Come è organizzato un CSIRT
Generalmente è composto da diverse funzioni.
1. Incident Response
È il nucleo operativo.
Si occupa di:
- ricevere le segnalazioni di incidenti;
- classificare la gravità; contenere l'attacco;
- coordinare il ripristino dei sistemi;
- raccogliere le evidenze.
Ad esempio, se un server regionale viene cifrato da un ransomware, questo team coordina tutte le attività tecniche.
2. Security Operations Center (SOC)
Il SOC è il centro di monitoraggio continuo.
Lavora 24 ore su 24 (o durante gli orari di servizio) e controlla:
- ricevere le segnalazioni di incidenti;
- classificare la gravità; contenere l'attacco;
- coordinare il ripristino dei sistemi;
- raccogliere le evidenze.
Il SOC individua comportamenti anomali prima che diventino incidenti.
3. Threat Intelligence
Analizza le minacce provenienti dal mondo esterno.
Raccoglie informazioni su:
- nuovi malware
- gruppi ransomware
- vulnerabilità zero-day
- indicatori di compromissione (IOC)
- tattiche degli attaccanti (MITRE ATT&CK)
- ACN
- CSIRT Italia
- CERT-AGID (storicamente)
- ENISA
- CISA
- MISP
4. Vulnerability Management
Gestisce le vulnerabilità dei sistemi.
Attività tipiche:
- scansioni periodiche
- verifica CVE
- assegnazione priorità
- pianificazione delle patch
- verifica della correzione
- Nessus
- Qualys
- Open VAS
- Greenbone
5. Digital Forensics
Quando avviene un incidente importante:
- acquisisce immagini disco
- analizza la memoria RAM
- recupera log
- ricostruisce la sequenza dell'attacco
- prepara materiale utile anche in sede giudiziaria.
6. Governance e Compliance
Si occupa degli aspetti organizzativi:
- procedure operative
- policy di sicurezza
- gestione del rischio
- formazione
- esercitazioni
- audit