Risorse · 02

Valutazione dell'esposizione informatica: una checklist prioritaria

Inventariare ciò che è visibile, collegare l'esposizione alle risorse aziendali e trasformare i risultati in un piano di riduzione del rischio verificabile.

Aggiornato · 3 min

Rack di server in un centro dati Illustrazione · scena fittizia

Obiettivi di questa guida

  • Individuare le risorse dimenticate
  • Separare l'esposizione dal rischio effettivo
  • Affrontare prima i percorsi di attacco credibili
  • Dimostrare che una scoperta è stata chiusa

Verifica rapida

  • Ogni dominio ha un proprietario?
  • Gli amministratori utilizzano l'autenticazione a più fattori (MFA) resistente al phishing?
  • I servizi di test sono esposti?
  • Il ripristino è stato testato?
  • Tutte le eccezioni hanno una scadenza?

Metodo passo passo

  1. 1

    Definire l'ambito autorizzato

    Elencare entità, domini, intervalli, applicazioni cloud ed esclusioni. Concordare le tecniche consentite, le tempistiche e un contatto di emergenza.

    Risultato: ambito e regole di ingaggio.

  2. 2

    Inventario dall'esterno

    Correlare DNS, certificati, servizi pubblicati, tecnologie visibili, repository pubblici e account ufficiali. Assegnare un proprietario a ogni risorsa.

    Risultato: inventario datato.

  3. 3

    Rivedere identità e accessi

    Verificare la copertura MFA, gli account orfani, i privilegi permanenti, i meccanismi di ripristino e i segreti esposti.

    Risultato: mappa degli accessi critici.

  4. 4

    Collegare vulnerabilità e contesto

    Una vulnerabilità diventa prioritaria quando è raggiungibile, sfruttabile, collegata a dati o funzioni critiche e rilevata in modo insufficiente.

    Risultato atteso: scenari di rischio.

  5. 5

    Verifica della resilienza e del rilevamento.

    Revisione di backup, ripristino, registrazione, avvisi, dipendenze e procedura di crisi. Un backup non testato rimane un'ipotesi.

    Risultato atteso: evidenze di test.

  6. 6

    Gestione delle azioni correttive.

    Assegnare a ciascuna azione un responsabile, una data, le evidenze attese e il rischio residuo. Rivalutare esternamente dopo la correzione.

    Risultato atteso: backlog prioritario.

Esempio pratico fittizio

Situazione illustrativa

Una filiale trova un vecchio sottodominio nei risultati di ricerca. Prima della scansione, verifica la proprietà, l'hosting, lo scopo e se potrebbero essere ancora presenti dati reali.

Decisione e prove attese

Il record di esposizione separa una risorsa approvata, un servizio abbandonato e una terza parte sconosciuta, con un proprietario e una prova di chiusura per ciascuno.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
Copertura dell'inventarioRisorse osservate con proprietario e criticitàGestire prima le risorse senza proprietario
Esposizione criticaServizi sensibili accessibili da InternetRidurre l'accesso, segmentare o aggiungere controlli rigorosi
Tempo di risoluzioneTempo intercorso tra la convalida del risultato e la conferma della chiusuraSbloccare azioni ad alto impatto e a basso sforzo
Rischio residuoEsposizione accettata con proprietario e scadenzaFar scadere le eccezioni invece di lasciarle aperte

Errori comuni

  • Scansione senza autorizzazione o finestra temporale definita
  • Classificazione basata solo su un punteggio tecnico
  • Ignorare SaaS e sottodomini storici
  • Chiudere un'azione senza test di conferma

Domande frequenti

Una revisione dell'esposizione è un penetration test?

No. Mappa e qualifica l'esposizione visibile utilizzando metodi non intrusivi o esplicitamente autorizzati. Il penetration testing convalida scenari selezionati in un ambito separato.

Con quale frequenza deve essere ripetuto l'inventario?

Dopo modifiche importanti e regolarmente. Le risorse esterne cambiano rapidamente, quindi la frequenza dovrebbe seguire la cadenza di implementazione.

Perché testare i backup?

Un file o un'operazione completata con successo non dimostrano l'integrità o la capacità di ripristinare un servizio entro i tempi previsti.

Riferimenti ufficiali

I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.