0Pricing
Cloud & IT Cert Prep · Lezione

Identificazione dei rischi e registro dei rischi

Identifichi asset, minacce e vulnerabilità dell’organizzazione, quindi documenti i rischi in un registro strutturato con valutazioni di probabilità e impatto.

Identificazione dei rischi e registro dei rischi è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Che cos'è il rischio nella sicurezza?

Il rischio è la possibilità di subire una perdita o un danno quando una minaccia sfrutta una vulnerabilità. Nella sicurezza delle informazioni, il rischio è espresso come combinazione di probabilità (quanto è probabile che si verifichi l'evento) e impatto (quanto sarebbero gravi i danni). Comprendere il rischio consente alle organizzazioni di prendere decisioni di sicurezza informate e convenienti, invece di cercare di eliminare ogni possibile minaccia.

Asset, minacce e vulnerabilità

L'identificazione del rischio inizia da tre elementi fondamentali. Un asset è qualsiasi cosa abbia valore: server, database, proprietà intellettuale o reputazione. Una minaccia è qualsiasi evento potenziale che potrebbe danneggiare un asset, come un attacco ransomware o un dipendente scontento. Una vulnerabilità è una debolezza che una minaccia può sfruttare, come un sistema senza patch o una policy per le password debole. Il rischio esiste quando le minacce incontrano asset non protetti.

Il processo di identificazione del rischio

L'identificazione sistematica del rischio segue un processo strutturato: innanzitutto, l'inventario degli asset cataloga tutto ciò che ha valore; quindi, la modellazione delle minacce identifica chi potrebbe attaccare e in che modo; infine, la valutazione delle vulnerabilità individua le debolezze nei sistemi e nei processi. Gli analisti associano poi le minacce alle vulnerabilità per determinare quali asset siano realmente esposti. Questo processo viene generalmente ripetuto ogni anno o dopo modifiche importanti.

Metodi di valutazione degli asset

L'assegnazione di un valore agli asset guida la definizione delle priorità. Gli asset tangibili (hardware, licenze software) hanno valori di mercato chiari. Gli asset intangibili (reputazione del marchio, dati dei clienti) richiedono una valutazione discrezionale: gli enti regolatori possono assegnare un valore per singolo record ai dati personali (PII). Il metodo del costo di sostituzione considera quanto costerebbe ricreare l'asset; la valutazione dell'impatto sul business considera quale perdita di ricavi si verificherebbe se l'asset non fosse disponibile per 1 ora, 1 giorno o 1 settimana.

Che cos'è un registro dei rischi?

Un registro dei rischi è un documento dinamico che raccoglie tutti i rischi identificati in un formato strutturato e consultabile. Ogni voce include generalmente: descrizione del rischio, asset interessati, origine della minaccia, vulnerabilità sfruttata, valutazione della probabilità, valutazione dell'impatto, punteggio del rischio, controlli attuali e responsabile del rischio assegnato. I registri dei rischi fungono da riferimento centrale per le attività di governance, audit e monitoraggio della remediation.

# Example risk register fields
Risk ID       : RISK-001
Description   : Unpatched web server exploited via known CVE
Asset         : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood    : High (3)
Impact        : Critical (4)
Risk Score    : 12
Current Control: Monthly patching schedule
Owner         : IT Operations Manager
Status        : Open

Spiegazione delle colonne del registro dei rischi

La colonna della probabilità valuta quanto sia probabile lo sfruttamento (da 1=Raro a 5=Quasi certo). La colonna dell'impatto valuta le conseguenze in termini di perdita finanziaria, sanzione normativa o indisponibilità operativa (da 1=Trascurabile a 5=Catastrofico). La moltiplicazione di questi valori produce un punteggio del rischio utilizzato per definire le priorità. Il campo rischio residuo registra il rischio rimanente dopo l'applicazione dei controlli, assicurando che non si presuma mai che arrivi a zero.

# Risk scoring matrix (Likelihood x Impact)
#       Impact
#       1   2   3   4   5
L=1  [  1   2   3   4   5 ]
L=2  [  2   4   6   8  10 ]
L=3  [  3   6   9  12  15 ]
L=4  [  4   8  12  16  20 ]
L=5  [  5  10  15  20  25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Critical

Proprietà del rischio e responsabilità

Ogni rischio nel registro deve avere un responsabile del rischio nominativo, generalmente un responsabile aziendale o del sistema, non il team di sicurezza. Il responsabile del rischio deve garantire l'implementazione dei controlli e il mantenimento del rischio residuo entro soglie accettabili. Il team di sicurezza fornisce consulenza e monitoraggio, ma non può essere responsabile di tutti i rischi, perché ciò creerebbe un unico punto di responsabilità impossibile da gestire su scala aziendale.

Tecniche di threat modeling

Diversi framework aiutano a strutturare l'identificazione delle minacce. STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) categorizza le minacce per ogni componente del sistema. PASTA (Process for Attack Simulation and Threat Analysis) è una metodologia incentrata sul rischio che associa gli obiettivi degli attaccanti. DREAD assegna un punteggio alle minacce in base a Damage, Reproducibility, Exploitability, Affected users e Discoverability, sebbene DREAD sia meno comune nelle pratiche moderne.

# STRIDE applied to a web login endpoint
S Spoofing         : Attacker forges session cookie
T Tampering        : Parameter manipulation in requests
R Repudiation      : No audit log of failed logins
I Info Disclosure  : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin access

Fonti per l'identificazione delle vulnerabilità

I rischi non possono essere identificati senza prima individuare le vulnerabilità. Le fonti principali includono: vulnerability scanner (Nessus, OpenVAS), che verificano i sistemi rispetto alle CVE note; report dei penetration test, che convalidano la sfruttabilità; audit delle configurazioni, che confrontano le impostazioni con i benchmark CIS; e feed di threat intelligence, che evidenziano le debolezze sfruttate attivamente. Anche i report di audit interno e le autovalutazioni fanno emergere vulnerabilità a livello di processo che le scansioni tecniche non rilevano.

Minacce interne ed esterne

I registri dei rischi devono tenere conto sia delle minacce interne (dipendenti, collaboratori, sistemi configurati in modo errato) sia delle minacce esterne (hacker, attori statali, compromissioni della supply chain). Le minacce interne hanno spesso un impatto maggiore perché gli insider dispongono già dell'accesso: un dipendente scontento può esfiltrare dati senza attivare i controlli perimetrali. I programmi contro le minacce interne, che monitorano le anomalie comportamentali, affrontano una categoria di rischio che i soli controlli tecnici non possono mitigare.

Gestione e aggiornamento del registro dei rischi

Un registro dei rischi non è un documento da produrre una sola volta: deve essere riesaminato e aggiornato ogni volta che si verificano cambiamenti significativi, come nuove implementazioni di sistemi, ristrutturazioni organizzative, nuove CVE rese note o risultati emersi dopo un incidente. La maggior parte delle organizzazioni collega i riesami formali del registro dei rischi ai riesami annuali della sicurezza, ai processi di gestione delle modifiche e agli audit di conformità. I registri dei rischi obsoleti creano un falso senso di sicurezza e possono lasciare esposizioni prive di risorse durante rapidi cambiamenti dell'infrastruttura.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: il rischio combina probabilità e impatto per stabilire le priorità delle decisioni di sicurezza, i registri dei rischi documentano risorse, minacce, vulnerabilità, punteggi, responsabili e rischio residuo, e le tecniche di threat modeling come STRIDE aiutano a identificare sistematicamente ciò che potrebbe andare storto. Nel prossimo argomento esamineremo i metodi di analisi del rischio qualitativi e quantitativi.

Domande Frequenti

La lezione «Identificazione dei rischi e registro dei rischi» è gratuita?

Sì — il testo completo di «Identificazione dei rischi e registro dei rischi» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Identificazione dei rischi e registro dei rischi»?

Identifichi asset, minacce e vulnerabilità dell’organizzazione, quindi documenti i rischi in un registro strutturato con valutazioni di probabilità e impatto. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Identificazione dei rischi e registro dei rischi»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Identificazione dei rischi e registro dei rischi
  2. Analisi del rischio qualitativa e quantitativa
  3. Trattamento del rischio: accettare, trasferire, mitigare, evitare
  4. NIST RMF, ISO 27001 e CIS Controls
← Torna a Cloud & IT Cert Prep