Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense
Risponda a 25 domande su sicurezza degli endpoint, IAM, gestione delle vulnerabilità, ciclo di vita della risposta agli incidenti e procedure di analisi forense digitale.
Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Parte 3 dell'esame simulato: operazioni e computer forensics
Benvenuto alla Parte 3 dell'esame simulato, dedicata al dominio con il maggior numero di domande: Operazioni di sicurezza (Dominio 4, 28%). Questo dominio riguarda le attività quotidiane dei professionisti della sicurezza: gestione delle identità, protezione degli endpoint, monitoraggio delle reti, risposta agli incidenti e conduzione di indagini forensi. Le domande sono ampiamente basate su scenari e verificano la Sua capacità di scegliere l'azione corretta in una situazione specifica. Questa sezione tratta anche alcuni argomenti del Dominio 5 (Gestione dei programmi di sicurezza, 20%), che comprende gestione del rischio, conformità e governance. Insieme, questi domini rappresentano il 48% del punteggio dell'esame, cioè quasi la metà.
Q1: applicazione delle fasi di risposta agli incidenti
Domanda: un analista della sicurezza conferma che una workstation sta comunicando attivamente con un server C2 di una botnet noto. L'analista isola la workstation dalla rete. A quale fase dell'IR appartiene questa azione?
Risposta: contenimento. Le fasi dell'IR secondo NIST SP 800-61 e le relative azioni principali sono: Preparazione — elaborazione dei piani e creazione dei team di IR; Rilevamento e analisi — conferma dell'avvenuto incidente (l'analista lo ha già fatto confermando la comunicazione C2); Contenimento — limitazione dei danni (l'isolamento dalla rete è un'azione di contenimento); Eradicazione — rimozione del malware; Ripristino — riporto dei sistemi allo stato operativo; Revisione post-incidente — analisi delle lezioni apprese. L'isolamento dalla rete (disconnessione o blocco tramite regole del firewall) è l'azione di contenimento per eccellenza: impedisce all'attaccante di utilizzare l'host compromesso mentre l'indagine prosegue.
Q2: capacità di EDR e antivirus
Domanda: l'antivirus tradizionale di un'organizzazione non rileva sistematicamente malware che utilizza PowerShell per eseguire codice interamente in memoria senza creare file. Quale tecnologia di sicurezza risolve AL MEGLIO questa lacuna?
Risposta: Endpoint Detection and Response (EDR). L'antivirus tradizionale utilizza il confronto delle firme dei file: analizza i file e li confronta con un database di firme di malware noti. Il malware fileless, che viene eseguito interamente in memoria, non scrive mai un file; perciò l'AV basato sulle firme non analizza mai il codice malevolo. EDR utilizza il rilevamento basato sul comportamento: monitora il comportamento dei processi (pattern di accesso alla memoria, chiamate API, registrazione dei blocchi di script PowerShell e connessioni di rete), indipendentemente dall'esistenza di un file. EDR può rilevare un comportamento anomalo di PowerShell (download ed esecuzione di codice, accesso a LSASS) anche senza una firma. EDR offre inoltre funzionalità di risposta: isolamento degli endpoint, terminazione dei processi e raccolta di prove forensi.
Q3: ciclo di vita del provisioning degli accessi
Domanda: un dipendente passa dal reparto Finanza al reparto Marketing. La policy di sicurezza richiede la rimozione dell'accesso ai sistemi Finance e l'assegnazione dell'accesso ai sistemi Marketing. Quale processo garantisce che ciò avvenga correttamente?
Risposta: gestione del ciclo di vita delle identità / processo di provisioning e de-provisioning degli utenti. Il rischio affrontato è l'accumulo dei privilegi: l'insieme di autorizzazioni che si accumulano nel tempo a causa di più ruoli. Quando un dipendente cambia ruolo, il vecchio accesso deve essere rimosso (de-provisioning) e quello nuovo deve essere concesso. In assenza di questo processo, il dipendente trasferito conserva sia l'accesso a Finance sia quello a Marketing, violando il principio del privilegio minimo. La gestione avviene tramite un sistema di Identity Governance and Administration (IGA), spesso automatizzato mediante l'integrazione con il sistema HR. Le campagne di revisione degli accessi/ricertificazione esaminano periodicamente tutti i diritti di accesso degli utenti per individuare privilegi accumulati che non sono mai stati revocati.
Q4: gestione delle prove nella computer forensics
Domanda: un investigatore forense crea un'immagine del disco di un server sequestrato. Utilizza i valori hash MD5 e SHA-256 prima e dopo la creazione dell'immagine. Qual è lo scopo del confronto di questi valori hash?
Risposta: verificare che l'immagine del disco sia una copia esatta e non modificata della prova originale (dimostrandone l'integrità). Nella computer forensics, la verifica hash consente agli investigatori di dimostrare di non aver modificato la prova durante il processo di acquisizione dell'immagine. Prima dell'acquisizione viene calcolato l'hash del disco originale; dopo l'acquisizione viene calcolato l'hash dell'immagine risultante. Se i due hash coincidono, l'immagine è una copia esatta bit per bit. Qualsiasi differenza nell'immagine produrrebbe un hash diverso. Questo supporta la catena di custodia e rende i risultati utilizzabili come prova in sede giudiziaria. MD5 e SHA-256 vengono utilizzati insieme: MD5 è veloce, ma presenta collisioni note; SHA-256 offre resistenza alle collisioni. L'uso di entrambi garantisce ridondanza.
Q5: ruolo del SIEM nelle operazioni di sicurezza
Domanda: un security operations center (SOC) deve correlare gli eventi di accesso provenienti da Active Directory, le connessioni di rete provenienti da un firewall e gli eventi email provenienti da un gateway email per identificare gli account coinvolti nell'esfiltrazione di dati. Quale strumento offre questa capacità di correlazione tra fonti diverse?
Risposta: Security Information and Event Management (SIEM). Un SIEM aggrega i log provenienti da più fonti (Active Directory, firewall, gateway email, EDR e piattaforme cloud), li normalizza in uno schema comune e applica regole di correlazione che rilevano pattern distribuiti tra più fonti. Un singolo evento di accesso in AD non è significativo; associato a trasferimenti di dati in uscita effettuati nello stesso momento verso un nuovo dominio esterno, diventa un avviso che merita un'indagine. Il SIEM offre inoltre: archiviazione centralizzata dei log per le indagini forensi, dashboard per la consapevolezza situazionale del SOC e avvisi in caso di violazione delle soglie. SOAR (Security Orchestration, Automation, and Response) automatizza le azioni di risposta attivate dagli avvisi del SIEM.
Q6: definizione delle priorità nella gestione delle vulnerabilità
Domanda: uno scanner di vulnerabilità identifica 500 vulnerabilità nei sistemi dell'organizzazione. Il team di sicurezza dispone di risorse limitate. Come dovrebbe definire le priorità degli interventi correttivi?
Risposta: stabilire le priorità in base al punteggio CVSS, combinato con la criticità dell'asset e il contesto di sfruttabilità (threat intelligence). I punteggi CVSS grezzi sono un punto di partenza, ma una definizione efficace delle priorità richiede di combinarli con: criticità dell'asset — una vulnerabilità con CVSS Critical su un server di test non critico è meno urgente di una vulnerabilità Medium sul sistema che elabora dati di carte di credito; sfruttabilità — è disponibile pubblicamente un exploit funzionante? Lo sfruttamento attivo in natura aumenta notevolmente la priorità; esposizione — le vulnerabilità dei sistemi esposti a Internet hanno una priorità maggiore rispetto a quelle dei sistemi accessibili solo internamente; e controlli compensativi — una regola del firewall può mitigare parzialmente una vulnerabilità su un sistema che non può essere corretto immediatamente. EPSS (Exploit Prediction Scoring System) fornisce stime della probabilità di sfruttamento in natura e completa il CVSS.
Q7: sicurezza di MDM e BYOD
Domanda: i dipendenti utilizzano smartphone personali per accedere alla posta elettronica aziendale. L'azienda vuole garantire che, se un dipendente lascia l'organizzazione o perde il telefono, i dati aziendali possano essere rimossi senza influire sui dati personali. Quale funzionalità MDM consente di farlo?
Risposta: cancellazione selettiva (containerizzazione con funzionalità di cancellazione selettiva). La cancellazione selettiva rimuove solo il contenitore dei dati aziendali da un dispositivo BYOD, lasciando intatti i dati personali (foto, messaggi e app). Si differenzia dalla cancellazione remota completa (ripristino delle impostazioni di fabbrica), che elimina tutto, compresi i dati personali e che può creare problemi legali sui dispositivi di proprietà dei dipendenti. Le moderne soluzioni MDM (Intune, Jamf) utilizzano la containerizzazione: le app e i dati aziendali risiedono in un contenitore sicuro e crittografato, separato dai contenuti personali. Quando il contenitore viene cancellato selettivamente, i dati aziendali vengono rimossi senza toccare quelli personali. Questo è l'approccio appropriato, sia dal punto di vista legale sia pratico, negli scenari BYOD.
Q8: scenario di calcolo del rischio
Domanda: il server paghe di un'azienda ha un valore di $500,000. Un attacco ransomware ha una probabilità del 20% di verificarsi ogni anno (ARO = 0.2) e causerebbe una perdita del 50% dei dati e due settimane di inattività (Exposure Factor = 0.5). La soluzione di backup proposta costa $15,000 all'anno e ridurrebbe l'EF a 0.10. Il costo della soluzione di backup è giustificato?
Risposta: sì — l'ALE attuale è di $50,000 all'anno; con il backup, il nuovo ALE è di $10,000 all'anno, con un risparmio di $40,000 all'anno a fronte di un investimento di $15,000. Calcolo: SLE attuale = $500,000 × 0.5 = $250,000. ALE attuale = $250,000 × 0.2 = $50,000/anno. Con il backup: nuovo SLE = $500,000 × 0.10 = $50,000. Nuovo ALE = $50,000 × 0.2 = $10,000/anno. Riduzione dell'ALE = $50,000 - $10,000 = $40,000. Costo del controllo = $15,000. Beneficio netto annuo = $40,000 - $15,000 = $25,000/anno: la soluzione è chiaramente conveniente. Questo calcolo (SLE × ARO = ALE) è un argomento molto frequente di Security+.
Q9-10: gestione degli account e artefatti forensi
Q9 — Disattivazione degli account: l'account di un amministratore di sistema e le credenziali condivise restano attivi dopo la cessazione del rapporto di lavoro; sei mesi dopo, i sistemi vengono violati. Risposta: de-provisioning immediato dell'account e rotazione delle credenziali privilegiate al momento della cessazione. L'account privilegiato orfano è il tipico esempio di questa carenza. Il processo di offboarding deve includere: disabilitazione immediata dell'account, rotazione di tutte le credenziali condivise conosciute dalla persona e verifica degli account di servizio amministrati. LAPS è utile per l'amministratore locale; le soluzioni PAM custodiscono le credenziali privilegiate.
Q10 — Artefatti forensi di Windows: l'investigatore deve determinare quali programmi sono stati eseguiti su un sistema Windows e quando. Risposta: file Prefetch (C:\Windows\Prefetch\*.pf) — registrano il nome dell'eseguibile, l'ultima esecuzione, il numero di esecuzioni e i file a cui è stato effettuato l'accesso. Anche se il malware viene eliminato, il relativo file Prefetch potrebbe rimanere. Altri artefatti importanti: chiavi Run del Registro di sistema (persistenza), Security Event Log (eventi di accesso 4624/4625/4648), file LNK (file recenti) e ShimCache (traccia tutte le esecuzioni anche in assenza del file Prefetch).
Q11-25: Ripasso rapido di operazioni, conformità e governance
Separazione dei compiti: nessuna singola persona controlla un intero processo critico — previene le frodi. Ferie obbligatorie: le minacce interne vengono scoperte dai dipendenti che garantiscono la copertura. Rotazione degli incarichi: previene schemi di frode a lungo termine e consente al personale di acquisire competenze trasversali. Playbook del SOC: procedura IR passo passo per specifici tipi di incidenti. Esercitazione tabletop: discussione di uno scenario simulato senza eseguire passaggi tecnici — convalida la logica del piano IR. Diritto alla cancellazione previsto dal GDPR: cancellare i dati personali su richiesta quando non sussiste alcuna base giuridica per conservarli. Riduzione dell'ambito PCI-DSS: segmentare l'ambiente dei dati dei titolari di carta per ridurre i sistemi inclusi nell'ambito. BIA (Business Impact Analysis): identifica le funzioni critiche e definisce i requisiti RTO/RPO. Due diligence sui fornitori: valutare la sicurezza del fornitore prima di concedere l'accesso ai dati; richiedere SOC 2/ISO 27001. STIX/TAXII: formato/protocollo leggibile dalle macchine per la condivisione di threat intelligence. Canary token: risorsa esca che invia un avviso quando viene consultata — segnala la presenza di un attaccante attivo. Monitoraggio continuo (NIST RMF): valutazione dinamica e costante, non limitata a un singolo momento — supporta le decisioni sul rischio in tempo reale.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa parte dell'esame simulato ha ripassato: mappatura delle fasi IR — verificare che l'isolamento della rete sia un'azione di contenimento, non di eradicazione o rilevamento, priorità delle evidenze forensi — la RAM deve essere acquisita prima dell'imaging del disco a causa della sua volatilità, e calcolo del rischio con ALE — la formula SLE × ARO = ALE fornisce un'analisi oggettiva costi-benefici dei controlli di sicurezza. Questi concetti operativi rappresentano il dominio con il peso maggiore nell'esame Security+. La prossima sarà l'ultima lezione: revisione dell'esame simulato con analisi dei punteggi e piano di studio personalizzato.
Domande Frequenti
La lezione «Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense» è gratuita?
Sì — il testo completo di «Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense»?
Risponda a 25 domande su sicurezza degli endpoint, IAM, gestione delle vulnerabilità, ciclo di vita della risposta agli incidenti e procedure di analisi forense digitale. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce
- Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza
- Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense
- Revisione della simulazione: punteggio, analisi e piano di studio