Computer Security Incident Response Team
Con il DPCM dell’8 agosto 2011 pubblicato su G.U. n.262 del 8 novembre 2019 vengono fornite, in un unico decreto, le disposizioni sull’organizzazione e il funzionamento del Computer Security Incident Response Team – CSIRT italiano.
L’organismo, istituito presso la Presidenza del Consiglio, recepisce la direttiva europea NIS (Network and Information Security – www.csirt-ita.it).
L’importanza delle entità chiamate CSIRT è ulteriormente enfatizzata dall’implementazione della Direttiva NIS2, che mira a rafforzare la resilienza e la risposta agli incidenti cyber su scala nazionale e internazionale.
Una struttura incaricata di raccogliere e gestire le segnalazioni di incidenti informatici e potenziali vulnerabilità nei software che provengono dalla comunità degli utenti.
Un organo unico e centrale per la gestione delle minacce cyber previsto dal Decreto del Presidente del Consiglio dei ministri dell’8 agosto 2019. L’organo, creato in seno al Dipartimento di Informazione per la Sicurezza (DIS), si inserisce nel quadro europeo della Direttiva NIS emanata dal Parlamento Europeo, che prevede la creazione di CSIRT nazionali in tutti gli stati membri.
Il quadro normativo dell’organo è dato da due documenti, che ne definiscono dettagliatamente le funzioni. Il D.lgs. 65/2018, “Attuazione della direttiva (UE) 2016/1148 del Parlamento europeo e del Consiglio, del 6 luglio 2016, recante misure per un livello comune elevato di sicurezza delle reti e dei sistemi informativi nell’Unione”, definisce un quadro specifico di funzionamento del CSIRT.
Il D.lgs. 65/2018 individua i soggetti competenti in materia di comunicazioni di incidenti: gli Operatori di Servizi Essenziali (OSE), ovvero le organizzazioni pubbliche e private che forniscono servizi essenziali; e i Fornitori di Servizi Digitali (FSD), quali e-commerce e motori di ricerca online. Gli allegati II e III del decreto individuano chiaramente tutti i tipi di soggetto che rientrano nelle categorie di OSE e FSD. Il decreto dispone norme per entrambe le tipologie di soggetti. L’art 12 regola nel dettaglio l’azione degli Operatori di Servizi Essenziali. Innanzitutto, essi devono agire nel campo della prevenzione, “adottando misure tecniche e organizzative adeguate e proporzionate alla gestione dei rischi posti alla sicurezza della rete e dei sistemi informativi che utilizzano nelle loro operazioni”. Nel caso in cui queste misure non siano sufficienti a garantire quel perimetro di sicurezza, “essi notificano al CSIRT italiano e, per conoscenza, all’autorità competente NIS, senza ingiustificato ritardo, gli incidenti aventi un impatto rilevante sulla continuità dei servizi essenziali forniti”.
Il CSIRT opera in stretta sinergia con un Security Operations Center (SOC) e altre entità di sicurezza per fornire una risposta efficace e tempestiva agli incidenti. Questa collaborazione è fondamentale per un approccio olistico alla sicurezza informatica, che include la condivisione di informazioni e best practices tra diversi team e organizzazioni.
I CSIRT sono cruciali non solo per la gestione degli incidenti, ma anche per la prevenzione.
Attraverso la definizione di procedure standardizzate e la diffusione di alert e bollettini, i CSIRT aiutano le organizzazioni a prepararsi meglio contro le minacce future.
Incident Management: questa area si occupa del monitoraggio, identificazione e risposta agli incidenti di sicurezza. Le figure principali includono gli analisti che monitorano gli eventi di sicurezza, i coordinatori che gestiscono la priorità degli incidenti e i responder che rispondono agli incidenti e ripristinano le funzionalità degli asset compromessi.
Vulnerability Management: in questa macroarea, i professionisti si concentrano sull’identificazione, analisi e gestione delle vulnerabilità nei sistemi. Queste figure coordinano lo scambio di informazioni sulle vulnerabilità con ricercatori e fornitori, sviluppano politiche di divulgazione e conducono ricerche per identificare nuove vulnerabilità.
Situational Awareness: gli analisti di questa area raccolgono e analizzano informazioni operative e di contesto per determinare il quadro situazionale dell’organizzazione. Forniscono inoltre avvisi sulle minacce attuali e valutano i rischi associati agli asset critici.
Knowledge Transfer: un’area dedicata alla formazione e alla sensibilizzazione. Include lo sviluppo di programmi di formazione per il personale, l’organizzazione di esercitazioni pratiche e la creazione di materiali informativi per aumentare la consapevolezza sulla sicurezza informatica.
Policy and Compliance: i professionisti in ambito policy e compliance collaborano con l’ambito Constituency per creare e implementare politiche di sicurezza. Essi verificano che le politiche includano la gestione degli incidenti e delle minacce e forniscono supporto tecnico e consulenza sulla conformità e gestione del rischio.
Computer Emergency Response Team
Il significato di CERT è comunemente associato ad un gruppo di professionisti dedicato alla gestione degli incidenti di sicurezza informatica, in grado di cooperare e coordinare gli interventi necessari per contenere il loro impatto e rispristinare le normali o accettabili condizioni operative nell’erogazione dei servizi.
La maggior parte dei CERT fornisce anche servizi di prevenzione e di formazione e sensibilizzazione per la propria comunità di riferimento.
Il funzionamento dei CERT si basa sulla gestione integrata dei flussi informativi, in qualità di unica interfaccia operativa per le attività di Information Sharing.
I CERT capaci di raccogliere, oltre alle segnalazioni di incidenti informatici, le vulnerabilità e le potenziali minacce, analizzano gli impatti che si potrebbero verificare sulle infrastrutture informatiche della propria constituency (o sull’organizzazione stessa) così da indentificare i rischi e dunque le più adeguate contromisure.
Nel contesto attuale lo scopo e la missione dei CERT sono stati estesi, e più che parlare di “Response” (risposta) si pone l’accento sulla nozione di “Readiness” (prontezza / preparazione).
In particolare, a fronte dell’evoluzione dei servizi informatici, della crescente sofisticazione delle minacce e della rilevanza strategica dei target cui le stesse si rivolgono, ogni organizzazione, di fronte ad un incidente di sicurezza informatica, deve prepararsi per tempo, sviluppando la propria cultura e mettendo in campo azioni proattive e procedure tese a ridurre la probabilità ma anche l’impatto degli incidenti.
Condurre le organizzazioni verso uno stato di “Readiness” in tema di cyber security vuol dire dunque sviluppare quella capacità di adattare i propri sistemi di difesa (non solo tecnologici, ma anche di processo e procedurali) sulla base dell’evoluzione delle minacce, della scoperta di nuove vulnerabilità e degli incidenti avvenuti sia internamente che subiti da altre organizzazioni.
Nel frattempo i due CERT (Computer Emergency Response Team) ovvero il CERT nazionale italiano (presso il MISE) e quello della Pubblica Amministrazione (CERT-PA presso AGID) rafforzeranno sempre di più la loro collaborazione, per svolgere congiuntamente il ruolo e le funzioni del CSIRT. A questo proposito, continuano a svolgere compiti di prevenzione e risposta ai cyber attacchi, inoltre gestiscono le notifiche e la condivisione (Information Sharing) di incidenti informatici.
Il CERT-PA (Computer Emergency Response Team Pubblica Amministrazione) è una struttura che opera all'interno dell'Agenzia per l’Italia Digitale ed è preposta al trattamento degli incidenti di sicurezza informatica del dominio costituito dalle pubbliche amministrazioni.
Il CERT-PA interviene a seguito di segnalazioni provenienti da: pubbliche amministrazioni della constituency, organizzazioni di sicurezza informatica italiane; altre organizzazioni italiane o internazionali (rete dei CERT); attività di monitoraggio e di data intelligence.
Il Cyber Solidarity Act, approvato dal Consiglio europeo il 2 dicembre 2024, potenzia la strategia unitaria dell’UE per la cibersicurezza, promuovendo solidarietà e collaborazione tra Stati membri e istituzioni. Il Regolamento istituisce una rete di poli informatici per il rilevamento delle minacce, un meccanismo di emergenza per risposte coordinate e strumenti di revisione per migliorare la preparazione agli incidenti.
Il 2 dicembre 2024 il Consiglio europeo ha adottato due provvedimenti che fanno entrambi parte del “pacchetto” legislativo sulla cibersicurezza, il Regolamento Cyber solidarity act (di seguito: Regolamento) e un emendamento alla legge sulla cibersicurezza, il Cybersecurity act (di seguito: CSA). La proposta era stata presentata dalla Commissione europea il 18 aprile 2023 proprio con l’obiettivo di migliorare la preparazione, il rilevamento e la risposta agli incidenti di sicurezza informatica in tutta l’Unione.
Dopo la firma da parte dei presidenti del Consiglio e del Parlamento europeo, entrambi gli atti legislativi saranno pubblicati nella Gazzetta ufficiale dell’UE ed entreranno in vigore 20 giorni dopo la loro pubblicazione.
In primo luogo, il Cyber Solidarity Act prevede l’istituzione:
È evidente come l’obiettivo dichiarato del Regolamento sia proprio quello di rafforzare la cooperazione transfrontaliera tra Governi, aziende e istituzioni per gestire le emergenze informatiche con la condivisione di risorse tecnologiche avanzate e assistere gli Stati membri in difficoltà.
Tale approccio mira a garantire che anche i Paesi con risorse limitate possano beneficiare di un livello avanzato di protezione, riducendo le disuguaglianze nella sicurezza informatica all’interno dell’Unione Europea.
È evidente come la cibersicurezza non può e non deve essere considerata una questione nazionale: è un problema europeo e, come tale, deve essere affrontato.
Regulation (EU) 2024/2847 of the European Parliament and of the Council of 23 October 2024 on horizontal cybersecurity requirements for products with digital elements and amending Regulations (EU) No 168/2013 and (EU) 2019/1020 and Directive (EU) 2020/1828 (Cyber Resilience Act).
Strategia Italiana per l'Intelligenza Artificiale 2024 - 2026
Fino al 20 marzo sono in consultazione pubblica le Linee Guida per l’adozione dell'Intelligenza Artificiale nella Pubblica Amministrazione, adottate dall'AgID (Agenzia per l'Italia Digitale) con la Determinazione n.17/2025.
>>> AGID AI - Linee Guida - Consultazione Pubblica
>>> EU Strategia Cybersecurity
Il Piano Triennale per l’informatica nella Pubblica Amministrazione 2024-2026 indica le linee di azione per promuovere la trasformazione digitale del settore pubblico e del Paese.
Il nuovo Piano presenta, rispetto alle precedenti edizioni, dei cambiamenti nella sua struttura e approfondisce alcuni contenuti per sostenere in modo efficace le pubbliche amministrazioni nel processo di implementazione e gestione dei servizi digitali.
Per la prima volta il Piano affronta approfonditamente anche il tema dell’Intelligenza Artificiale, fornendo indicazioni e principi generali che dovranno essere adottati dalle amministrazioni e declinati in fase di applicazione, tenendo in considerazione lo scenario in rapida evoluzione.
>>> https://www.oasis-open.org
A livello tecnico, per la realizzazione del progetto, sono stati adottati gli standard STIX (Structured Threat Information eXpression) e TAXII (Trusted Automated eXchange of Indicator Information).
Si tratta di due componenti open source, supportati da OASIS nell’ambito del progetto OASIS Cyber Threat Intelligence (CTI), ed in particolare:
>>> https://oasis-open.github.io/cti-documentation/
>>> Attacchi DDOS - Read more ...
>>> Attacchi DDOS II - Read more ...
...
| Thumbnail | Title | Filename | Date Posted | Size |
|---|---|---|---|---|
| AGID_AI_Consultazione.pdf | AGID_AI_Consultazione.pdf | 2/21/25 | 604.60 KB | |
| AGID_Bozza_LineeGuida_Adozione_Consultazione_Domande.pdf | AGID_Bozza_LineeGuida_Adozione_Consultazione_Domande.pdf | 2/21/25 | 999.15 KB | |
| AGID_Bozza_LineeGuida_Adozione_Consultazione.pdf | AGID_Bozza_LineeGuida_Adozione_Consultazione.pdf | 2/21/25 | 4,123.92 KB | |
| AGID_Strategia_IA_2024_2026.pdf | AGID_Strategia_IA_2024_2026.pdf | 2/21/25 | 556.37 KB | |
| CodiceDigitale_PA_2005.pdf | CodiceDigitale_PA_2005.pdf | 2/21/25 | 763.37 KB |