|version=1.0-->
|
|
|
|
<h2>1. Scopo</h2>
|
|
<p>Definire i passi minimi e obbligatori per configurare in modo sicuro ogni PC portatile aziendale di Nuova Agile Technology srl, indipendentemente dal sistema operativo (Windows, macOS o Linux). Poiché l'azienda non ha server in sede e lavora interamente in cloud, il portatile è il principale punto di esposizione: va trattato come un asset critico.</p>
|
|
|
|
<h2>2. A chi si applica</h2>
|
|
<p>A tutti i dipendenti e collaboratori esterni (P.IVA) che usano un portatile, aziendale o personale, per accedere a servizi, codice o dati aziendali e dei clienti.</p>
|
|
|
|
<h2>3. Prerequisiti</h2>
|
|
<ul>
|
|
<li>Portatile assegnato e censito nell'inventario asset (vedi Resp. IT).</li>
|
|
<li>Account utente personale, password manager aziendale e MFA già attivati.</li>
|
|
<li>Permessi di amministratore locale solo se autorizzati dal Resp. IT.</li>
|
|
</ul>
|
|
|
|
<h2>4. Passi operativi</h2>
|
|
<ol>
|
|
<li><strong>Cifratura del disco (obbligatoria).</strong> Attiva la cifratura dell'intero disco prima di salvare qualsiasi dato: Windows = BitLocker (TPM + PIN); macOS = FileVault; Linux = LUKS. Conserva la chiave di recupero nel password manager aziendale, mai su un foglio o file in chiaro.</li>
|
|
<li><strong>Account e privilegi.</strong> Usa un account standard per il lavoro quotidiano. Non navigare né leggere email da un account amministratore. Rinomina o disabilita gli account ospite/predefiniti.</li>
|
|
<li><strong>Blocco schermo.</strong> Imposta il blocco automatico dopo massimo 5 minuti di inattività e richiedi password/biometria allo sblocco. Blocca sempre manualmente (Win+L / Ctrl+Cmd+Q) lasciando la postazione.</li>
|
|
<li><strong>Schermata di avvio e firmware.</strong> Imposta una password al firmware/UEFI dove possibile e abilita Secure Boot. Disabilita l'avvio da USB se non necessario.</li>
|
|
<li><strong>Firewall e servizi.</strong> Attiva il firewall locale del sistema operativo. Disattiva condivisione file/stampanti, desktop remoto e servizi non usati.</li>
|
|
<li><strong>Antimalware.</strong> Mantieni attivo l'antimalware (Microsoft Defender o soluzione aziendale) con protezione in tempo reale e aggiornamenti automatici (vedi istruzione dedicata).</li>
|
|
<li><strong>Aggiornamenti.</strong> Abilita gli aggiornamenti automatici di sistema e applicazioni (vedi Istruzione Gestione Patch).</li>
|
|
<li><strong>Backup.</strong> Salva il lavoro su repository e storage cloud aziendali, non solo in locale. Verifica che il codice sia versionato (git) e i documenti sui drive aziendali.</li>
|
|
<li><strong>Software.</strong> Installa solo software da fonti ufficiali e necessario al lavoro. Rimuovi applicazioni inutili e plugin/estensioni browser non indispensabili.</li>
|
|
<li><strong>Rete.</strong> Su reti Wi-Fi pubbliche usa la connessione solo tramite VPN aziendale (se fornita) o hotspot personale. Non disattivare il firewall per "far funzionare" un servizio.</li>
|
|
<li><strong>MDM.</strong> Se è presente un sistema di gestione dispositivi (MDM), non rimuovere l'agente né eludere le policy applicate.</li>
|
|
</ol>
|
|
|
|
<h2>5. Verifiche e controlli di esito</h2>
|
|
<ul>
|
|
<li>Disco risulta cifrato (BitLocker/FileVault/LUKS = ON) e chiave di recupero presente nel password manager.</li>
|
|
<li>Blocco schermo automatico ≤ 5 minuti verificato lasciando il PC inattivo.</li>
|
|
<li>Firewall e antimalware attivi; ultimo aggiornamento entro 7 giorni.</li>
|
|
<li>Nessun account amministratore usato per attività quotidiane.</li>
|
|
</ul>
|
|
|
|
<h2>6. In caso di problema</h2>
|
|
<p>Se non riesci ad attivare la cifratura, perdi la chiave di recupero, sospetti software malevolo o il PC viene smarrito/rubato, contatta <strong>immediatamente</strong> il Resp. IT/Sicurezza <strong>Simon Fattori</strong>. In caso di furto o smarrimento, segnala entro poche ore: potrebbe attivare un incidente di sicurezza.</p>
|
|
|
|
<h2>7. Controlli ISO collegati</h2>
|
|
<p>ISO/IEC 27001:2022 — A.8.1 (dispositivi endpoint dell'utente), A.8.7 (protezione dai malware), A.5.17 (informazioni di autenticazione). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per igiene informatica di base e sicurezza nell'uso dei sistemi.</p>
|
|
|
|
<h2>8. Versionamento</h2>
|
|
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o a ogni cambiamento rilevante del parco dispositivi.</p>
|