CSIRT   CERT

 

 

CSIRT

Computer Security Incident Response Team

Con il DPCM dell’8 agosto 2011 pubblicato su G.U. n.262 del 8 novembre 2019 vengono fornite, in un unico decreto, le disposizioni sull’organizzazione e il funzionamento del Computer Security Incident Response Team – CSIRT italiano.

L’organismo, istituito presso la Presidenza del Consiglio, recepisce la direttiva europea NIS (Network and Information Security – www.csirt-ita.it). 

L’importanza delle entità chiamate CSIRT è ulteriormente enfatizzata dall’implementazione della Direttiva NIS2, che mira a rafforzare la resilienza e la risposta agli incidenti cyber su scala nazionale e internazionale.

Una struttura incaricata di raccogliere e gestire le segnalazioni di incidenti informatici e potenziali vulnerabilità nei software che provengono dalla comunità degli utenti.

Un organo unico e centrale per la gestione delle minacce cyber previsto dal Decreto del Presidente del Consiglio dei ministri dell’8 agosto 2019. L’organo, creato in seno al Dipartimento di Informazione per la Sicurezza (DIS), si inserisce nel quadro europeo della Direttiva NIS emanata dal Parlamento Europeo, che prevede la creazione di CSIRT nazionali in tutti gli stati membri.

Il quadro normativo dell’organo è dato da due documenti, che ne definiscono dettagliatamente le funzioni. Il D.lgs. 65/2018, “Attuazione della direttiva (UE) 2016/1148 del Parlamento europeo e del Consiglio, del 6 luglio 2016, recante misure per un livello comune elevato di sicurezza delle reti e dei sistemi informativi nell’Unione”, definisce un quadro specifico di funzionamento del CSIRT.

Il D.lgs. 65/2018 individua i soggetti competenti in materia di comunicazioni di incidenti: gli Operatori di Servizi Essenziali (OSE), ovvero le organizzazioni pubbliche e private che forniscono servizi essenziali; e i Fornitori di Servizi Digitali (FSD), quali e-commerce e motori di ricerca online. Gli allegati II e III del decreto individuano chiaramente tutti i tipi di soggetto che rientrano nelle categorie di OSE e FSD. Il decreto dispone norme per entrambe le tipologie di soggetti. L’art 12 regola nel dettaglio l’azione degli Operatori di Servizi Essenziali. Innanzitutto, essi devono agire nel campo della prevenzione, “adottando misure tecniche e organizzative adeguate e proporzionate alla gestione dei rischi posti alla sicurezza della rete e dei sistemi informativi che utilizzano nelle loro operazioni”. Nel caso in cui queste misure non siano sufficienti a garantire quel perimetro di sicurezza, “essi notificano al CSIRT italiano e, per conoscenza, all’autorità competente NIS, senza ingiustificato ritardo, gli incidenti aventi un impatto rilevante sulla continuità dei servizi essenziali forniti”.

 

Funzioni e responsabilità di un CSIRT

  1. Monitoraggio e rilevamento: i CSIRT sono responsabili del monitoraggio continuo delle reti per rilevare qualsiasi attività sospetta o malevola.
  2. Analisi degli incidenti: dopo il rilevamento di un incidente, il CSIRT analizza la natura e l’origine dell’attacco per comprendere meglio come è stato eseguito e quali vulnerabilità sono state sfruttate.
  3. Coordinamento della risposta: una volta analizzato l’incidente, il CSIRT coordina la risposta, che può includere il contenimento dell’attacco e la mitigazione dei danni.
  4. Ripresa delle operazioni: il team lavora per ripristinare le operazioni normali il più rapidamente possibile, garantendo che tutte le funzioni aziendali possano continuare con minimo impatto.
  5. Comunicazione: il CSIRT informa e aggiorna gli stakeholder interni ed esterni, inclusi i clienti, i partner e le autorità regolatorie, sullo stato delle minacce e sulle azioni di risposta.

 

Collaborazione e supporto

Il CSIRT opera in stretta sinergia con un Security Operations Center (SOC) e altre entità di sicurezza per fornire una risposta efficace e tempestiva agli incidenti. Questa collaborazione è fondamentale per un approccio olistico alla sicurezza informatica, che include la condivisione di informazioni e best practices tra diversi team e organizzazioni.

 

Importanza strategica di un CSIRT

I CSIRT sono cruciali non solo per la gestione degli incidenti, ma anche per la prevenzione. 

Attraverso la definizione di procedure standardizzate e la diffusione di alert e bollettini, i CSIRT aiutano le organizzazioni a prepararsi meglio contro le minacce future.

 

Le principali macroaree di attività sono:

Incident Management: questa area si occupa del monitoraggio, identificazione e risposta agli incidenti di sicurezza. Le figure principali includono gli analisti che monitorano gli eventi di sicurezza, i coordinatori che gestiscono la priorità degli incidenti e i responder che rispondono agli incidenti e ripristinano le funzionalità degli asset compromessi.

Vulnerability Management: in questa macroarea, i professionisti si concentrano sull’identificazione, analisi e gestione delle vulnerabilità nei sistemi. Queste figure coordinano lo scambio di informazioni sulle vulnerabilità con ricercatori e fornitori, sviluppano politiche di divulgazione e conducono ricerche per identificare nuove vulnerabilità.

Situational Awareness: gli analisti di questa area raccolgono e analizzano informazioni operative e di contesto per determinare il quadro situazionale dell’organizzazione. Forniscono inoltre avvisi sulle minacce attuali e valutano i rischi associati agli asset critici.

Knowledge Transfer: un’area dedicata alla formazione e alla sensibilizzazione. Include lo sviluppo di programmi di formazione per il personale, l’organizzazione di esercitazioni pratiche e la creazione di materiali informativi per aumentare la consapevolezza sulla sicurezza informatica.

Policy and Compliance: i professionisti in ambito policy e compliance collaborano con l’ambito Constituency per creare e implementare politiche di sicurezza. Essi verificano che le politiche includano la gestione degli incidenti e delle minacce e forniscono supporto tecnico e consulenza sulla conformità e gestione del rischio.

 

Links:

 

>>> CSIRT - Read more

 

 

 

CERT

Computer Emergency Response Team

Il significato di CERT è comunemente associato ad un gruppo di professionisti dedicato alla gestione degli incidenti di sicurezza informatica, in grado di cooperare e coordinare gli interventi necessari per contenere il loro impatto e rispristinare le normali o accettabili condizioni operative nell’erogazione dei servizi.

La maggior parte dei CERT fornisce anche servizi di prevenzione e di formazione e sensibilizzazione per la propria comunità di riferimento.

Il funzionamento dei CERT si basa sulla gestione integrata dei flussi informativi, in qualità di unica interfaccia operativa per le attività di Information Sharing. 

I CERT capaci di raccogliere, oltre alle segnalazioni di incidenti informatici, le vulnerabilità e le potenziali minacce, analizzano gli impatti che si potrebbero verificare sulle infrastrutture informatiche della propria constituency (o sull’organizzazione stessa) così da indentificare i rischi e dunque le più adeguate contromisure.

Nel contesto attuale lo scopo e la missione dei CERT sono stati estesi, e più che parlare di “Response” (risposta) si pone l’accento sulla nozione di “Readiness” (prontezza / preparazione). 

In particolare, a fronte dell’evoluzione dei servizi informatici, della crescente sofisticazione delle minacce e della rilevanza strategica dei target cui le stesse si rivolgono, ogni organizzazione, di fronte ad un incidente di sicurezza informatica, deve prepararsi per tempo, sviluppando la propria cultura e mettendo in campo azioni proattive e procedure tese a ridurre la probabilità ma anche l’impatto degli incidenti. 

Condurre le organizzazioni verso uno stato di “Readiness” in tema di cyber security vuol dire dunque sviluppare quella capacità di adattare i propri sistemi di difesa (non solo tecnologici, ma anche di processo e procedurali) sulla base dell’evoluzione delle minacce, della scoperta di nuove vulnerabilità e degli incidenti avvenuti sia internamente che subiti da altre organizzazioni.

Nel frattempo i due CERT (Computer Emergency Response Team) ovvero il CERT nazionale italiano (presso il MISE) e quello della Pubblica Amministrazione (CERT-PA presso AGID) rafforzeranno sempre di più la loro collaborazione, per svolgere congiuntamente il ruolo e le funzioni del CSIRT. A questo proposito, continuano a svolgere compiti di prevenzione e risposta ai cyber attacchi, inoltre gestiscono le notifiche e la condivisione (Information Sharing) di incidenti informatici.

Il CERT-PA (Computer Emergency Response Team Pubblica Amministrazione) è una struttura che opera all'interno dell'Agenzia per l’Italia Digitale ed è preposta al trattamento degli incidenti di sicurezza informatica del dominio costituito dalle pubbliche amministrazioni. 

Il CERT-PA interviene a seguito di segnalazioni provenienti da: pubbliche amministrazioni della constituency, organizzazioni di sicurezza informatica italiane; altre organizzazioni italiane o internazionali (rete dei CERT); attività di monitoraggio e di data intelligence.

 

 

Links:

 

>>> CERT

 

 

EU Cybersecurity Act

Il Cyber Solidarity Act, approvato dal Consiglio europeo il 2 dicembre 2024, potenzia la strategia unitaria dell’UE per la cibersicurezza, promuovendo solidarietà e collaborazione tra Stati membri e istituzioni. Il Regolamento istituisce una rete di poli informatici per il rilevamento delle minacce, un meccanismo di emergenza per risposte coordinate e strumenti di revisione per migliorare la preparazione agli incidenti.

Il 2 dicembre 2024 il Consiglio europeo ha adottato due provvedimenti che fanno entrambi parte del “pacchetto” legislativo sulla cibersicurezza, il Regolamento Cyber solidarity act (di seguito: Regolamento) e un emendamento alla legge sulla cibersicurezza, il Cybersecurity act (di seguito: CSA). La proposta era stata presentata dalla Commissione europea il 18 aprile 2023 proprio con l’obiettivo di migliorare la preparazione, il rilevamento e la risposta agli incidenti di sicurezza informatica in tutta l’Unione. 

Dopo la firma da parte dei presidenti del Consiglio e del Parlamento europeo, entrambi gli atti legislativi saranno pubblicati nella Gazzetta ufficiale dell’UE ed entreranno in vigore 20 giorni dopo la loro pubblicazione.

 

In primo luogo, il Cyber Solidarity Act prevede l’istituzione:

  1. all’art.3 di una rete paneuropea dei poli informatici nazionali e transfrontalieri, presupposto di un sistema europeo di allerta per la cibersicurezza, per condividere le informazioni, sviluppare e rafforzare le capacità di analisi, rilevamento e prevenzione delle minacce cibernetiche. Il sistema di allerta avrà principalmente la funzione di:
    • lavorare insieme ai soggetti e alle autorità competenti per contribuire ad una migliore protezione e risposta alle minacce;
    • mettere in comune dati e informazioni pertinenti e condividere informazioni provenienti dai diversi attori;
    • raccogliere, sostenere e condividere le analisi sulle minacce e tutte le informazioni;
    • contribuire a migliorare il rilevamento coordinato delle minacce in tutta l’Unione e fornire segnalazioni e raccomandazioni specifiche ai soggetti;
    • fornire servizi e attività compreso il contributo allo sviluppo di strumenti e tecnologie avanzati.
  2. all’art. 10 di un meccanismo per le emergenze che permetterà, congiuntamente alle risorse nazionali, di migliorare la risposta agli incidenti, sempre in uno spirito di solidarietà; sono previste in particolare:
    • azioni di preparazione dei soggetti che operano nei settori critici, compresi test nei settori altamente critici (sanità, trasporti, energia…) per individuare potenziali vulnerabilità, sulla base di scenari di rischio e metodologie comuni;
    • azioni a sostegno della risposta che devono essere svolte da fornitori di fiducia di servizi di sicurezza gestiti che partecipano alla riserva[2] di sicurezza informatica dell’Unione composta da servizi di risposta agli incidenti in grado di intervenire su richiesta di uno Stato membro o di istituzioni, organismi o agenzie UE, nonché di paesi terzi associati, in caso di un incidente di sicurezza informatica significativo o su larga scala”;
    • azioni a sostegno dell’assistenza tecnica reciproca, volti a sostenere uno Stato membro che fornisce assistenza tecnica ad un altro Stato membro in caso di incidente.
  3. all’art. 21 di un meccanismo di riesame degli incidenti per valutare, tra l’altro, l’efficacia delle azioni nell’ambito del meccanismo di emergenza informatica e l’uso della riserva di sicurezza informatica per aumentare la preparazione e migliorare le capacità di risposta agli incidenti nell’UE, sostenere gli Stati membri nella preparazione e nella risposta agli incidenti, nella mitigazione del loro impatto e nella ripresa.

È evidente come l’obiettivo dichiarato del Regolamento sia proprio quello di rafforzare la cooperazione transfrontaliera tra Governi, aziende e istituzioni per gestire le emergenze informatiche con la condivisione di risorse tecnologiche avanzate e assistere gli Stati membri in difficoltà.


Tale approccio mira a garantire che anche i Paesi con risorse limitate possano beneficiare di un livello avanzato di protezione, riducendo le disuguaglianze nella sicurezza informatica all’interno dell’Unione Europea.

È evidente come la cibersicurezza non può e non deve essere considerata una questione nazionale: è un problema europeo e, come tale, deve essere affrontato.

 

 

EU Cyber Resilience Act

Regulation (EU) 2024/2847 of the European Parliament and of the Council of 23 October 2024 on horizontal cybersecurity requirements for products with digital elements and amending Regulations (EU) No 168/2013 and (EU) 2019/1020 and Directive (EU) 2020/1828 (Cyber Resilience Act).

 

>>> EU Cyber Resilience Act

 

 

 

AGID AI

Strategia Italiana per l'Intelligenza Artificiale 2024 - 2026

Fino al 20 marzo sono in consultazione pubblica le Linee Guida per l’adozione dell'Intelligenza Artificiale nella Pubblica Amministrazione, adottate dall'AgID (Agenzia per l'Italia Digitale) con la Determinazione n.17/2025.

 

>>> AGID AI

 

>>> AGID AI - Linee Guida - Consultazione Pubblica

 

 

 

Links:

 

>>> EU Cybersecurity

 

>>> EU Strategia Cybersecurity

 

>>> EU Cybersecurity Act

 

>>> EU Cybersecurity Policies

 

 

 

Piano Triennale

Il Piano Triennale per l’informatica nella Pubblica Amministrazione 2024-2026 indica le linee di azione per promuovere la trasformazione digitale del settore pubblico e del Paese.

Il nuovo Piano presenta, rispetto alle precedenti edizioni, dei cambiamenti nella sua struttura e approfondisce alcuni contenuti per sostenere in modo efficace le pubbliche amministrazioni nel processo di implementazione e gestione dei servizi digitali.

Per la prima volta il Piano affronta approfonditamente anche il tema dell’Intelligenza Artificiale, fornendo indicazioni e principi generali che dovranno essere adottati dalle amministrazioni e declinati in fase di applicazione, tenendo in considerazione lo scenario in rapida evoluzione.

 

>>> Piano Triennale

 

 

 

Oasis Open

 

>>> https://www.oasis-open.org

A livello tecnico, per la realizzazione del progetto, sono stati adottati gli standard STIX (Structured Threat Information eXpression) e TAXII (Trusted Automated eXchange of Indicator Information).

Si tratta di due componenti open source, supportati da OASIS nell’ambito del progetto OASIS Cyber Threat Intelligence (CTI), ed in particolare:

 

>>> STIX

  • STIX è un linguaggio strutturato, processabile da strumenti automatici, espressamente sviluppato per descrivere e scambiare informazioni su un evento cibernetico, anche complesso, corredandole con informazioni peculiari per la CTI;

 

>>> TAXII

  • TAXII è un protocollo applicativo di comunicazione e trasporto di dati che, tramite i concetti di “collezioni” e “canali”, permette di orchestrare, in modalità diverse, la consegna degli stessi nel contesto di riferimento.

 

>>> https://oasis-open.github.io/cti-documentation/

 

 

 

Cybersecurity - Hacker Attacks

 

>>> Attacchi DDOS -   Read more ...

 

>>> Attacchi DDOS II - Read more ...

 

 

Links:

 

>>> ENISA

 

>>> NIS

 

>>> NIS Direttiva

 

>>> NIS2

 

 

Italia FederPrivacy

 

>>> FederPrivacy

 

...

PDF

Thumbnail Title Filename Date Posted Size
PDF file icon AGID_AI_Consultazione.pdf AGID_AI_Consultazione.pdf 2/21/25 604.60 KB
PDF file icon AGID_Bozza_LineeGuida_Adozione_Consultazione_Domande.pdf AGID_Bozza_LineeGuida_Adozione_Consultazione_Domande.pdf 2/21/25 999.15 KB
PDF file icon AGID_Bozza_LineeGuida_Adozione_Consultazione.pdf AGID_Bozza_LineeGuida_Adozione_Consultazione.pdf 2/21/25 4,123.92 KB
PDF file icon AGID_Strategia_IA_2024_2026.pdf AGID_Strategia_IA_2024_2026.pdf 2/21/25 556.37 KB
PDF file icon CodiceDigitale_PA_2005.pdf CodiceDigitale_PA_2005.pdf 2/21/25 763.37 KB