Vai al contenuto

PR24.1 - Gestione delle Reti

Procedura di Gestione delle Reti

DOCUMENTO IN BOZZA — generato il 16/07/2026 per colmare una lacuna rilevata durante la revisione della documentazione (citato nella SOA ma non ancora creato). Contenuto basato su pratiche reali già note da altri documenti del SGI; le parti evidenziate in rosso sono da confermare prima dell'approvazione formale.

Revisioni

Rev. Data Descrizione Redatto Approvato
0.1 16/07/2026 Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA IA Da approvare

1 Introduzione

1.1 Scopo / Campo di applicazione

La presente procedura descrive le modalità con cui VECTORLAB gestisce la sicurezza delle reti e dei servizi di rete utilizzati nello svolgimento delle proprie attività.

VECTORLAB non gestisce direttamente infrastrutture di rete o dispositivi di sicurezza di rete propri: coerentemente con il proprio modello cloud-first (cfr. "PR18.1 - Gestione Sicurezza Fisica e Ambientale"), l'Azienda non dispone di un CED, di una sala server né di apparati di rete critici presso la propria sede. L'unica infrastruttura di rete fisicamente presente presso l'ufficio è costituita da un router con firewall integrato, fornito dall'operatore di connettività, utilizzato per l'accesso ad Internet delle postazioni di lavoro. La gestione e la sicurezza delle reti su cui sono erogati i servizi digitali di VECTORLAB (sviluppo e hosting applicativo, storage, posta e collaborazione) sono invece demandate ai fornitori dei servizi cloud e delle piattaforme utilizzate (AWS, server Aruba, Google Workspace).

Il documento si applica quindi a due ambiti distinti e di diversa complessità:

  • la rete locale di ufficio, limitata al router/firewall di connettività e alle postazioni di lavoro che vi si collegano;

  • i servizi di rete messi a disposizione dai fornitori cloud, per i quali VECTORLAB non ha visibilità né responsabilità diretta sugli apparati sottostanti, ma verifica periodicamente l'adeguatezza delle misure di sicurezza adottate dal fornitore nell'ambito del processo di qualifica e monitoraggio fornitori.

Non rientra nel campo di applicazione la gestione di reti aziendali complesse (VPN site-to-site, reti geografiche, data center propri), in quanto non presenti nel contesto operativo di VECTORLAB.

1.2 Riferimenti e Allegati

ALPR24.1.A - Schema di Rete

ALPR24.1.B - Schema Infrastruttura

PO16 - Gestione degli Accessi

PO17 - Crittografia

PO26 - Gestione dei fornitori

[DA CONFERMARE: PO40 - Gestione della Sicurezza nell'uso dei Servizi Cloud — politica citata in altri documenti del SGI (es. PR18.1) ma non ancora verificata in questa sede]

PR14.1 - Gestione Asset

PR18.1 - Gestione Sicurezza Fisica e Ambientale

PR20.1 - Capacità e Monitoraggio Tecnico

PR33.1 - Processo Analisi del Rischio e Trattamento

REG01 - Regolamento sull'utilizzo degli strumenti aziendali

SOA - Statement of Applicability - Dichiarazione di Applicabilità.

1.3 Definizioni, Acronimi, Abbreviazioni

AWS - Amazon Web Services

CI - Configuration Item

IaC - Infrastructure-as-Code

IDS - Intrusion Detection System, sistema di rilevamento delle intrusioni

IPS - Intrusion Prevention System, sistema di prevenzione delle intrusioni

ISP - Internet Service Provider, operatore di connettività Internet

IT - Information Technology (reparto/funzione interna)

NAT - Network Address Translation

RSGI - Responsabile del Sistema di Gestione Integrato

SGI - Sistema di Gestione Integrato

VLAN - Virtual Local Area Network

VPN - Virtual Private Network

WPA2 - Wi-Fi Protected Access 2, protocollo di cifratura delle reti wireless.

2 Gestione delle Reti

2.1 Infrastruttura di rete di ufficio

L'unica infrastruttura di rete presente nella sede di VECTORLAB (Piazza Borgo Pila 39, Genova) è costituita da un router con firewall integrato, fornito e mantenuto dall'operatore di connettività. Il router:

  • fornisce l'accesso Internet a tutte le postazioni di lavoro dell'ufficio, sia via cavo che via Wi-Fi;

  • protegge la rete Wi-Fi aziendale mediante autenticazione con protocollo WPA2;

  • integra un firewall che effettua NAT verso Internet e implementa funzionalità aggiuntive di sicurezza (tra cui filtro dei contenuti web e rilevamento delle intrusioni - IDS), secondo quanto già riportato in "REG01 - Regolamento sull'utilizzo degli strumenti aziendali";

  • [DA CONFERMARE: espone una rete Wi-Fi separata per gli ospiti (VLAN dedicata), segregata dalla rete utilizzata dal personale, secondo quanto descritto in REG01 — da verificare se ancora attiva/in uso];

  • [DA CONFERMARE: consente, su richiesta tramite ticket, l'attivazione di un accesso VPN per il personale, come descritto in REG01 — da verificare l'effettivo utilizzo].

Non essendo presenti altri apparati di rete (switch gestiti, access point aggiuntivi, VPN concentrator dedicati, rack), la superficie di gestione della rete locale è ridotta al solo router/firewall sopradescritto. Uno schema semplificato della rete di ufficio è riportato in "ALPR24.1.A - Schema di Rete".

La responsabilità della configurazione del router (credenziali di accesso amministrativo, password Wi-Fi, regole del firewall) è in capo a IT. Eventuali modifiche alla configurazione sono soggette a quanto previsto in "PR32.1 - Gestione delle Configurazioni" e devono essere registrate secondo quanto descritto in "PR19.1 - Gestione del Cambiamento", ove applicabile.

[DA CONFERMARE: periodicità con cui vengono aggiornate le credenziali di accesso amministrativo del router e la password Wi-Fi — non risulta ad oggi definita una periodicità formale]

2.2 Sicurezza delle reti e dei servizi di rete lato cloud

La gestione e la sicurezza delle reti su cui risiedono i sistemi e i servizi erogati da VECTORLAB sono demandate ai fornitori dei servizi cloud e delle piattaforme utilizzate (in particolare AWS per l'infrastruttura applicativa, e il fornitore del server Aruba gestito in modalità Infrastructure-as-Code). L'organizzazione non gestisce direttamente infrastrutture di rete o dispositivi di sicurezza di rete lato cloud (firewall di rete, router, switch, bilanciatori), la cui configurazione, manutenzione e sicurezza sono di competenza esclusiva dei rispettivi fornitori, nell'ambito degli accordi di servizio in essere.

I meccanismi di sicurezza dei servizi di rete offerti dai fornitori (cifratura dei canali di comunicazione, controllo degli accessi alle console di gestione, isolamento logico delle risorse) sono verificati periodicamente nell'ambito del processo di qualifica e monitoraggio dei fornitori descritto in "PO26 - Gestione dei fornitori", anche attraverso la revisione delle certificazioni di sicurezza detenute dai fornitori stessi (es. ISO/IEC 27001, ISO/IEC 27017, SOC 2).

Uno schema di alto livello dell'infrastruttura cloud utilizzata è riportato in "ALPR24.1.B - Schema Infrastruttura".

2.3 Segregazione delle reti

VECTORLAB non gestendo reti proprie complesse, la segregazione delle reti e l'isolamento delle risorse sono ottenuti principalmente attraverso i meccanismi messi a disposizione dai fornitori cloud utilizzati:

  • separazione logica tra gli ambienti applicativi (es. servizi differenti in esecuzione su container ECS distinti) e tra le risorse di storage (S3, EFS) associate a ciascun servizio;

  • controlli di autenticazione e autorizzazione dedicati per l'accesso alle console di gestione dei singoli servizi cloud, secondo quanto descritto in "PO16 - Gestione degli Accessi";

  • [DA CONFERMARE: eventuale segmentazione di rete virtuale dedicata (VPC/subnet) sull'infrastruttura AWS — dettagli tecnici non documentati, da richiedere a IT/fornitore].

A livello di ufficio, l'unica forma di segregazione di rete applicabile è, ove attiva, la separazione tra la rete utilizzata dal personale e [DA CONFERMARE: l'eventuale rete Wi-Fi guest dedicata ai visitatori], come già indicato al par. 2.1.

2.4 Filtro del traffico web

VECTORLAB implementa un sistema di filtraggio centralizzato del traffico web con filtro alla base del router verso i maggiori siti di contenuti malevoli. Tale filtro si applica al traffico Internet originato dalle postazioni di lavoro collegate alla rete di ufficio.

Le regole di utilizzo della rete e di navigazione Internet applicabili al personale, incluse le limitazioni di accesso a contenuti non pertinenti con l'attività lavorativa e la procedura per la richiesta di eccezioni (falsi positivi), sono descritte in "REG01 - Regolamento sull'utilizzo degli strumenti aziendali".

2.5 Monitoraggio e logging di rete

Il monitoraggio delle apparecchiature di rete e la raccolta dei relativi log (log di navigazione Internet, log di accesso) sono descritti in dettaglio in "PR20.1 - Capacità e Monitoraggio Tecnico", a cui si rimanda. In sintesi:

  • sul firewall integrato nel router sono presenti funzionalità di Intrusion Detection System (IDS) che analizzano il traffico di rete e generano allarmi in caso di attività sospette;

  • IT ha accesso, in sola lettura e su richiesta al fornitore del servizio di connettività/rete, ai log del firewall;

  • il monitoraggio delle reti e delle piattaforme cloud (AWS, server Aruba, Google Workspace) è effettuato a monte dai rispettivi fornitori; VECTORLAB non effettua un monitoraggio di rete indipendente a valle di tali servizi.

2.6 Sicurezza dei servizi applicativi esposti in rete

I requisiti di sicurezza delle applicazioni sviluppate ed esposte da VECTORLAB (autenticazione, gestione delle sessioni, validazione degli input, protocolli di comunicazione cifrati) sono definiti in fase di analisi e progettazione, secondo quanto descritto in "PO25 - Sviluppo Sicuro". L'esposizione dei servizi verso l'esterno avviene tramite le componenti dell'infrastruttura cloud descritte in "ALPR24.1.B - Schema Infrastruttura" (in particolare CloudFront per i frontend e i servizi containerizzati su ECS per i back-end), la cui sicurezza di rete rimane di competenza del fornitore cloud secondo quanto indicato al par. 2.2.

2.7 Riesame

Il presente documento viene riesaminato da RSGI con cadenza almeno annuale, in occasione del riesame della Direzione, e ogni volta che intervengano cambiamenti significativi nell'infrastruttura di rete di ufficio, nei fornitori cloud utilizzati o nei relativi accordi di servizio.