F FabGPT-FAQ

Come si risponde a un incidente di sicurezza: le prime ore

Cybersecurity 2 min lettura Runbook verificato

Le prime ore decidono se è un brutto giorno o un disastro. La sequenza:

  • non spegnere tutto d'istinto: spegnere distrugge la memoria volatile e avvisa l'attaccante. Contieni invece: isola le macchine sospette dalla rete (staccale, non spegnerle), revoca credenziali e sessioni, blocca gli accessi che l'attaccante sta usando
  • preserva le prove: snapshot dei sistemi, copia dei log verso un posto sicuro, cronologia scritta di ogni azione con orario – servirà per capire, e per le notifiche di legge
  • capisci l'estensione prima di bonificare: rimuovere l'attaccante da una macchina mentre ne controlla altre tre insegna solo a nascondersi meglio
  • comunica su canali fuori banda (l'attaccante potrebbe leggere la tua email) e attiva chi di dovere: management, legale, eventuale assicurazione, Garante e ACN nei termini previsti

Dopo: bonifica da fonte pulita, restore verificato, e postmortem senza colpevoli – i processi si migliorano, le persone si difendono. Playbook pronti per il contesto NIS2: nis2-public.

1Contieniisola, non spegnere2PreservaRAM e log3Capisciestensione prima4Comunicafuori bandale prime ore decidono se e un incidente gestito o un disastro operativo

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.