Come è organizzato un CSIRT

 
 
 
Energia

Generalmente è composto da diverse funzioni.

 

1. Incident Response

È il nucleo operativo.

Si occupa di:

  • ricevere le segnalazioni di incidenti; 
  • classificare la gravità; contenere l'attacco; 
  • coordinare il ripristino dei sistemi; 
  • raccogliere le evidenze.

Ad esempio, se un server regionale viene cifrato da un ransomware, questo team coordina tutte le attività tecniche.


2. Security Operations Center (SOC)

Il SOC è il centro di monitoraggio continuo.

Lavora 24 ore su 24 (o durante gli orari di servizio) e controlla:

  • ricevere le segnalazioni di incidenti; 
  • classificare la gravità; contenere l'attacco; 
  • coordinare il ripristino dei sistemi; 
  • raccogliere le evidenze.

Il SOC individua comportamenti anomali prima che diventino incidenti.


3. Threat Intelligence

Analizza le minacce provenienti dal mondo esterno.

Raccoglie informazioni su:

  • nuovi malware 
  • gruppi ransomware 
  • vulnerabilità zero-day 
  • indicatori di compromissione (IOC) 
  • tattiche degli attaccanti (MITRE ATT&CK)

Le fonti possono essere:

  • ACN 
  • CSIRT Italia 
  • CERT-AGID (storicamente) 
  • ENISA 
  • CISA 
  • MISP

4. Vulnerability Management

Gestisce le vulnerabilità dei sistemi.

Attività tipiche:

  • scansioni periodiche 
  • verifica CVE 
  • assegnazione priorità 
  • pianificazione delle patch 
  • verifica della correzione

Strumenti comuni:

  • Nessus 
  • Qualys 
  • Open VAS 
  • Greenbone

5. Digital Forensics

Quando avviene un incidente importante:

  • acquisisce immagini disco 
  • analizza la memoria RAM 
  • recupera log 
  • ricostruisce la sequenza dell'attacco 
  • prepara materiale utile anche in sede giudiziaria.

6. Governance e Compliance

Si occupa degli aspetti organizzativi:

  • procedure operative 
  • policy di sicurezza 
  • gestione del rischio 
  • formazione 
  • esercitazioni 
  • audit
Valuta questo sito: RISPONDI AL QUESTIONARIO