Risorse · 02
Valutazione dell'esposizione informatica: una checklist prioritaria
Inventariare ciò che è visibile, collegare l'esposizione alle risorse aziendali e trasformare i risultati in un piano di riduzione del rischio verificabile.
Aggiornato · 3 min
Obiettivi di questa guida
- Individuare le risorse dimenticate
- Separare l'esposizione dal rischio effettivo
- Affrontare prima i percorsi di attacco credibili
- Dimostrare che una scoperta è stata chiusa
Verifica rapida
- Ogni dominio ha un proprietario?
- Gli amministratori utilizzano l'autenticazione a più fattori (MFA) resistente al phishing?
- I servizi di test sono esposti?
- Il ripristino è stato testato?
- Tutte le eccezioni hanno una scadenza?
Metodo passo passo
- 1
Definire l'ambito autorizzato
Elencare entità, domini, intervalli, applicazioni cloud ed esclusioni. Concordare le tecniche consentite, le tempistiche e un contatto di emergenza.
Risultato: ambito e regole di ingaggio.
- 2
Inventario dall'esterno
Correlare DNS, certificati, servizi pubblicati, tecnologie visibili, repository pubblici e account ufficiali. Assegnare un proprietario a ogni risorsa.
Risultato: inventario datato.
- 3
Rivedere identità e accessi
Verificare la copertura MFA, gli account orfani, i privilegi permanenti, i meccanismi di ripristino e i segreti esposti.
Risultato: mappa degli accessi critici.
- 4
Collegare vulnerabilità e contesto
Una vulnerabilità diventa prioritaria quando è raggiungibile, sfruttabile, collegata a dati o funzioni critiche e rilevata in modo insufficiente.
Risultato atteso: scenari di rischio.
- 5
Verifica della resilienza e del rilevamento.
Revisione di backup, ripristino, registrazione, avvisi, dipendenze e procedura di crisi. Un backup non testato rimane un'ipotesi.
Risultato atteso: evidenze di test.
- 6
Gestione delle azioni correttive.
Assegnare a ciascuna azione un responsabile, una data, le evidenze attese e il rischio residuo. Rivalutare esternamente dopo la correzione.
Risultato atteso: backlog prioritario.
Esempio pratico fittizio
Situazione illustrativa
Una filiale trova un vecchio sottodominio nei risultati di ricerca. Prima della scansione, verifica la proprietà, l'hosting, lo scopo e se potrebbero essere ancora presenti dati reali.
Decisione e prove attese
Il record di esposizione separa una risorsa approvata, un servizio abbandonato e una terza parte sconosciuta, con un proprietario e una prova di chiusura per ciascuno.
Indicatori di gestione
| Indicatore | Cosa misura | Prima azione |
|---|---|---|
| Copertura dell'inventario | Risorse osservate con proprietario e criticità | Gestire prima le risorse senza proprietario |
| Esposizione critica | Servizi sensibili accessibili da Internet | Ridurre l'accesso, segmentare o aggiungere controlli rigorosi |
| Tempo di risoluzione | Tempo intercorso tra la convalida del risultato e la conferma della chiusura | Sbloccare azioni ad alto impatto e a basso sforzo |
| Rischio residuo | Esposizione accettata con proprietario e scadenza | Far scadere le eccezioni invece di lasciarle aperte |
Errori comuni
- Scansione senza autorizzazione o finestra temporale definita
- Classificazione basata solo su un punteggio tecnico
- Ignorare SaaS e sottodomini storici
- Chiudere un'azione senza test di conferma
Domande frequenti
Una revisione dell'esposizione è un penetration test?
No. Mappa e qualifica l'esposizione visibile utilizzando metodi non intrusivi o esplicitamente autorizzati. Il penetration testing convalida scenari selezionati in un ambito separato.
Con quale frequenza deve essere ripetuto l'inventario?
Dopo modifiche importanti e regolarmente. Le risorse esterne cambiano rapidamente, quindi la frequenza dovrebbe seguire la cadenza di implementazione.
Perché testare i backup?
Un file o un'operazione completata con successo non dimostrano l'integrità o la capacità di ripristinare un servizio entro i tempi previsti.
Riferimenti ufficiali
I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.






