Vai al contenuto

PR22.1 - Gestione delle Patch

Procedura di Patch Management

DOCUMENTO IN BOZZA — generato il 16/07/2026 per colmare una lacuna rilevata durante la revisione della documentazione (citato nella SOA ma non ancora creato). Contenuto basato su pratiche reali già note da altri documenti del SGI; le parti evidenziate in rosso sono da confermare prima dell'approvazione formale.

Revisioni

Rev. Data Descrizione Redatto Approvato
0.1 16/07/2026 Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA IA Da approvare

1 Introduzione

1.1 Scopo / Campo di applicazione

La presente procedura descrive le modalità con cui VECTORLAB gestisce l'aggiornamento (patching) dei sistemi operativi, delle applicazioni, del firmware degli apparati e dei componenti infrastrutturali, al fine di ridurre l'esposizione a vulnerabilità tecniche note.

Il documento si applica a:

  • PC aziendali;

  • apparati di rete (router e relative funzionalità firewall);

  • sistemi e servizi in cloud (AWS, server Aruba gestito in Infrastructure-as-Code);

  • applicazioni e librerie software utilizzate nello sviluppo e nell'erogazione dei servizi digitali dell'Azienda.

La procedura è complementare a "PR23.1 - Gestione delle Vulnerabilità Tecniche" [DA CONFERMARE: documento non ancora presente in questo repository al momento della stesura; è citato nella SOA come riferimento per il controllo 8.8 ma esula dal perimetro dei documenti oggetto della presente bozza], che tratta l'identificazione e la valutazione delle vulnerabilità, mentre la presente procedura si concentra sulle attività operative di applicazione degli aggiornamenti.

1.2 Riferimenti e Allegati

ALPR05.1.G - Lista software permessi

MDPR08.1.A - Elenco Informazioni Documentate / Tools

MDPR11.1.C - Piano di Audit Tecnici

PO32 - Gestione delle Configurazioni

PR03.1 - IT

PR14.1 - Gestione Asset

PR19.1 - Gestione del Cambiamento

PR32.1 - Gestione delle Configurazioni

REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali.

1.3 Definizioni, Acronimi, Abbreviazioni

CI - Configuration Item

CMDB - Configuration Management System Data Base

CVE - Common Vulnerabilities and Exposures

IaC - Infrastructure as Code

Patch - aggiornamento software o firmware rilasciato dal fornitore, finalizzato alla correzione di difetti funzionali o di sicurezza

RSGI - Responsabile del Sistema di Gestione Integrato.

2 Procedura di Gestione delle Patch

2.1 Identificazione degli aggiornamenti disponibili

L'IT individua gli aggiornamenti disponibili per i sistemi e le applicazioni in uso attraverso:

  • i meccanismi di notifica/aggiornamento nativi dei sistemi operativi e delle applicazioni (es. Windows Update, aggiornamenti automatici delle applicazioni);

  • le comunicazioni dei fornitori dei servizi cloud/SaaS relativamente alle componenti gestite direttamente da essi;

  • le release note e gli avvisi di sicurezza pubblicati dai produttori/maintainer delle librerie e dei framework utilizzati nello sviluppo software.

VECTORLAB utilizza esclusivamente software proveniente da fonti affidabili, aggiornato regolarmente per ridurre i rischi di sicurezza.

[DA CONFERMARE: non risulta ad oggi l'adozione di servizi strutturati di allerta/mailing list dedicati al monitoraggio proattivo di nuove vulnerabilità (CVE) per lo stack software in uso].

2.2 Responsabilità per livello infrastrutturale

Data l'architettura fortemente basata su cloud e SaaS, la responsabilità di applicazione delle patch è ripartita secondo un modello a responsabilità condivisa:

  • per i servizi SaaS (Google Workspace) e per i servizi gestiti AWS, il fornitore è responsabile dell'aggiornamento dell'infrastruttura e della piattaforma sottostante;

  • [DA CONFERMARE: ripartizione puntuale delle responsabilità di patching tra AWS e VECTORLAB per le istanze EC2/ECS in uso, in assenza di un documento di shared responsibility model formalizzato];

  • per il server Aruba gestito in modalità Infrastructure-as-Code, e per i PC aziendali, l'aggiornamento del sistema operativo e delle applicazioni installate è responsabilità di VECTORLAB (IT).

2.3 Classificazione e priorità

Gli aggiornamenti disponibili sono, per quanto possibile, distinti in base alla loro natura:

  • aggiornamenti di sicurezza (priorità alta, da applicare quanto prima compatibilmente con la continuità operativa);

  • aggiornamenti funzionali/di manutenzione ordinaria (priorità standard, applicabili secondo il normale ciclo di manutenzione programmata - cfr. "PR14.1 - Gestione Asset", par. 2.4.1).

[DA CONFERMARE: non risulta definita una scala di criticità formalizzata (es. basato su punteggio CVSS) per la classificazione delle patch di sicurezza].

2.4 Test degli aggiornamenti

Per gli aggiornamenti relativi a componenti infrastrutturali gestite in Infrastructure-as-Code, le modifiche vengono, ove possibile, verificate in ambiente di test separato dall'ambiente di produzione, in coerenza con il principio di separazione degli ambienti descritto in "PO25 - Sviluppo Sicuro", prima del rilascio.

Per gli aggiornamenti di sistema operativo e applicazioni sui PC aziendali e per gli aggiornamenti dei servizi cloud gestiti dai fornitori, non è normalmente prevista una fase di test dedicata da parte di VECTORLAB, salvo diversa valutazione dell'IT per interventi particolarmente critici.

2.5 Applicazione degli aggiornamenti

Sui PC aziendali, l'aggiornamento automatico del sistema operativo e delle applicazioni principali deve essere abilitato nei limiti e secondo le indicazioni fornite dall'IT. Nel caso non fosse possibile automatizzare l'aggiornamento, esso viene effettuato manualmente dall'IT o dalla persona autorizzata secondo le medesime modalità (cfr. "REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali").

Per gli apparati di rete (router/firewall integrato), l'aggiornamento del firmware è effettuato dall'IT secondo quanto pianificato nella manutenzione programmata (cfr. "PR14.1 - Gestione Asset", par. 2.4.1), oppure tempestivamente in presenza di aggiornamenti di sicurezza critici segnalati dal fornitore.

Per i sistemi gestiti in Infrastructure-as-Code, l'aggiornamento delle immagini/componenti software avviene tramite modifica del codice di infrastruttura versionato e il rilascio segue il processo di gestione del cambiamento (cfr. "PR19.1 - Gestione del Cambiamento").

2.6 Verifica post-installazione

A seguito dell'applicazione di un aggiornamento, l'IT verifica la corretta funzionalità del sistema o dell'applicazione interessata, anche attraverso gli strumenti di monitoraggio in uso (cfr. "PR20.1 - Capacità e Monitoraggio Tecnico"). In caso di anomalie riscontrate a seguito di un aggiornamento, l'IT valuta l'eventuale rollback, tracciando l'intervento sul sistema di ticketing aziendale.

2.7 Tracciamento

Le patch/versioni software installate sui singoli CI sono aggiornate nel CMDB a cura dell'IT (cfr. "PR14.1 - Gestione Asset", par. 2.1.2), in modo da mantenere visibilità sullo stato di aggiornamento del parco asset aziendale.

2.8 Gestione delle eccezioni

Qualora un aggiornamento non possa essere applicato (es. per incompatibilità con software in uso, fine supporto del fornitore), l'IT documenta l'eccezione e le eventuali misure compensative adottate, sottoponendola alla valutazione del CISO (ruolo ricoperto dall'Amministratore Unico), in coerenza con quanto previsto in "PO32 - Gestione delle Configurazioni".