Risorse · 21

Valutazione di un incidente informatico e conservazione delle prove iniziali

Trasformare un segnale confuso in una cronologia, ipotesi, decisioni e un'escalation proporzionata.

Aggiornato · 3 min

Rack di server in un centro dati Illustrazione · scena fittizia

Obiettivi di questa guida

  • Ricevere un segnale utile
  • Preservare il contesto
  • Valutare l'impatto
  • Organizzare le decisioni

Verifica rapida

  • Chi ha visto cosa, dove e quando?
  • Quali fonti o tracce potrebbero scomparire?
  • Quali servizi, account e dati potrebbero essere interessati?
  • Chi autorizza le misure immediate?
  • Quando verrà rivista la valutazione?

Metodo passo passo

  1. 1

    Aprire un fascicolo di caso

    Registrare il segnale iniziale, l'ora, l'osservatore, i sistemi interessati e il canale di segnalazione. Assegnare un responsabile del caso e un suo vice.

    Risultato: verbale dell'incidente con data e ora.

  2. 2

    Separare i fatti dalle ipotesi

    Elencare le osservazioni verificabili, le fonti e il livello di confidenza. Indicare i possibili scenari senza presupporre l'origine o la portata.

    Risultato: cronologia dei fatti e ipotesi verificabili.

  3. 3

    Conservare il materiale volatile

    Identificare log, avvisi, messaggi e stati di sistema utili; conservarne copie secondo le procedure interne e registrare gli accessi. Evitare modifiche che distruggano le tracce.

    Risultato: inventario iniziale delle prove e registro delle procedure.

  4. 4

    Valutare la portata e l'impatto

    Mappare le risorse, i conti, i dati e i percorsi aziendali potenzialmente interessati. Registrare ciò che è confermato, escluso o sconosciuto e il costo dell'attesa.

    Risultato: mappa della portata e livello di impatto provvisorio.

  5. 5

    Decidere e segnalare

    Scegliere misure di protezione proporzionate, specialisti e stakeholder da informare in base ai requisiti applicabili. Registrare il responsabile della decisione e le motivazioni.

    Risultato: registro delle decisioni e piano di comunicazione.

  6. 6

    Rivalutare e apprendere

    Definire il prossimo aggiornamento della situazione, aggiungere nuove prove e collegare cause e lacune al lavoro correttivo dopo la chiusura.

    Risultato: aggiornamenti datati e lezioni apprese.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
Tempo di triageTempo intercorso tra la segnalazione e la prima documentazione dell'interventoChiarire la procedura di escalation
Traccia decisionaleDecisioni con indicazione di ora, responsabile e motivazioneCompletare il registro
Copertura delle proveIdentificazione e conservazione delle fonti criticheCorrezione delle lacune nella raccolta dati
RivalutazioneRevisione delle ipotesi in punti di controllo concordatiAggiornamento dell'ambito di applicazione

Errori comuni

  • Cancellazione delle tracce attraverso azioni premature
  • Annuncio di una causa prima della convalida
  • Mantenimento di tempistiche contraddittorie
  • Mancanza di datazione di una decisione o di revisione di un'ipotesi

Domande frequenti

Ogni allerta è un incidente?

No. Il triage determina se le osservazioni giustificano una risposta formale e può cambiare man mano che emergono nuove prove.

La protezione deve attendere che tutto sia noto?

No. Misure proporzionate possono limitare i danni durante lo svolgimento delle indagini, a condizione che i loro effetti sulle prove e sul servizio siano registrati.

Cosa si può comunicare inizialmente?

Fatti confermati, effetti noti, azioni in corso e prossimo aggiornamento. Causa e ambito di applicazione rimangono provvisori fino a quando non saranno stabiliti.

Riferimenti ufficiali

I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.