Glossario · P
Piano di risposta agli incidenti informatici (CIRP)
Team sistemistico Rackone · 2 min di lettura · Aggiornato il
Il piano di risposta agli incidenti informatici (CIRP) stabilisce come un'organizzazione rileva, contiene e chiude un attacco o una violazione di dati.
Il piano di risposta agli incidenti informatici (CIRP, cyber incident response plan) è il documento che stabilisce come un'organizzazione rileva, contiene, elimina e chiude un incidente di sicurezza: un ransomware, un accesso non autorizzato, una violazione di dati personali. Serve a decidere prima, a mente fredda, quello che durante un attacco non c'è il tempo di decidere.
Quali sono le fasi della risposta agli incidenti?
Il modello classico del NIST, la pubblicazione SP 800-61 nella revisione 2 del 2012, le raggruppa in quattro fasi; la revisione 3, uscita nel 2025, le ricollega alle funzioni del NIST Cybersecurity Framework 2.0 senza cambiarne la sostanza:
- preparazione: ruoli, contatti, strumenti, backup verificati, formazione;
- rilevamento e analisi: riconoscere l'incidente e valutarne gravità ed estensione;
- contenimento, eradicazione e ripristino: isolare i sistemi colpiti, rimuovere la causa, tornare in produzione da copie pulite;
- attività successive: analisi delle cause, report, correzioni al piano.
Cosa deve contenere il piano?
Chi fa parte del team di risposta e chi decide, come si classifica un incidente, le procedure per gli scenari più probabili, come si conservano le prove, chi comunica con clienti, fornitori, autorità e assicurazione. Per i soggetti che rientrano nella direttiva NIS2, recepita in Italia con il decreto legislativo 138/2024, il piano prevede anche la notifica al CSIRT Italia: un preallarme nelle prime 24 ore dalla scoperta di un incidente significativo e una notifica completa entro 72 ore. Una violazione di dati personali va inoltre notificata al Garante, come chiede il GDPR.
Chi esegue il piano quando l'allarme arriva di notte?
Un piano funziona solo se qualcuno legge gli allarmi nel momento in cui arrivano. Il servizio MDR di Rackone, basato sulla Threat Research Unit di Acronis, sorveglia gli endpoint H24, indaga gli allarmi e risponde agli incidenti, con ripristino integrato dal backup.