Rilevamento degli incidenti

Reazione agli incidenti di sicurezza

 
Reação aos incidentes de segurança Reaktion auf Sicherheitszwischenfälle Réaction aux incidents de sécurité Reacción ante incidentes de seguridad Reaction to Security Incidents
E' essenziale identificare i bisogni di sicurezza di un'organizzazione per predisporre delle misure che permettano di evitare un sinistro come ad esempio un'intrusione, un guasto hardware o ancora un danno. Tuttavia, sarà impossibile eliminare completamente tutti i rischi e ogni azienda deve aspettarsi prima o poi un incidente.

In questi casi la velocità di reazione è primordiale dato che una compromissione implica una situazione di pericolo di tutto il sistema di informazione aziendale. Inoltre, quando la compromissione provoca una disfunzione di un servizio, un blocco delle attività di lunga durata può significare una perdita finanziaria. Infine, ad esempio in caso di modica di pagine web, sarà in gioco la reputazione stessa dell'azienda.

Fase di reazione

La fase di reazione è solitamente la fase meno curata nei progetti di sicurezza informatica. Consiste nell'anticipare gli eventi e nel prevedere le misure da prendere in caso di problemi.

In effetti, in caso di intrusione ad esempio, è possibile che l'amministratore di sistema debba reagire in uno degli scenari seguenti :

  • Ottenimento dell'indirizzo del pirata e risposta ;
  • Estinzione dell'alimentazione del terminale ;
  • Scollegamento del terminale dalla rete ;
  • Reinstallazione del sistema.

Ora, ciascuna di queste azioni può potenzialmente essere più nociva (soprattutto in termini di costi) che l'intrusione stessa. In effetti, se il funzionamento del terminale compromesso è vitale per il funzionamento del sistema di informazione o se si tratta del sito di un'azienda di vendita in linea, l'indisponibilità del servizio per un lungo periodo di tempo può essere catastrofica.

D'altra parte, in questi casi, è essenziale produrre delle prove, in caso di inchiesta giudiziaria. In caso contrario, se il terminale compromesso è servito come ponte per un altro attacco, la responsabilità dell'azienda rischia di essere coivolta.

La posa in essere di un piano di ripresa dopo un incidente permette così di evitarne un aggravamento e di assicurarsi che sono state applicate correttamente tutte le misure previste per la produzione delle prove.

Dall'altro lato, un piano di incidente correttamente studiato definisce le responsabilità di ognuno ed evita gli ordini e i cotrordini che rappresentano una perdita di tempo.

Restauro

La rimessa in funzione del sistema compromesso deve essere dettagliatamente descritta nel piano di ripresa dopo l'incidente e deve considerare i seguenti elementi :

  • Data dell'intrusione : la conoscenza della data approssimativa della compromissione permette di valutare i rischi dell'intrusione sur resto della rete e il livello di compromissione del terminale ;
  • Limitazione della compromissione : si tratta di prendere le misure necessarie affinché la compromissione non si propaghi ;
  • Strategia di salvataggio : se l'azienda possiede una stategia di backup, si consiglia di verificare le modifiche apportate ai dati del sistema compromesso rispetto ai dati considerati affidabili. In effetti, si i dati sono stati infettati da unvirus o da un cavallo di Troia, il loro recupero rischia di contribuire alla propagazione dell'incidente ;
  • Produzione delle prove : per ragioni legali è necessario salvare i file di log del sistema corrotto per poterli restituire in caso di inchiesta giudiziaria ;
  • Realizzazione di un sito di ripiego : piuttosto che rimettere in funzione il sistema compromesso, è più saggio prevedere ed attivare quando necessario un sito di ripiego che permetta di assicurare una continuità di servizio.

Simulazione del piano di incidente

La simulazione del piano di incidente permette di verificare il buon funzionamento del piano e permette ugualmente a tutti gli attori interessati di essere sensibilizzati, allo stesso livello dell'utilità delle esercitazioni di evacuazione in caso di incendio previste dal piano di soccorso.

Ultime modificazione ilvenerdì 6 febbraio 2009 alle 16:52:03.Questo documento intitolato «  » da Kioskea (it.kioskea.net) è reso disponibile sotto la licenza Creative Commons. È possibile copiare, modificare le copie di questa pagina, alle condizioni previste dalla licenza, come questa nota appare chiaramente.

Migliori risposte per « Reazione agli incidenti di sicurezza » in :
Individuazione degli incidenti di sicurezza Vedi Fase di individuazione di incidenti Affinché un sistema d'informazione sia completamente affidabile, esso deve disporre di misure che permettano di individuare gli incidenti.Esistono così dei sistemi di rilevamento delle intrusioni (sigla IDS per...
Definizione dei bisogni in termini di sicurezza informatica Vedi Fase di definizione La fase di definizione dei bisogni in termini di sicurezza è il primo passo verso l'attuazione di una politica di sicurezza.L'obiettivo consiste nel determinare i bisogni dell'organizzazione facendo un vero e proprio rapporto...
Le strategie di sicurezza su Windows NT Vedi Capire la nozione di stategia La strategia di sicurezza (in inglese security policy) corrisponde all'insieme delle regole di sicurezza che si desidera realizzare in un'organizzazione, nonché il livello di quest'ultime. Grazie al gestionario degli...
[WiFi] rete wireless e sicurezza VediDefinizione Infrastruttura rete Sicurezza Definizione Il Wi-Fi è una tecnologia per la creazione di reti senza fili (wireless). Si tratta di uno standard IEEE chiamato 802.11. La sua portata varia da un dispositivo ad un altro tra...
[Sicurezza] Punti di ripristino intensivo VediCreazione di punti di Ripristino Automaticamente Manualmente Su XP Su Vista Eliminazione punti di ripristino Automaticamente Manualmente Su XP Su Vista Da vedere ugualmente Creazione di punti di Ripristino Automaticamente Un...
[Sicurezza] I permessi di accesso GNU/Linux VediI permessi di accesso Prefazione I. Generalità II. I Permessi (Diritti) III. I permessi speciali 1. Lo Sticky bit 2. SetUID e SetGID IV. I comandi 1. chmod 2. umask Prefazione Lo scopo di questo articolo non è quello di...
Download Windows XP SP2 VediI Service Pack sono un modo pratico, all-in-one, di accedere ai più recenti driver, strumenti e miglioramenti in materia di sicurezza e altri aggiornamenti critici. Windows XP SP2 (Service Pack 2), si concentra sui miglioramenti in materia di...
Download Windows XP SP3 VediIl service pack 3 per Windows XP (XP SP3) è un importante aggiornamento per Windows XP che include più di 1000 patch correttive compresi molti hotfix riguarda le correzioni vulnerabilità di sicurezza, così come alcune funzionalità aggiuntive. Tra...
Controlli di sicurezza VediNozione di controllo Un controllo di sicurezza (in inglese security audit) consiste nel basarsi su un'ente indipendente di fiducia (generalmente una società specializzata in sicurezza informatica) per validare i mezzi di protezione in essere,...
Test di intrusione VediTest di intrusione I test di intrusione (in inglese penetration tests, abbreviato in pen tests) consistono nel provare i mezzi di protezione di un sistema di informazione cercando di introdursi nel sistema in situazioni reali.Si distinguono...