Risorse · 21
Valutazione di un incidente informatico e conservazione delle prove iniziali
Trasformare un segnale confuso in una cronologia, ipotesi, decisioni e un'escalation proporzionata.
Aggiornato · 3 min
Obiettivi di questa guida
- Ricevere un segnale utile
- Preservare il contesto
- Valutare l'impatto
- Organizzare le decisioni
Verifica rapida
- Chi ha visto cosa, dove e quando?
- Quali fonti o tracce potrebbero scomparire?
- Quali servizi, account e dati potrebbero essere interessati?
- Chi autorizza le misure immediate?
- Quando verrà rivista la valutazione?
Metodo passo passo
- 1
Aprire un fascicolo di caso
Registrare il segnale iniziale, l'ora, l'osservatore, i sistemi interessati e il canale di segnalazione. Assegnare un responsabile del caso e un suo vice.
Risultato: verbale dell'incidente con data e ora.
- 2
Separare i fatti dalle ipotesi
Elencare le osservazioni verificabili, le fonti e il livello di confidenza. Indicare i possibili scenari senza presupporre l'origine o la portata.
Risultato: cronologia dei fatti e ipotesi verificabili.
- 3
Conservare il materiale volatile
Identificare log, avvisi, messaggi e stati di sistema utili; conservarne copie secondo le procedure interne e registrare gli accessi. Evitare modifiche che distruggano le tracce.
Risultato: inventario iniziale delle prove e registro delle procedure.
- 4
Valutare la portata e l'impatto
Mappare le risorse, i conti, i dati e i percorsi aziendali potenzialmente interessati. Registrare ciò che è confermato, escluso o sconosciuto e il costo dell'attesa.
Risultato: mappa della portata e livello di impatto provvisorio.
- 5
Decidere e segnalare
Scegliere misure di protezione proporzionate, specialisti e stakeholder da informare in base ai requisiti applicabili. Registrare il responsabile della decisione e le motivazioni.
Risultato: registro delle decisioni e piano di comunicazione.
- 6
Rivalutare e apprendere
Definire il prossimo aggiornamento della situazione, aggiungere nuove prove e collegare cause e lacune al lavoro correttivo dopo la chiusura.
Risultato: aggiornamenti datati e lezioni apprese.
Indicatori di gestione
| Indicatore | Cosa misura | Prima azione |
|---|---|---|
| Tempo di triage | Tempo intercorso tra la segnalazione e la prima documentazione dell'intervento | Chiarire la procedura di escalation |
| Traccia decisionale | Decisioni con indicazione di ora, responsabile e motivazione | Completare il registro |
| Copertura delle prove | Identificazione e conservazione delle fonti critiche | Correzione delle lacune nella raccolta dati |
| Rivalutazione | Revisione delle ipotesi in punti di controllo concordati | Aggiornamento dell'ambito di applicazione |
Errori comuni
- Cancellazione delle tracce attraverso azioni premature
- Annuncio di una causa prima della convalida
- Mantenimento di tempistiche contraddittorie
- Mancanza di datazione di una decisione o di revisione di un'ipotesi
Domande frequenti
Ogni allerta è un incidente?
No. Il triage determina se le osservazioni giustificano una risposta formale e può cambiare man mano che emergono nuove prove.
La protezione deve attendere che tutto sia noto?
No. Misure proporzionate possono limitare i danni durante lo svolgimento delle indagini, a condizione che i loro effetti sulle prove e sul servizio siano registrati.
Cosa si può comunicare inizialmente?
Fatti confermati, effetti noti, azioni in corso e prossimo aggiornamento. Causa e ambito di applicazione rimangono provvisori fino a quando non saranno stabiliti.
Riferimenti ufficiali
I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.






