PR23.2 - Monitoraggio delle Minacce
Procedura di Monitoraggio delle Minacce
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
|---|---|---|---|---|
| 0.1 | 16/07/2026 | Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA | IA | Da approvare |
1 Introduzione
1.1 Scopo / Campo di applicazione
La presente procedura descrive le modalità con cui VECTORLAB raccoglie, analizza e comunica le informazioni relative a minacce alla sicurezza delle informazioni (threat intelligence/monitoring), coerentemente con quanto già dichiarato nella SOA per il controllo 5.7.
Data la dimensione dell'Organizzazione, il monitoraggio delle minacce non si basa su un sistema strutturato e dedicato di threat intelligence, ma su un'attività continua e proporzionata ai rischi, svolta principalmente dal personale tecnico nell'ambito delle proprie attività quotidiane di sviluppo, manutenzione e gestione dell'infrastruttura.
La procedura si applica al monitoraggio delle minacce che possono interessare:
-
l'infrastruttura cloud AWS e il server Aruba gestito in IaC;
-
i servizi SaaS aziendali (Google Workspace, GitHub, strumenti di ticketing, ecc.);
-
il software e le dipendenze/librerie utilizzate nei progetti sviluppati da VECTORLAB.
1.2 Riferimenti e Allegati
ALPR23.2.A - Report Monitoraggio Minacce
MDPR08.1.A - Elenco Informazioni Documentate / Tools
MDPR23.2.A - Monitoraggio Minacce - Template
PO23 - Gestione delle Minacce e Vulnerabilità
PR19.1 - Gestione del Cambiamento
PR23.1 - Gestione delle Vulnerabilità Tecniche
PR27.1 - Gestione Incidenti e Data Breach
SOA - Statement of Applicability - Dichiarazione di Applicabilità.
1.3 Definizioni, Acronimi, Abbreviazioni
CISO - Chief Information Security Officer
CTO - Chief Technology Officer
IT - reparto Information Technology di VECTORLAB
Minaccia - Causa potenziale di un incidente indesiderato, che può provocare un danno a un sistema o all'Organizzazione
RSGI - Responsabile del Sistema di Gestione Integrato
SGI - Sistema di Gestione Integrato
Threat Intelligence - Informazioni relative a minacce alla sicurezza delle informazioni, raccolte e analizzate al fine di supportare le decisioni di sicurezza dell'Organizzazione.
2 Procedura di Monitoraggio delle Minacce
2.1 Fonti informative monitorate
Il monitoraggio delle minacce si basa sulle seguenti fonti, coerenti con quanto già indicato nella SOA per i controlli 5.6 e 5.7:
-
aggiornamenti e comunicazioni dei fornitori di servizi cloud e software utilizzati (es. AWS, Google Workspace, GitHub e gli altri strumenti censiti in "MDPR08.1.A - Elenco Informazioni Documentate / Tools");
-
documentazione ufficiale e canali di sicurezza dei principali strumenti tecnologici adottati dall'Azienda;
-
community tecniche e risorse online relative allo sviluppo software e alla sicurezza, seguite informalmente dal personale tecnico nell'ambito del proprio aggiornamento professionale;
-
attività di sviluppo e manutenzione, che includono l'aggiornamento delle dipendenze e la verifica di vulnerabilità note nei framework e nelle librerie utilizzate nei progetti.
Non essendo VECTORLAB associata a gruppi o forum specialistici strutturati di sicurezza, l'aggiornamento su minacce e vulnerabilità rilevanti avviene in modo continuo mediante i canali sopra descritti.
2.2 Raccolta e valutazione delle informazioni
Le informazioni raccolte attraverso le fonti di cui al par. 2.1 sono valutate dal personale tecnico (IT/CTO) e, per gli aspetti di maggiore rilevanza, dal CISO, al fine di:
-
identificare se la minaccia o l'informazione raccolta è pertinente per gli asset di VECTORLAB (infrastruttura, servizi, progetti software in corso o già consegnati);
-
stimare il potenziale impatto sulla riservatezza, integrità e disponibilità delle informazioni;
-
determinare se sia necessario avviare un'attività di trattamento secondo "PR23.1 - Gestione delle Vulnerabilità Tecniche" o, in caso di evento già in corso, secondo "PR27.1 - Gestione Incidenti e Data Breach".
Le minacce ritenute rilevanti vengono registrate utilizzando il modulo "MDPR23.2.A - Monitoraggio Minacce - Template", che riporta la fonte, la descrizione della minaccia, gli asset potenzialmente coinvolti e le azioni intraprese o pianificate.
[DA CONFERMARE: non è definita una cadenza fissa per la consultazione delle fonti informative (es. settimanale); ad oggi il monitoraggio è continuo e informale, integrato nelle normali attività operative del personale tecnico]
2.3 Analisi degli impatti e collegamento con la gestione del cambiamento
Qualora dall'analisi emerga un impatto potenziale significativo su sistemi o software critici, il CISO valuta con il CTO l'opportunità di attivare tempestivamente un intervento, secondo quanto previsto da "PR19.1 - Gestione del Cambiamento" (anche in forma di emergency change nei casi più gravi) o da "PR23.1 - Gestione delle Vulnerabilità Tecniche" qualora la minaccia sia riconducibile a una vulnerabilità tecnica specifica e nota.
2.4 Reportistica periodica
Le attività di monitoraggio e le minacce di maggior rilievo individuate nel periodo di riferimento sono sintetizzate nel documento "ALPR23.2.A - Report Monitoraggio Minacce", a cura di IT, e condivise con la Direzione.
[DA CONFERMARE: la periodicità di produzione del report (es. trimestrale o semestrale) non risulta attualmente definita in modo formale]
Il report costituisce anche un elemento di supporto per il Riesame della Direzione e per l'aggiornamento del processo di analisi del rischio.
2.5 Tracciamento
Tutte le registrazioni relative al monitoraggio delle minacce (compilazione del "MDPR23.2.A - Monitoraggio Minacce - Template" e del "ALPR23.2.A - Report Monitoraggio Minacce") sono conservate in repository aziendale, a disposizione del CISO e della Direzione per le attività di riesame e di audit interno.