Cyber Security Academy · Lezione

Il ciclo di vita dell'IR: preparazione, identificazione, contenimento

Esaminate le sei fasi della risposta agli incidenti secondo NIST e comprendete il ruolo di ogni team.

Lezione 1 di 413 passaggi

Il ciclo di vita dell'IR: preparazione, identificazione, contenimento è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è la risposta agli incidenti?

La risposta agli incidenti (Incident Response, IR) è l'approccio organizzato per affrontare e gestire gli incidenti di sicurezza. L'obiettivo è ridurre al minimo i danni, abbreviare i tempi di ripristino e impedirne il ripetersi. È fondamentale disporre di un piano IR documentato prima che si verifichi un incidente.

Framework di risposta agli incidenti

Principali framework di risposta agli incidenti:

  • NIST SP 800-61: Preparazione → Rilevamento/Analisi → Contenimento/Eradicazione/Ripristino → Post-incidente
  • SANS PICERL: Preparazione, Identificazione, Contenimento, Eradicazione, Ripristino, Lezioni apprese
  • CISA: sostanzialmente allineato con NIST

Fase 1: Preparazione

Attività di preparazione:

  • Documentare la policy e le procedure di IR
  • Costituire e formare il team IR (CIRT)
  • Implementare strumenti di logging e rilevamento
  • Stabilire canali di comunicazione e percorsi di escalation
  • Svolgere esercitazioni tabletop e simulazioni
  • Creare runbook per i tipi di incidente più comuni

Preparazione: strumenti e risorse

Prepararsi prima che si verifichino gli incidenti:

  • SIEM centralizzato per l'analisi dei log
  • Postazione di lavoro forense con write blocker e strumenti per la creazione di immagini
  • Contatti legali e delle risorse umane già identificati
  • Accordo di assistenza IR con una società esterna di digital forensics
  • Backup offline verificati e accessibili

Fase 2: Identificazione

L'identificazione consiste nel rilevare e confermare che si sia verificato un incidente. Fonti di rilevamento:

  • Avvisi del SIEM ed eventi IDS/IPS
  • Segnalazioni degli utenti ("il mio computer si comporta in modo strano")
  • Feed di threat intelligence
  • Rilevamento delle anomalie (orari di accesso insoliti, trasferimenti di dati anomali)
  • Notifiche da terze parti (forze dell'ordine, partner)

Classificazione della gravità

Classificare gli incidenti in base alla gravità per stabilire le priorità della risposta:

  • P1/Critico: violazione in corso, esfiltrazione di dati, ransomware
  • P2/Alto: account con privilegi compromesso, malware rilevato
  • P3/Medio: violazione delle policy, attività sospetta
  • P4/Basso: tentativi di accesso non riusciti, configurazione errata di lieve entità

Fase 3: Contenimento

Il contenimento arresta la diffusione dei danni senza distruggere le evidenze. Esistono due tipi:

  • Contenimento a breve termine: isolare i sistemi interessati (quarantena di rete)
  • Contenimento a lungo termine: rimuovere gli artefatti malevoli mantenendo operative le attività

Strategie di contenimento

Azioni di contenimento:

  • Isolamento della rete: quarantena tramite VLAN, regole di blocco del firewall
  • Blocco degli account: disabilitare le credenziali compromesse
  • Terminazione tramite EDR: terminare i processi malevoli mediante EDR
  • DNS sinkhole: reindirizzare i domini C2 per impedire le connessioni di callback
  • Preservare le evidenze PRIMA di eseguire la cancellazione

Struttura di comando degli incidenti

Durante gli incidenti più gravi, utilizzare una struttura di comando chiara:

  • Responsabile dell'incidente — coordinamento generale
  • Responsabile tecnico — indagine e risoluzione
  • Responsabile delle comunicazioni — notifiche interne ed esterne
  • Ufficio legale/Compliance — obblighi normativi

Flussi di lavoro paralleli

Una risposta agli incidenti efficace gestisce in parallelo il contenimento, l'indagine e le comunicazioni, non in sequenza. Mentre il team tecnico contiene la minaccia, l'ufficio legale prepara le notifiche e la dirigenza comunica con gli stakeholder. Il tempo è fondamentale: ogni ora in cui l'accesso non viene contenuto provoca ulteriori danni.

Documentazione IR

Documentare ogni elemento durante un incidente:

  • Cronologia degli eventi con indicazione degli orari
  • Tutte le azioni intraprese (chi, cosa e quando)
  • Evidenze raccolte e catena di custodia
  • Decisioni prese e relativa motivazione

Questa documentazione è essenziale per i procedimenti legali e per la revisione post-incidente.

Verifica rapida: ciclo di vita IR

Durante quale fase dell'IR isolerebbe un sistema infetto dalla rete per impedire la diffusione del malware?

Riepilogo della lezione

Il ciclo di vita dell'IR (NIST) comprende: Preparazione, Identificazione, Contenimento, Eradicazione, Ripristino, Post-incidente. La preparazione è la fase più importante: costruire il team, predisporre gli strumenti e creare i runbook prima che si verifichino gli incidenti. L'identificazione conferma la presenza di un incidente. Il contenimento ne arresta la diffusione preservando le evidenze. Documentare ogni azione con l'indicazione dell'orario.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Il ciclo di vita dell'IR: preparazione, identificazione, contenimento» è gratuita?

Sì — il testo completo di «Il ciclo di vita dell'IR: preparazione, identificazione, contenimento» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Il ciclo di vita dell'IR: preparazione, identificazione, contenimento»?

Esaminate le sei fasi della risposta agli incidenti secondo NIST e comprendete il ruolo di ogni team. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Il ciclo di vita dell'IR: preparazione, identificazione, contenimento»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Il ciclo di vita dell'IR: preparazione, identificazione, contenimento
  2. Raccolta delle prove e catena di custodia
  3. Eradicazione, ripristino e lezioni apprese
  4. Scrivere un rapporto sugli incidenti
← Torna a Cyber Security Academy