Scrivere un rapporto sugli incidenti
Strutturate un rapporto professionale sull'incidente che includa cronologia, impatto, causa principale e correzioni.
Scrivere un rapporto sugli incidenti è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché i report sugli incidenti sono importanti
Un report di incidente documenta cosa è accaduto, l'impatto, la risposta adottata e le raccomandazioni. È destinato a interlocutori legali, normativi, manageriali e tecnici. Un report ben scritto dimostra competenza e favorisce l'apprendimento dell'organizzazione.
Panoramica della struttura del report
Sezioni standard di un report di incidente:
- Riepilogo esecutivo
- Cronologia degli eventi
- Analisi tecnica
- Valutazione dell'impatto
- Azioni di risposta intraprese
- Analisi della causa principale
- Raccomandazioni
- Appendici (evidenze, IOC)
Riepilogo esecutivo
Il riepilogo esecutivo è scritto per i responsabili non tecnici. In 1-2 paragrafi dovrebbe rispondere alle seguenti domande:
- Che cosa è accaduto e quando?
- Che cosa è stato coinvolto?
- Che cosa è stato fatto per gestire la situazione?
- Qual è lo stato attuale?
Eviti il gergo. Quantifichi l'impatto (X record, Y ore di inattività, costo pari a $Z).
Cronologia degli eventi
La cronologia è la base fattuale del report. Includa:
- Timestamp (UTC, specifichi il fuso orario)
- Che cosa è accaduto (fatto osservabile)
- Fonte delle informazioni (riferimento al log, strumento, testimone)
Tenga separati i fatti dall'interpretazione. Esempio: "14:32 UTC — Avviso IDS attivato sull'host 10.0.1.5 (rif.: ID evento SIEM 8842)"
Analisi tecnica
La sezione tecnica documenta le TTP dell'attaccante:
- Metodo di accesso iniziale (phishing, exploit, furto di credenziali)
- Strumenti e malware utilizzati (con gli hash)
- Fasi del movimento laterale
- Dati a cui è stato effettuato l'accesso o che sono stati esfiltrati
- Meccanismi di persistenza installati
Mappi le informazioni sul framework MITRE ATT&CK per una comunicazione standardizzata.
Valutazione dell'impatto
Quantifichi l'impatto in base alla triade CIA:
- Confidentiality: a quali dati è stato effettuato l'accesso o quali dati sono stati sottratti? Dati personali, proprietà intellettuale, dati finanziari?
- Integrity: sono stati modificati dei dati?
- Availability: qual è stata la durata dell'inattività?
- Finanziario: costi diretti, sanzioni normative, abbandono da parte dei clienti
- Reputazionale: divulgazione pubblica, copertura mediatica
Documentazione degli IOC
Includa tutti gli Indicatori di compromissione per l'utilizzo a fini difensivi:
# Example IOC section:
File Hashes (SHA-256):
malware.exe: a3f9b2c1...
IP Addresses:
C2 server: 185.220.101.x
Domains:
evil-update.com
Registry Keys:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\UpdaterSvcCausa principale e raccomandazioni
La causa principale dovrebbe essere specifica: "L'attaccante ha ottenuto l'accesso iniziale tramite un'e-mail di phishing che ha aggirato i filtri di posta elettronica a causa dell'assenza di applicazione di DMARC sul dominio della vittima." Le raccomandazioni dovrebbero essere concrete, prioritarie e assegnate a responsabili con scadenze.
Requisiti per la notifica alle autorità di regolamentazione
Molti incidenti comportano l'obbligo di notifica:
- GDPR: notificare l'autorità di controllo entro 72 ore dal momento in cui si viene a conoscenza della violazione
- HIPAA: notificare l'HHS entro 60 giorni (e le persone interessate entro 60 giorni)
- PCI-DSS: notificare i circuiti delle carte entro 24 ore dal sospetto di compromissione
Distribuzione e classificazione
Classifichi il report in modo appropriato: contiene informazioni sensibili sulle vulnerabilità e sulle TTP degli attaccanti. Lo distribuisca in base al principio del need-to-know. Il consulente legale dovrebbe esaminarlo prima di qualsiasi distribuzione esterna. Le copie interne dovrebbero prevedere la registrazione degli accessi.
Monitoraggio post-incidente
Le raccomandazioni del report devono essere monitorate fino al completamento. Assegni a ogni raccomandazione un responsabile, una scadenza e una priorità. Monitori lo stato nel sistema di gestione delle issue. Riesamini la situazione dopo 30, 60 e 90 giorni. Le raccomandazioni non attuate diventano una responsabilità legale in caso di incidenti futuri.
Verifica rapida: report di incidente
Su che cosa dovrebbe concentrarsi principalmente il riepilogo esecutivo di un report di incidente?
Riepilogo della lezione
Un report di incidente documenta che cosa è accaduto (cronologia), come è accaduto (analisi tecnica), l'impatto (triade CIA), che cosa è stato fatto (azioni di risposta) e che cosa deve essere corretto (raccomandazioni). Il riepilogo esecutivo è non tecnico. Gli IOC vengono documentati per il riutilizzo a fini difensivi. È necessario rispettare le tempistiche per le notifiche alle autorità di regolamentazione. Per essere attuabili, le raccomandazioni devono avere responsabili e scadenze assegnati.
Domande Frequenti
La lezione «Scrivere un rapporto sugli incidenti» è gratuita?
Sì — il testo completo di «Scrivere un rapporto sugli incidenti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Scrivere un rapporto sugli incidenti»?
Strutturate un rapporto professionale sull'incidente che includa cronologia, impatto, causa principale e correzioni. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Scrivere un rapporto sugli incidenti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Il ciclo di vita dell'IR: preparazione, identificazione, contenimento
- Raccolta delle prove e catena di custodia
- Eradicazione, ripristino e lezioni apprese
- Scrivere un rapporto sugli incidenti