PR24.1 - Gestione delle Reti
Procedura di Gestione delle Reti
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
|---|---|---|---|---|
| 0.1 | 16/07/2026 | Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA | IA | Da approvare |
1 Introduzione
1.1 Scopo / Campo di applicazione
La presente procedura descrive le modalità con cui VECTORLAB gestisce la sicurezza delle reti e dei servizi di rete utilizzati nello svolgimento delle proprie attività.
VECTORLAB non gestisce direttamente infrastrutture di rete o dispositivi di sicurezza di rete propri: coerentemente con il proprio modello cloud-first (cfr. "PR18.1 - Gestione Sicurezza Fisica e Ambientale"), l'Azienda non dispone di un CED, di una sala server né di apparati di rete critici presso la propria sede. L'unica infrastruttura di rete fisicamente presente presso l'ufficio è costituita da un router con firewall integrato, fornito dall'operatore di connettività, utilizzato per l'accesso ad Internet delle postazioni di lavoro. La gestione e la sicurezza delle reti su cui sono erogati i servizi digitali di VECTORLAB (sviluppo e hosting applicativo, storage, posta e collaborazione) sono invece demandate ai fornitori dei servizi cloud e delle piattaforme utilizzate (AWS, server Aruba, Google Workspace).
Il documento si applica quindi a due ambiti distinti e di diversa complessità:
-
la rete locale di ufficio, limitata al router/firewall di connettività e alle postazioni di lavoro che vi si collegano;
-
i servizi di rete messi a disposizione dai fornitori cloud, per i quali VECTORLAB non ha visibilità né responsabilità diretta sugli apparati sottostanti, ma verifica periodicamente l'adeguatezza delle misure di sicurezza adottate dal fornitore nell'ambito del processo di qualifica e monitoraggio fornitori.
Non rientra nel campo di applicazione la gestione di reti aziendali complesse (VPN site-to-site, reti geografiche, data center propri), in quanto non presenti nel contesto operativo di VECTORLAB.
1.2 Riferimenti e Allegati
ALPR24.1.A - Schema di Rete
ALPR24.1.B - Schema Infrastruttura
PO16 - Gestione degli Accessi
PO17 - Crittografia
PO26 - Gestione dei fornitori
[DA CONFERMARE: PO40 - Gestione della Sicurezza nell'uso dei Servizi Cloud — politica citata in altri documenti del SGI (es. PR18.1) ma non ancora verificata in questa sede]
PR14.1 - Gestione Asset
PR18.1 - Gestione Sicurezza Fisica e Ambientale
PR20.1 - Capacità e Monitoraggio Tecnico
PR33.1 - Processo Analisi del Rischio e Trattamento
REG01 - Regolamento sull'utilizzo degli strumenti aziendali
SOA - Statement of Applicability - Dichiarazione di Applicabilità.
1.3 Definizioni, Acronimi, Abbreviazioni
AWS - Amazon Web Services
CI - Configuration Item
IaC - Infrastructure-as-Code
IDS - Intrusion Detection System, sistema di rilevamento delle intrusioni
IPS - Intrusion Prevention System, sistema di prevenzione delle intrusioni
ISP - Internet Service Provider, operatore di connettività Internet
IT - Information Technology (reparto/funzione interna)
NAT - Network Address Translation
RSGI - Responsabile del Sistema di Gestione Integrato
SGI - Sistema di Gestione Integrato
VLAN - Virtual Local Area Network
VPN - Virtual Private Network
WPA2 - Wi-Fi Protected Access 2, protocollo di cifratura delle reti wireless.
2 Gestione delle Reti
2.1 Infrastruttura di rete di ufficio
L'unica infrastruttura di rete presente nella sede di VECTORLAB (Piazza Borgo Pila 39, Genova) è costituita da un router con firewall integrato, fornito e mantenuto dall'operatore di connettività. Il router:
-
fornisce l'accesso Internet a tutte le postazioni di lavoro dell'ufficio, sia via cavo che via Wi-Fi;
-
protegge la rete Wi-Fi aziendale mediante autenticazione con protocollo WPA2;
-
integra un firewall che effettua NAT verso Internet e implementa funzionalità aggiuntive di sicurezza (tra cui filtro dei contenuti web e rilevamento delle intrusioni - IDS), secondo quanto già riportato in "REG01 - Regolamento sull'utilizzo degli strumenti aziendali";
-
[DA CONFERMARE: espone una rete Wi-Fi separata per gli ospiti (VLAN dedicata), segregata dalla rete utilizzata dal personale, secondo quanto descritto in REG01 — da verificare se ancora attiva/in uso];
-
[DA CONFERMARE: consente, su richiesta tramite ticket, l'attivazione di un accesso VPN per il personale, come descritto in REG01 — da verificare l'effettivo utilizzo].
Non essendo presenti altri apparati di rete (switch gestiti, access point aggiuntivi, VPN concentrator dedicati, rack), la superficie di gestione della rete locale è ridotta al solo router/firewall sopradescritto. Uno schema semplificato della rete di ufficio è riportato in "ALPR24.1.A - Schema di Rete".
La responsabilità della configurazione del router (credenziali di accesso amministrativo, password Wi-Fi, regole del firewall) è in capo a IT. Eventuali modifiche alla configurazione sono soggette a quanto previsto in "PR32.1 - Gestione delle Configurazioni" e devono essere registrate secondo quanto descritto in "PR19.1 - Gestione del Cambiamento", ove applicabile.
[DA CONFERMARE: periodicità con cui vengono aggiornate le credenziali di accesso amministrativo del router e la password Wi-Fi — non risulta ad oggi definita una periodicità formale]
2.2 Sicurezza delle reti e dei servizi di rete lato cloud
La gestione e la sicurezza delle reti su cui risiedono i sistemi e i servizi erogati da VECTORLAB sono demandate ai fornitori dei servizi cloud e delle piattaforme utilizzate (in particolare AWS per l'infrastruttura applicativa, e il fornitore del server Aruba gestito in modalità Infrastructure-as-Code). L'organizzazione non gestisce direttamente infrastrutture di rete o dispositivi di sicurezza di rete lato cloud (firewall di rete, router, switch, bilanciatori), la cui configurazione, manutenzione e sicurezza sono di competenza esclusiva dei rispettivi fornitori, nell'ambito degli accordi di servizio in essere.
I meccanismi di sicurezza dei servizi di rete offerti dai fornitori (cifratura dei canali di comunicazione, controllo degli accessi alle console di gestione, isolamento logico delle risorse) sono verificati periodicamente nell'ambito del processo di qualifica e monitoraggio dei fornitori descritto in "PO26 - Gestione dei fornitori", anche attraverso la revisione delle certificazioni di sicurezza detenute dai fornitori stessi (es. ISO/IEC 27001, ISO/IEC 27017, SOC 2).
Uno schema di alto livello dell'infrastruttura cloud utilizzata è riportato in "ALPR24.1.B - Schema Infrastruttura".
2.3 Segregazione delle reti
VECTORLAB non gestendo reti proprie complesse, la segregazione delle reti e l'isolamento delle risorse sono ottenuti principalmente attraverso i meccanismi messi a disposizione dai fornitori cloud utilizzati:
-
separazione logica tra gli ambienti applicativi (es. servizi differenti in esecuzione su container ECS distinti) e tra le risorse di storage (S3, EFS) associate a ciascun servizio;
-
controlli di autenticazione e autorizzazione dedicati per l'accesso alle console di gestione dei singoli servizi cloud, secondo quanto descritto in "PO16 - Gestione degli Accessi";
-
[DA CONFERMARE: eventuale segmentazione di rete virtuale dedicata (VPC/subnet) sull'infrastruttura AWS — dettagli tecnici non documentati, da richiedere a IT/fornitore].
A livello di ufficio, l'unica forma di segregazione di rete applicabile è, ove attiva, la separazione tra la rete utilizzata dal personale e [DA CONFERMARE: l'eventuale rete Wi-Fi guest dedicata ai visitatori], come già indicato al par. 2.1.
2.4 Filtro del traffico web
VECTORLAB implementa un sistema di filtraggio centralizzato del traffico web con filtro alla base del router verso i maggiori siti di contenuti malevoli. Tale filtro si applica al traffico Internet originato dalle postazioni di lavoro collegate alla rete di ufficio.
Le regole di utilizzo della rete e di navigazione Internet applicabili al personale, incluse le limitazioni di accesso a contenuti non pertinenti con l'attività lavorativa e la procedura per la richiesta di eccezioni (falsi positivi), sono descritte in "REG01 - Regolamento sull'utilizzo degli strumenti aziendali".
2.5 Monitoraggio e logging di rete
Il monitoraggio delle apparecchiature di rete e la raccolta dei relativi log (log di navigazione Internet, log di accesso) sono descritti in dettaglio in "PR20.1 - Capacità e Monitoraggio Tecnico", a cui si rimanda. In sintesi:
-
sul firewall integrato nel router sono presenti funzionalità di Intrusion Detection System (IDS) che analizzano il traffico di rete e generano allarmi in caso di attività sospette;
-
IT ha accesso, in sola lettura e su richiesta al fornitore del servizio di connettività/rete, ai log del firewall;
-
il monitoraggio delle reti e delle piattaforme cloud (AWS, server Aruba, Google Workspace) è effettuato a monte dai rispettivi fornitori; VECTORLAB non effettua un monitoraggio di rete indipendente a valle di tali servizi.
2.6 Sicurezza dei servizi applicativi esposti in rete
I requisiti di sicurezza delle applicazioni sviluppate ed esposte da VECTORLAB (autenticazione, gestione delle sessioni, validazione degli input, protocolli di comunicazione cifrati) sono definiti in fase di analisi e progettazione, secondo quanto descritto in "PO25 - Sviluppo Sicuro". L'esposizione dei servizi verso l'esterno avviene tramite le componenti dell'infrastruttura cloud descritte in "ALPR24.1.B - Schema Infrastruttura" (in particolare CloudFront per i frontend e i servizi containerizzati su ECS per i back-end), la cui sicurezza di rete rimane di competenza del fornitore cloud secondo quanto indicato al par. 2.2.
2.7 Riesame
Il presente documento viene riesaminato da RSGI con cadenza almeno annuale, in occasione del riesame della Direzione, e ogni volta che intervengano cambiamenti significativi nell'infrastruttura di rete di ufficio, nei fornitori cloud utilizzati o nei relativi accordi di servizio.