PR32.1 - Gestione delle Configurazioni
Procedura di Gestione delle Configurazioni
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
|---|---|---|---|---|
| 0.1 | 16/07/2026 | Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA | IA | Da approvare |
1 Introduzione
1.1 Scopo / Campo di applicazione
La presente procedura descrive le modalità operative con cui VECTORLAB definisce, applica, mantiene e verifica le configurazioni di sicurezza (baseline e hardening) dei sistemi, dei dispositivi e delle applicazioni utilizzate, in attuazione dei principi definiti in "PO32 - Gestione delle Configurazioni".
Il documento si applica a:
-
PC aziendali;
-
apparati di rete (router e, ove presenti, firewall dedicati e switch);
-
sistemi e servizi cloud utilizzati per l'erogazione dei servizi digitali dell'Azienda.
1.2 Riferimenti e Allegati
MDPR08.1.A - Elenco Informazioni Documentate / Tools
MDPR11.1.C - Piano di Audit Tecnici
MDPR32.1.A - Template di Configurazione di Base FIREWALL
MDPR32.1.A - Template di Configurazione di Base PC
MDPR32.1.A - Template di Configurazione di Base ROUTER
MDPR32.1.A - Template di Configurazione di Base SWITCH
PO17 - Crittografia
PO32 - Gestione delle Configurazioni
PR03.1 - IT
PR14.1 - Gestione Asset
PR19.1 - Gestione del Cambiamento
PR22.1 - Gestione delle Patch
PR33.1 - Processo Analisi del Rischio e Trattamento
REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali.
1.3 Definizioni, Acronimi, Abbreviazioni
Baseline di configurazione - insieme documentato dei parametri di configurazione di sicurezza minimi richiesti per una categoria di asset
CI - Configuration Item
CMDB - Configuration Management System Data Base
Hardening - insieme di attività volte a ridurre la superficie di attacco di un sistema disabilitando funzionalità non necessarie
IaC - Infrastructure as Code
RSGI - Responsabile del Sistema di Gestione Integrato
WPA2 - Wi-Fi Protected Access 2.
2 Procedura di Gestione delle Configurazioni
2.1 Definizione delle configurazioni di base
Per ciascuna categoria di asset gestita da VECTORLAB, l'IT definisce e mantiene aggiornata una configurazione di base (baseline), documentata tramite gli appositi moduli template:
-
"MDPR32.1.A - Template di Configurazione di Base PC" - per i PC aziendali (impostazioni di account, blocco schermo, antivirus, aggiornamenti, cifratura disco);
-
"MDPR32.1.A - Template di Configurazione di Base ROUTER" - per l'apparato di connessione perimetrale (credenziali di amministrazione, rete Wi-Fi aziendale protetta con WPA2, gestione delle reti Wi-Fi separate per personale ed ospiti - cfr. "REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali");
-
"MDPR32.1.A - Template di Configurazione di Base FIREWALL" - per le funzionalità di filtraggio e protezione perimetrale, siano esse fornite da un apparato dedicato o integrate nel router aziendale;
-
"MDPR32.1.A - Template di Configurazione di Base SWITCH" - per eventuali apparati di rete di livello 2.
[DA CONFERMARE: ad oggi risulta una sola infrastruttura di rete basata su router con firewall integrato (senza switch gestiti separati); il template SWITCH è predisposto per completezza rispetto ai riferimenti già citati nella SOA, ma la sua reale applicabilità nel contesto VECTORLAB è da confermare in sede di prima revisione].
Le configurazioni di base sono definite tenendo conto delle raccomandazioni di sicurezza fornite dai vendor/fornitori dei dispositivi e servizi, secondo il principio del minimo privilegio e della minima superficie di attacco (cfr. "PO32 - Gestione delle Configurazioni").
2.2 Applicazione della configurazione di base
Ogni nuovo asset (PC, apparato di rete) viene configurato dall'IT secondo la baseline definita prima della relativa messa in servizio e consegna, contestualmente al censimento nel CMDB (cfr. "PR14.1 - Gestione Asset", par. 2.1.2 e 2.3). Il modulo di configurazione di base compilato viene conservato come evidenza a corredo del CI corrispondente.
Per i sistemi e servizi cloud (AWS, server Aruba in IaC), la configurazione sicura viene applicata e mantenuta come parte del codice di infrastruttura versionato, sottoposto a revisione secondo le stesse modalità adottate per il codice applicativo (cfr. "PO25 - Sviluppo Sicuro").
2.3 Hardening
Il processo di hardening prevede, a titolo esemplificativo e non esaustivo:
-
la sostituzione delle credenziali di default con credenziali dedicate;
-
la disattivazione di servizi, porte e protocolli non necessari all'operatività;
-
l'attivazione di meccanismi di protezione disponibili sul dispositivo (es. firewall locale, blocco automatico dello schermo, antivirus - cfr. "REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali");
-
l'applicazione della cifratura ove richiesto dal livello di classificazione dei dati trattati (cfr. "PO17 - Crittografia");
-
il mantenimento di software e firmware aggiornati secondo quanto descritto in "PR22.1 - Gestione delle Patch".
2.4 Gestione delle modifiche alla configurazione
Ogni modifica ad una configurazione di base già in essere, sia essa richiesta per esigenze operative, correttive o di sicurezza, è sottoposta al processo di gestione del cambiamento descritto in "PR19.1 - Gestione del Cambiamento". Le modifiche approvate vengono applicate dall'IT e, se rilevanti ai fini della sicurezza, riportate nel modulo di configurazione di base e nel CMDB.
La modifica delle configurazioni di sicurezza da parte di personale non autorizzato è vietata (cfr. "REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali").
2.5 Verifica periodica di conformità
L'IT effettua verifiche periodiche, anche a campione, sulla conformità delle configurazioni in essere rispetto alla baseline definita, nell'ambito delle attività pianificate in "MDPR11.1.C - Piano di Audit Tecnici". Le eventuali difformità rilevate sono corrette o, ove motivate da esigenze operative, documentate come eccezione approvata.
[DA CONFERMARE: periodicità puntuale delle verifiche di conformità delle configurazioni, non risultando ad oggi esplicitamente definita in un piano dedicato separato dagli audit tecnici generali].
2.6 Gestione delle eccezioni
Qualora, per esigenze tecniche o operative, non sia possibile applicare integralmente la configurazione di base ad un asset, l'IT documenta l'eccezione, la relativa motivazione e le eventuali misure compensative adottate, sottoponendola all'approvazione del CISO (ruolo ricoperto dall'Amministratore Unico).
2.7 Conservazione delle evidenze
I moduli di configurazione di base compilati per ciascun asset (o categoria omogenea di asset, ove la configurazione sia identica) sono conservati in repository cloud aziendale, secondo quanto riportato in "MDPR08.1.A - Elenco Informazioni Documentate / Tools", a disposizione per le attività di audit interno ed esterno.