Le prime ore decidono se è un brutto giorno o un disastro. La sequenza:
- non spegnere tutto d'istinto: spegnere distrugge la memoria volatile e avvisa l'attaccante. Contieni invece: isola le macchine sospette dalla rete (staccale, non spegnerle), revoca credenziali e sessioni, blocca gli accessi che l'attaccante sta usando
- preserva le prove: snapshot dei sistemi, copia dei log verso un posto sicuro, cronologia scritta di ogni azione con orario – servirà per capire, e per le notifiche di legge
- capisci l'estensione prima di bonificare: rimuovere l'attaccante da una macchina mentre ne controlla altre tre insegna solo a nascondersi meglio
- comunica su canali fuori banda (l'attaccante potrebbe leggere la tua email) e attiva chi di dovere: management, legale, eventuale assicurazione, Garante e ACN nei termini previsti
Dopo: bonifica da fonte pulita, restore verificato, e postmortem senza colpevoli – i processi si migliorano, le persone si difendono. Playbook pronti per il contesto NIS2: nis2-public.