ADA.14.01.22 Gestione della Sicurezza dell'Informazione

SETTORE
Servizi digitali
PROCESSO
Sviluppo e gestione di prodotti e servizi digitali
SEQUENZA
Gestione dell’azienda ICT (Manage)
RA1: Applicare protocolli di controllo e affrontamento di criticità relative alla sicurezza del sistema informativo, dando corso all’esecuzione di piani di ripristino in caso di crisi

Dimensioni

Casi

1 - Security Assessment
Valutazione vulnerabilità infrastrutture complesse e distribuite

Analizzare le vulnerabilità di una infrastruttura tecnologica complessa e distribuita (numerosità asset, numerosità utenze e accessi, rete web, tecnologie IoT, Big Data, A.I., Cloud, Mobile, NFC - Near Field Communication, Wearable Technology, ecc.) individuando soluzioni di sicurezza per mitigarle

Grado di complessità 3
Valutazione vulnerabilità

Analizzare le vulnerabilità presenti individuando soluzioni di sicurezza per mitigarle

Grado di complessità 2
Assessment

Effettuare attività di Vulnerability Assessment e Penetration Test utilizzando strumenti tecnologici ed approcci metodologici per la verifica tecnica delle vulnerabilità e applicando tecniche di "hacking" e di analisi statica e dinamica per testare il livello di sicurezza dei sistemi, delle applicazioni e dei servizi.

Grado di complessità 1
Documentazione verifiche

Produrre la documentazione relativa ai risultati delle verifiche monitorando la chiusura delle vulnerabilità identificate

Grado di complessità 1
2 - Situazione di crisi
Presidio gestione incidenti di sicurezza

Presidiare il processo di gestione degli incidenti di sicurezza, coordinando tutte le azioni necessarie per una risposta immediata in caso di incidente

Grado di complessità 4
Recovery di una VBF

Provvedere alla recovery con il minimo tempo di fermo applicando piani di ripristino (Information Security Risk Treatment Plan) o di work-around riferiti alla causa di un incidente di sicurezza che compromette una VBF (Vital Business Function) dell'organizzazione

Grado di complessità 3
Recovery incidente di sicurezza

Provvedere alla recovery con il minimo tempo di fermo applicando piani di ripristino (Information Security Risk Treatment Plan) riferiti alla causa dell'incidente di sicurezza

Grado di complessità 2
Analisi incidente di sicurezza

Condurre attività di analisi atte a identificare le cause scatenanti di un incidente di sicurezza identificando rapidamente la causa e selezionando tra diverse alternative come riparare, sostituire e riconfigurare

Grado di complessità 1
3 - Information Security Risk Assessment
Valutazione impatto data breach nella gestione di ex-dati sensibili

Valutare gli impatti dovuti alla compromissione dei dati (data breach) nell'ambito della gestione di dati personali ed ex-dati sensibili nelle attività dell'organizzazione

Grado di complessità 4
Valutazione impatto data breach

Valutare gli impatti dovuti alla compromissione dei dati (data breach)

Grado di complessità 3
Analisi

Condurre attività di analisi atte a identificare le cause scatenanti di un “data breach”

Grado di complessità 2
Assessment DPIA

Effettuare attività di valutazione di impatto in materia di protezione dei dati personali (DPIA)

Grado di complessità 1
RA2: Implementare politiche di sicurezza informativa e tendere al loro miglioramento nel tempo anche effettuando analisi comparative e realizzando audit, test e simulazioni

Dimensioni

Casi

1 - Information Security Management System (ISMS)
Miglioramento ISMS

Analizzare i rischi per il miglioramento delle procedure di gestione della sicurezza definendo un Security KPI report nell'ISMS e identificando soluzioni e tecnologie di sicurezza per la protezione del sistema informativo a seguito della S.W.O.T. analysis sulla sicurezza dei sistemi e delle applicazioni

Grado di complessità 4
Risk Inventory

Predisporre e utilizzare un Risk Inventory dentro l'ISMS analizzando rischi, minacce, vulnerabilità e impatto

Grado di complessità 3
Piani di ripristino (Information Security Risk Treatment)

Creare piani di ripristino (Information Security Risk Treatment Plan) nell'ISMS definendo la policy di gestione del rischio (Risk Management Policy)

Grado di complessità 2
Gestione ISMS

Identificare le soluzioni e le tecnologie di sicurezza per la protezione del sistema informativo aziendale applicando Best practices, standards, frameworks e principi dell'information security management (ISO/IEC 27001, GDPR) definendo e realizzando l'ISMS (Information Security Management System) comprensivo di tutte le componenti di gestione della sicurezza (Information Security Strategy, Information Security Policy and organization, Security KPI report, Security measures and controls, Data Protection Policy, Security operations and incident management)

Grado di complessità 1
2 - Audit di Sicurezza: Test resilienza / Test di vulnerabilità
Pianificazione e gestione audit infrastrutture complesse e distribuite

Pianificare i controlli di sicurezza atti a identificare e prevenire le minacce di sicurezza, interne ed esterne all'azienda in piani ciclici definiti nell'ISMS nel contesto di una infrastruttura tecnologica complessa e distribuita (numerosità asset, numerosità utenze e accessi, rete web, tecnologie IoT, Big Data, A.I., Cloud, Mobile, NFC - Near Field Communication, Wearable Technology, ecc.)

Grado di complessità 4
Pianificazione audit

Pianificare i controlli di sicurezza atti a identificare e prevenire le minacce di sicurezza, interne ed esterne all'azienda aggiornando gli interventi in piani ciclici definiti nell'ISMS

Grado di complessità 3
Valutazione risultati Audit

Fornire approfondimenti oggettivi sull'esistenza di vulnerabilità e sull'efficacia delle difese analizzando le vulnerabilità ed individuando soluzioni di sicurezza per mitigarle

Grado di complessità 2
Attività di audit

Effettuare Vulnerability Assessment applicativi e infrastrutturali, Penetration test e attività di remediation updates utilizzando strumenti tecnologici ed approcci metodologici per la verifica tecnica delle vulnerabilità e applicando tecniche di "hacking" e di analisi statica e dinamica per testare il livello di sicurezza dei sistemi, delle applicazioni e dei servizi.

Grado di complessità 1

Fonti

  • Guida all'applicazione del Regolamento europeo in materia di protezione dei dati personali - Garante per la pro-tezione dei dati personali (www.garanteprivacy.it)
  • Repertorio Qualificazioni regione FVG
  • Norma ISO/IEC 27001, 27002
  • Standard of Good Practice for Information Security 2020 (SOGP 2020)
  • The Cyber Security Body of Knowledge v.1.0 2019
  • COBIT 5 for Information Security
  • CIS Controls IoT Companion Guide
  • Tutti i reports su malware, attacchi, 5G, Artificial Intelligence, etc. sul sito ENISA (European Union Agency for Cybersecurity)
  • https://www.iso.org/isoiec-27001-information-security.html
  • https://www.itgovernance.eu/it-it/iso-27001-it
  • https://www.cybok.org/
  • https://www.cisecurity.org/
  • https://www.enisa.europa.eu/