Vai al contenuto

PR32.1 - Gestione delle Configurazioni

Procedura di Gestione delle Configurazioni

DOCUMENTO IN BOZZA — generato il 16/07/2026 per colmare una lacuna rilevata durante la revisione della documentazione (citato nella SOA ma non ancora creato). Contenuto basato su pratiche reali già note da altri documenti del SGI; le parti evidenziate in rosso sono da confermare prima dell'approvazione formale.

Revisioni

Rev. Data Descrizione Redatto Approvato
0.1 16/07/2026 Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA IA Da approvare

1 Introduzione

1.1 Scopo / Campo di applicazione

La presente procedura descrive le modalità operative con cui VECTORLAB definisce, applica, mantiene e verifica le configurazioni di sicurezza (baseline e hardening) dei sistemi, dei dispositivi e delle applicazioni utilizzate, in attuazione dei principi definiti in "PO32 - Gestione delle Configurazioni".

Il documento si applica a:

  • PC aziendali;

  • apparati di rete (router e, ove presenti, firewall dedicati e switch);

  • sistemi e servizi cloud utilizzati per l'erogazione dei servizi digitali dell'Azienda.

1.2 Riferimenti e Allegati

MDPR08.1.A - Elenco Informazioni Documentate / Tools

MDPR11.1.C - Piano di Audit Tecnici

MDPR32.1.A - Template di Configurazione di Base FIREWALL

MDPR32.1.A - Template di Configurazione di Base PC

MDPR32.1.A - Template di Configurazione di Base ROUTER

MDPR32.1.A - Template di Configurazione di Base SWITCH

PO17 - Crittografia

PO32 - Gestione delle Configurazioni

PR03.1 - IT

PR14.1 - Gestione Asset

PR19.1 - Gestione del Cambiamento

PR22.1 - Gestione delle Patch

PR33.1 - Processo Analisi del Rischio e Trattamento

REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali.

1.3 Definizioni, Acronimi, Abbreviazioni

Baseline di configurazione - insieme documentato dei parametri di configurazione di sicurezza minimi richiesti per una categoria di asset

CI - Configuration Item

CMDB - Configuration Management System Data Base

Hardening - insieme di attività volte a ridurre la superficie di attacco di un sistema disabilitando funzionalità non necessarie

IaC - Infrastructure as Code

RSGI - Responsabile del Sistema di Gestione Integrato

WPA2 - Wi-Fi Protected Access 2.

2 Procedura di Gestione delle Configurazioni

2.1 Definizione delle configurazioni di base

Per ciascuna categoria di asset gestita da VECTORLAB, l'IT definisce e mantiene aggiornata una configurazione di base (baseline), documentata tramite gli appositi moduli template:

  • "MDPR32.1.A - Template di Configurazione di Base PC" - per i PC aziendali (impostazioni di account, blocco schermo, antivirus, aggiornamenti, cifratura disco);

  • "MDPR32.1.A - Template di Configurazione di Base ROUTER" - per l'apparato di connessione perimetrale (credenziali di amministrazione, rete Wi-Fi aziendale protetta con WPA2, gestione delle reti Wi-Fi separate per personale ed ospiti - cfr. "REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali");

  • "MDPR32.1.A - Template di Configurazione di Base FIREWALL" - per le funzionalità di filtraggio e protezione perimetrale, siano esse fornite da un apparato dedicato o integrate nel router aziendale;

  • "MDPR32.1.A - Template di Configurazione di Base SWITCH" - per eventuali apparati di rete di livello 2.

[DA CONFERMARE: ad oggi risulta una sola infrastruttura di rete basata su router con firewall integrato (senza switch gestiti separati); il template SWITCH è predisposto per completezza rispetto ai riferimenti già citati nella SOA, ma la sua reale applicabilità nel contesto VECTORLAB è da confermare in sede di prima revisione].

Le configurazioni di base sono definite tenendo conto delle raccomandazioni di sicurezza fornite dai vendor/fornitori dei dispositivi e servizi, secondo il principio del minimo privilegio e della minima superficie di attacco (cfr. "PO32 - Gestione delle Configurazioni").

2.2 Applicazione della configurazione di base

Ogni nuovo asset (PC, apparato di rete) viene configurato dall'IT secondo la baseline definita prima della relativa messa in servizio e consegna, contestualmente al censimento nel CMDB (cfr. "PR14.1 - Gestione Asset", par. 2.1.2 e 2.3). Il modulo di configurazione di base compilato viene conservato come evidenza a corredo del CI corrispondente.

Per i sistemi e servizi cloud (AWS, server Aruba in IaC), la configurazione sicura viene applicata e mantenuta come parte del codice di infrastruttura versionato, sottoposto a revisione secondo le stesse modalità adottate per il codice applicativo (cfr. "PO25 - Sviluppo Sicuro").

2.3 Hardening

Il processo di hardening prevede, a titolo esemplificativo e non esaustivo:

  • la sostituzione delle credenziali di default con credenziali dedicate;

  • la disattivazione di servizi, porte e protocolli non necessari all'operatività;

  • l'attivazione di meccanismi di protezione disponibili sul dispositivo (es. firewall locale, blocco automatico dello schermo, antivirus - cfr. "REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali");

  • l'applicazione della cifratura ove richiesto dal livello di classificazione dei dati trattati (cfr. "PO17 - Crittografia");

  • il mantenimento di software e firmware aggiornati secondo quanto descritto in "PR22.1 - Gestione delle Patch".

2.4 Gestione delle modifiche alla configurazione

Ogni modifica ad una configurazione di base già in essere, sia essa richiesta per esigenze operative, correttive o di sicurezza, è sottoposta al processo di gestione del cambiamento descritto in "PR19.1 - Gestione del Cambiamento". Le modifiche approvate vengono applicate dall'IT e, se rilevanti ai fini della sicurezza, riportate nel modulo di configurazione di base e nel CMDB.

La modifica delle configurazioni di sicurezza da parte di personale non autorizzato è vietata (cfr. "REG01 - Regolamento sull'utilizzo degli strumenti informatici aziendali").

2.5 Verifica periodica di conformità

L'IT effettua verifiche periodiche, anche a campione, sulla conformità delle configurazioni in essere rispetto alla baseline definita, nell'ambito delle attività pianificate in "MDPR11.1.C - Piano di Audit Tecnici". Le eventuali difformità rilevate sono corrette o, ove motivate da esigenze operative, documentate come eccezione approvata.

[DA CONFERMARE: periodicità puntuale delle verifiche di conformità delle configurazioni, non risultando ad oggi esplicitamente definita in un piano dedicato separato dagli audit tecnici generali].

2.6 Gestione delle eccezioni

Qualora, per esigenze tecniche o operative, non sia possibile applicare integralmente la configurazione di base ad un asset, l'IT documenta l'eccezione, la relativa motivazione e le eventuali misure compensative adottate, sottoponendola all'approvazione del CISO (ruolo ricoperto dall'Amministratore Unico).

2.7 Conservazione delle evidenze

I moduli di configurazione di base compilati per ciascun asset (o categoria omogenea di asset, ove la configurazione sia identica) sono conservati in repository cloud aziendale, secondo quanto riportato in "MDPR08.1.A - Elenco Informazioni Documentate / Tools", a disposizione per le attività di audit interno ed esterno.