Il ciclo di vita dell'IR: preparazione, identificazione, contenimento
Esaminate le sei fasi della risposta agli incidenti secondo NIST e comprendete il ruolo di ogni team.
Il ciclo di vita dell'IR: preparazione, identificazione, contenimento è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è la risposta agli incidenti?
La risposta agli incidenti (Incident Response, IR) è l'approccio organizzato per affrontare e gestire gli incidenti di sicurezza. L'obiettivo è ridurre al minimo i danni, abbreviare i tempi di ripristino e impedirne il ripetersi. È fondamentale disporre di un piano IR documentato prima che si verifichi un incidente.
Framework di risposta agli incidenti
Principali framework di risposta agli incidenti:
- NIST SP 800-61: Preparazione → Rilevamento/Analisi → Contenimento/Eradicazione/Ripristino → Post-incidente
- SANS PICERL: Preparazione, Identificazione, Contenimento, Eradicazione, Ripristino, Lezioni apprese
- CISA: sostanzialmente allineato con NIST
Fase 1: Preparazione
Attività di preparazione:
- Documentare la policy e le procedure di IR
- Costituire e formare il team IR (CIRT)
- Implementare strumenti di logging e rilevamento
- Stabilire canali di comunicazione e percorsi di escalation
- Svolgere esercitazioni tabletop e simulazioni
- Creare runbook per i tipi di incidente più comuni
Preparazione: strumenti e risorse
Prepararsi prima che si verifichino gli incidenti:
- SIEM centralizzato per l'analisi dei log
- Postazione di lavoro forense con write blocker e strumenti per la creazione di immagini
- Contatti legali e delle risorse umane già identificati
- Accordo di assistenza IR con una società esterna di digital forensics
- Backup offline verificati e accessibili
Fase 2: Identificazione
L'identificazione consiste nel rilevare e confermare che si sia verificato un incidente. Fonti di rilevamento:
- Avvisi del SIEM ed eventi IDS/IPS
- Segnalazioni degli utenti ("il mio computer si comporta in modo strano")
- Feed di threat intelligence
- Rilevamento delle anomalie (orari di accesso insoliti, trasferimenti di dati anomali)
- Notifiche da terze parti (forze dell'ordine, partner)
Classificazione della gravità
Classificare gli incidenti in base alla gravità per stabilire le priorità della risposta:
- P1/Critico: violazione in corso, esfiltrazione di dati, ransomware
- P2/Alto: account con privilegi compromesso, malware rilevato
- P3/Medio: violazione delle policy, attività sospetta
- P4/Basso: tentativi di accesso non riusciti, configurazione errata di lieve entità
Fase 3: Contenimento
Il contenimento arresta la diffusione dei danni senza distruggere le evidenze. Esistono due tipi:
- Contenimento a breve termine: isolare i sistemi interessati (quarantena di rete)
- Contenimento a lungo termine: rimuovere gli artefatti malevoli mantenendo operative le attività
Strategie di contenimento
Azioni di contenimento:
- Isolamento della rete: quarantena tramite VLAN, regole di blocco del firewall
- Blocco degli account: disabilitare le credenziali compromesse
- Terminazione tramite EDR: terminare i processi malevoli mediante EDR
- DNS sinkhole: reindirizzare i domini C2 per impedire le connessioni di callback
- Preservare le evidenze PRIMA di eseguire la cancellazione
Struttura di comando degli incidenti
Durante gli incidenti più gravi, utilizzare una struttura di comando chiara:
- Responsabile dell'incidente — coordinamento generale
- Responsabile tecnico — indagine e risoluzione
- Responsabile delle comunicazioni — notifiche interne ed esterne
- Ufficio legale/Compliance — obblighi normativi
Flussi di lavoro paralleli
Una risposta agli incidenti efficace gestisce in parallelo il contenimento, l'indagine e le comunicazioni, non in sequenza. Mentre il team tecnico contiene la minaccia, l'ufficio legale prepara le notifiche e la dirigenza comunica con gli stakeholder. Il tempo è fondamentale: ogni ora in cui l'accesso non viene contenuto provoca ulteriori danni.
Documentazione IR
Documentare ogni elemento durante un incidente:
- Cronologia degli eventi con indicazione degli orari
- Tutte le azioni intraprese (chi, cosa e quando)
- Evidenze raccolte e catena di custodia
- Decisioni prese e relativa motivazione
Questa documentazione è essenziale per i procedimenti legali e per la revisione post-incidente.
Verifica rapida: ciclo di vita IR
Durante quale fase dell'IR isolerebbe un sistema infetto dalla rete per impedire la diffusione del malware?
Riepilogo della lezione
Il ciclo di vita dell'IR (NIST) comprende: Preparazione, Identificazione, Contenimento, Eradicazione, Ripristino, Post-incidente. La preparazione è la fase più importante: costruire il team, predisporre gli strumenti e creare i runbook prima che si verifichino gli incidenti. L'identificazione conferma la presenza di un incidente. Il contenimento ne arresta la diffusione preservando le evidenze. Documentare ogni azione con l'indicazione dell'orario.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Il ciclo di vita dell'IR: preparazione, identificazione, contenimento» è gratuita?
Sì — il testo completo di «Il ciclo di vita dell'IR: preparazione, identificazione, contenimento» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Il ciclo di vita dell'IR: preparazione, identificazione, contenimento»?
Esaminate le sei fasi della risposta agli incidenti secondo NIST e comprendete il ruolo di ogni team. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Il ciclo di vita dell'IR: preparazione, identificazione, contenimento»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Il ciclo di vita dell'IR: preparazione, identificazione, contenimento
- Raccolta delle prove e catena di custodia
- Eradicazione, ripristino e lezioni apprese
- Scrivere un rapporto sugli incidenti