Salta al contenuto
ISO 9001 ISO/IEC 27001 Proxmox Gold Partner Dati in Italia
Rackone

Glossario · P

Piano di risposta agli incidenti informatici (CIRP)

Team sistemistico Rackone · 2 min di lettura · Aggiornato il

Il piano di risposta agli incidenti informatici (CIRP) stabilisce come un'organizzazione rileva, contiene e chiude un attacco o una violazione di dati.

Il piano di risposta agli incidenti informatici (CIRP, cyber incident response plan) è il documento che stabilisce come un'organizzazione rileva, contiene, elimina e chiude un incidente di sicurezza: un ransomware, un accesso non autorizzato, una violazione di dati personali. Serve a decidere prima, a mente fredda, quello che durante un attacco non c'è il tempo di decidere.

Quali sono le fasi della risposta agli incidenti?

Il modello classico del NIST, la pubblicazione SP 800-61 nella revisione 2 del 2012, le raggruppa in quattro fasi; la revisione 3, uscita nel 2025, le ricollega alle funzioni del NIST Cybersecurity Framework 2.0 senza cambiarne la sostanza:

  • preparazione: ruoli, contatti, strumenti, backup verificati, formazione;
  • rilevamento e analisi: riconoscere l'incidente e valutarne gravità ed estensione;
  • contenimento, eradicazione e ripristino: isolare i sistemi colpiti, rimuovere la causa, tornare in produzione da copie pulite;
  • attività successive: analisi delle cause, report, correzioni al piano.

Cosa deve contenere il piano?

Chi fa parte del team di risposta e chi decide, come si classifica un incidente, le procedure per gli scenari più probabili, come si conservano le prove, chi comunica con clienti, fornitori, autorità e assicurazione. Per i soggetti che rientrano nella direttiva NIS2, recepita in Italia con il decreto legislativo 138/2024, il piano prevede anche la notifica al CSIRT Italia: un preallarme nelle prime 24 ore dalla scoperta di un incidente significativo e una notifica completa entro 72 ore. Una violazione di dati personali va inoltre notificata al Garante, come chiede il GDPR.

Chi esegue il piano quando l'allarme arriva di notte?

Un piano funziona solo se qualcuno legge gli allarmi nel momento in cui arrivano. Il servizio MDR di Rackone, basato sulla Threat Research Unit di Acronis, sorveglia gli endpoint H24, indaga gli allarmi e risponde agli incidenti, con ripristino integrato dal backup.

Termini correlati

Incidente informatico

Un incidente informatico è un evento che compromette la riservatezza, l'integrità o la disponibilità di dati, sistemi o servizi digitali.

Analisi delle minacce

L'analisi delle minacce identifica chi potrebbe attaccare un sistema informatico, con quali tecniche e con quale impatto.

Chiama Parla con un esperto