Vai al contenuto

PR23.2 - Monitoraggio delle Minacce

Procedura di Monitoraggio delle Minacce

DOCUMENTO IN BOZZA — generato il 16/07/2026 per colmare una lacuna rilevata durante la revisione della documentazione (citato nella SOA ma non ancora creato). Contenuto basato su pratiche reali già note da altri documenti del SGI; le parti evidenziate in rosso sono da confermare prima dell'approvazione formale.

Revisioni

Rev. Data Descrizione Redatto Approvato
0.1 16/07/2026 Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA IA Da approvare

1 Introduzione

1.1 Scopo / Campo di applicazione

La presente procedura descrive le modalità con cui VECTORLAB raccoglie, analizza e comunica le informazioni relative a minacce alla sicurezza delle informazioni (threat intelligence/monitoring), coerentemente con quanto già dichiarato nella SOA per il controllo 5.7.

Data la dimensione dell'Organizzazione, il monitoraggio delle minacce non si basa su un sistema strutturato e dedicato di threat intelligence, ma su un'attività continua e proporzionata ai rischi, svolta principalmente dal personale tecnico nell'ambito delle proprie attività quotidiane di sviluppo, manutenzione e gestione dell'infrastruttura.

La procedura si applica al monitoraggio delle minacce che possono interessare:

  • l'infrastruttura cloud AWS e il server Aruba gestito in IaC;

  • i servizi SaaS aziendali (Google Workspace, GitHub, strumenti di ticketing, ecc.);

  • il software e le dipendenze/librerie utilizzate nei progetti sviluppati da VECTORLAB.

1.2 Riferimenti e Allegati

ALPR23.2.A - Report Monitoraggio Minacce

MDPR08.1.A - Elenco Informazioni Documentate / Tools

MDPR23.2.A - Monitoraggio Minacce - Template

PO23 - Gestione delle Minacce e Vulnerabilità

PR19.1 - Gestione del Cambiamento

PR23.1 - Gestione delle Vulnerabilità Tecniche

PR27.1 - Gestione Incidenti e Data Breach

SOA - Statement of Applicability - Dichiarazione di Applicabilità.

1.3 Definizioni, Acronimi, Abbreviazioni

CISO - Chief Information Security Officer

CTO - Chief Technology Officer

IT - reparto Information Technology di VECTORLAB

Minaccia - Causa potenziale di un incidente indesiderato, che può provocare un danno a un sistema o all'Organizzazione

RSGI - Responsabile del Sistema di Gestione Integrato

SGI - Sistema di Gestione Integrato

Threat Intelligence - Informazioni relative a minacce alla sicurezza delle informazioni, raccolte e analizzate al fine di supportare le decisioni di sicurezza dell'Organizzazione.

2 Procedura di Monitoraggio delle Minacce

2.1 Fonti informative monitorate

Il monitoraggio delle minacce si basa sulle seguenti fonti, coerenti con quanto già indicato nella SOA per i controlli 5.6 e 5.7:

  • aggiornamenti e comunicazioni dei fornitori di servizi cloud e software utilizzati (es. AWS, Google Workspace, GitHub e gli altri strumenti censiti in "MDPR08.1.A - Elenco Informazioni Documentate / Tools");

  • documentazione ufficiale e canali di sicurezza dei principali strumenti tecnologici adottati dall'Azienda;

  • community tecniche e risorse online relative allo sviluppo software e alla sicurezza, seguite informalmente dal personale tecnico nell'ambito del proprio aggiornamento professionale;

  • attività di sviluppo e manutenzione, che includono l'aggiornamento delle dipendenze e la verifica di vulnerabilità note nei framework e nelle librerie utilizzate nei progetti.

Non essendo VECTORLAB associata a gruppi o forum specialistici strutturati di sicurezza, l'aggiornamento su minacce e vulnerabilità rilevanti avviene in modo continuo mediante i canali sopra descritti.

2.2 Raccolta e valutazione delle informazioni

Le informazioni raccolte attraverso le fonti di cui al par. 2.1 sono valutate dal personale tecnico (IT/CTO) e, per gli aspetti di maggiore rilevanza, dal CISO, al fine di:

  • identificare se la minaccia o l'informazione raccolta è pertinente per gli asset di VECTORLAB (infrastruttura, servizi, progetti software in corso o già consegnati);

  • stimare il potenziale impatto sulla riservatezza, integrità e disponibilità delle informazioni;

  • determinare se sia necessario avviare un'attività di trattamento secondo "PR23.1 - Gestione delle Vulnerabilità Tecniche" o, in caso di evento già in corso, secondo "PR27.1 - Gestione Incidenti e Data Breach".

Le minacce ritenute rilevanti vengono registrate utilizzando il modulo "MDPR23.2.A - Monitoraggio Minacce - Template", che riporta la fonte, la descrizione della minaccia, gli asset potenzialmente coinvolti e le azioni intraprese o pianificate.

[DA CONFERMARE: non è definita una cadenza fissa per la consultazione delle fonti informative (es. settimanale); ad oggi il monitoraggio è continuo e informale, integrato nelle normali attività operative del personale tecnico]

2.3 Analisi degli impatti e collegamento con la gestione del cambiamento

Qualora dall'analisi emerga un impatto potenziale significativo su sistemi o software critici, il CISO valuta con il CTO l'opportunità di attivare tempestivamente un intervento, secondo quanto previsto da "PR19.1 - Gestione del Cambiamento" (anche in forma di emergency change nei casi più gravi) o da "PR23.1 - Gestione delle Vulnerabilità Tecniche" qualora la minaccia sia riconducibile a una vulnerabilità tecnica specifica e nota.

2.4 Reportistica periodica

Le attività di monitoraggio e le minacce di maggior rilievo individuate nel periodo di riferimento sono sintetizzate nel documento "ALPR23.2.A - Report Monitoraggio Minacce", a cura di IT, e condivise con la Direzione.

[DA CONFERMARE: la periodicità di produzione del report (es. trimestrale o semestrale) non risulta attualmente definita in modo formale]

Il report costituisce anche un elemento di supporto per il Riesame della Direzione e per l'aggiornamento del processo di analisi del rischio.

2.5 Tracciamento

Tutte le registrazioni relative al monitoraggio delle minacce (compilazione del "MDPR23.2.A - Monitoraggio Minacce - Template" e del "ALPR23.2.A - Report Monitoraggio Minacce") sono conservate in repository aziendale, a disposizione del CISO e della Direzione per le attività di riesame e di audit interno.