PR22.1 - Gestione delle Patch
Procedura di Patch Management
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
|---|---|---|---|---|
| 0.1 | 16/07/2026 | Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA | IA | Da approvare |
1 Introduzione
1.1 Scopo / Campo di applicazione
La presente procedura descrive le modalità con cui VECTORLAB gestisce l'aggiornamento (patching) dei sistemi operativi, delle applicazioni, del firmware degli apparati e dei componenti infrastrutturali, al fine di ridurre l'esposizione a vulnerabilità tecniche note.
Il documento si applica a:
-
PC aziendali;
-
apparati di rete (router e relative funzionalità firewall);
-
sistemi e servizi in cloud (AWS, server Aruba gestito in Infrastructure-as-Code);
-
applicazioni e librerie software utilizzate nello sviluppo e nell'erogazione dei servizi digitali dell'Azienda.
La procedura è complementare a "PR23.1 - Gestione delle Vulnerabilità Tecniche" [DA CONFERMARE: documento non ancora presente in questo repository al momento della stesura; è citato nella SOA come riferimento per il controllo 8.8 ma esula dal perimetro dei documenti oggetto della presente bozza], che tratta l'identificazione e la valutazione delle vulnerabilità, mentre la presente procedura si concentra sulle attività operative di applicazione degli aggiornamenti.
1.2 Riferimenti e Allegati
ALPR05.1.G - Lista software permessi
MDPR08.1.A - Elenco Informazioni Documentate / Tools
MDPR11.1.C - Piano di Audit Tecnici
PO32 - Gestione delle Configurazioni
PR03.1 - IT
PR14.1 - Gestione Asset
PR19.1 - Gestione del Cambiamento
PR32.1 - Gestione delle Configurazioni
REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali.
1.3 Definizioni, Acronimi, Abbreviazioni
CI - Configuration Item
CMDB - Configuration Management System Data Base
CVE - Common Vulnerabilities and Exposures
IaC - Infrastructure as Code
Patch - aggiornamento software o firmware rilasciato dal fornitore, finalizzato alla correzione di difetti funzionali o di sicurezza
RSGI - Responsabile del Sistema di Gestione Integrato.
2 Procedura di Gestione delle Patch
2.1 Identificazione degli aggiornamenti disponibili
L'IT individua gli aggiornamenti disponibili per i sistemi e le applicazioni in uso attraverso:
-
i meccanismi di notifica/aggiornamento nativi dei sistemi operativi e delle applicazioni (es. Windows Update, aggiornamenti automatici delle applicazioni);
-
le comunicazioni dei fornitori dei servizi cloud/SaaS relativamente alle componenti gestite direttamente da essi;
-
le release note e gli avvisi di sicurezza pubblicati dai produttori/maintainer delle librerie e dei framework utilizzati nello sviluppo software.
VECTORLAB utilizza esclusivamente software proveniente da fonti affidabili, aggiornato regolarmente per ridurre i rischi di sicurezza.
[DA CONFERMARE: non risulta ad oggi l'adozione di servizi strutturati di allerta/mailing list dedicati al monitoraggio proattivo di nuove vulnerabilità (CVE) per lo stack software in uso].
2.2 Responsabilità per livello infrastrutturale
Data l'architettura fortemente basata su cloud e SaaS, la responsabilità di applicazione delle patch è ripartita secondo un modello a responsabilità condivisa:
-
per i servizi SaaS (Google Workspace) e per i servizi gestiti AWS, il fornitore è responsabile dell'aggiornamento dell'infrastruttura e della piattaforma sottostante;
-
[DA CONFERMARE: ripartizione puntuale delle responsabilità di patching tra AWS e VECTORLAB per le istanze EC2/ECS in uso, in assenza di un documento di shared responsibility model formalizzato];
-
per il server Aruba gestito in modalità Infrastructure-as-Code, e per i PC aziendali, l'aggiornamento del sistema operativo e delle applicazioni installate è responsabilità di VECTORLAB (IT).
2.3 Classificazione e priorità
Gli aggiornamenti disponibili sono, per quanto possibile, distinti in base alla loro natura:
-
aggiornamenti di sicurezza (priorità alta, da applicare quanto prima compatibilmente con la continuità operativa);
-
aggiornamenti funzionali/di manutenzione ordinaria (priorità standard, applicabili secondo il normale ciclo di manutenzione programmata - cfr. "PR14.1 - Gestione Asset", par. 2.4.1).
[DA CONFERMARE: non risulta definita una scala di criticità formalizzata (es. basato su punteggio CVSS) per la classificazione delle patch di sicurezza].
2.4 Test degli aggiornamenti
Per gli aggiornamenti relativi a componenti infrastrutturali gestite in Infrastructure-as-Code, le modifiche vengono, ove possibile, verificate in ambiente di test separato dall'ambiente di produzione, in coerenza con il principio di separazione degli ambienti descritto in "PO25 - Sviluppo Sicuro", prima del rilascio.
Per gli aggiornamenti di sistema operativo e applicazioni sui PC aziendali e per gli aggiornamenti dei servizi cloud gestiti dai fornitori, non è normalmente prevista una fase di test dedicata da parte di VECTORLAB, salvo diversa valutazione dell'IT per interventi particolarmente critici.
2.5 Applicazione degli aggiornamenti
Sui PC aziendali, l'aggiornamento automatico del sistema operativo e delle applicazioni principali deve essere abilitato nei limiti e secondo le indicazioni fornite dall'IT. Nel caso non fosse possibile automatizzare l'aggiornamento, esso viene effettuato manualmente dall'IT o dalla persona autorizzata secondo le medesime modalità (cfr. "REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali").
Per gli apparati di rete (router/firewall integrato), l'aggiornamento del firmware è effettuato dall'IT secondo quanto pianificato nella manutenzione programmata (cfr. "PR14.1 - Gestione Asset", par. 2.4.1), oppure tempestivamente in presenza di aggiornamenti di sicurezza critici segnalati dal fornitore.
Per i sistemi gestiti in Infrastructure-as-Code, l'aggiornamento delle immagini/componenti software avviene tramite modifica del codice di infrastruttura versionato e il rilascio segue il processo di gestione del cambiamento (cfr. "PR19.1 - Gestione del Cambiamento").
2.6 Verifica post-installazione
A seguito dell'applicazione di un aggiornamento, l'IT verifica la corretta funzionalità del sistema o dell'applicazione interessata, anche attraverso gli strumenti di monitoraggio in uso (cfr. "PR20.1 - Capacità e Monitoraggio Tecnico"). In caso di anomalie riscontrate a seguito di un aggiornamento, l'IT valuta l'eventuale rollback, tracciando l'intervento sul sistema di ticketing aziendale.
2.7 Tracciamento
Le patch/versioni software installate sui singoli CI sono aggiornate nel CMDB a cura dell'IT (cfr. "PR14.1 - Gestione Asset", par. 2.1.2), in modo da mantenere visibilità sullo stato di aggiornamento del parco asset aziendale.
2.8 Gestione delle eccezioni
Qualora un aggiornamento non possa essere applicato (es. per incompatibilità con software in uso, fine supporto del fornitore), l'IT documenta l'eccezione e le eventuali misure compensative adottate, sottoponendola alla valutazione del CISO (ruolo ricoperto dall'Amministratore Unico), in coerenza con quanto previsto in "PO32 - Gestione delle Configurazioni".