CYBERSECURITY PER FORNITORI ICT E TELCO

Vulnerability Assessment e Penetration Test su console di gestione, deleghe amministrative e ambienti multi-tenant

Il perimetro che vale è quello verso i clienti

Piattaforme RMM, tenant amministrati in delega, bastion host, infrastrutture di backup condivise:
analizziamo i sistemi da cui si raggiunge il parco clienti, non solo la rete aziendale.

RICHIEDI UN’ANALISI

Classificazione e adempimenti: perché il vostro caso è diverso

La gestione dei servizi TIC business-to-business rientra nell’Allegato I del decreto legislativo 138 del 2024, insieme alle infrastrutture digitali — cloud, data center, DNS, reti di distribuzione dei contenuti — e agli operatori di reti pubbliche di comunicazione elettronica.

L’elemento che distingue il comparto è la soglia: i fornitori di servizi gestiti e di sicurezza gestiti sono considerati soggetti essenziali indipendentemente dalla dimensione, quando erogano servizi critici per la continuità operativa dei clienti. Il decreto definisce il fornitore di servizi gestiti come chi eroga installazione, gestione, funzionamento o manutenzione di prodotti, reti, infrastrutture e applicazioni TIC tramite amministrazione attiva presso il cliente o a distanza: una definizione che descrive un’attività, non una dimensione aziendale.

Anche i tempi differiscono, perché per questi soggetti la finestra di registrazione sulla piattaforma ACN si chiude a metà gennaio, in anticipo rispetto a quella generale. E l’obbligo si estende alla vostra catena di fornitura, il che apre due fronti contemporanei: le misure che dovete adottare voi, e le richieste dei clienti tenuti a valutarvi con questionari che chiedono date ed esiti delle verifiche svolte. Servono un vulnerability assessment e un penetration test datati, non una dichiarazione.

Le misure ACN che una
verifica tecnica soddisfa

Tra le misure previste per i soggetti dell’Allegato I, tre descrivono direttamente ciò che un’analisi tecnica produce.

MisuraChe cosa richiedeChe cosa la soddisfa
ID.RA-01Le vulnerabilità negli asset sono identificate, confermate e registrateVulnerability assessment esteso alle piattaforme di gestione e agli ambienti multi-tenant
ID.RA-05Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitoriVerifiche ricorrenti e valutazione dei subfornitori a cui delegate parte delle attività
ID.RA-08Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamentiCriticità classificate per gravità, con priorità pesate sul numero di clienti esposti

Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate.
Uno strumento automatico identifica, non conferma, e su un’infrastruttura condivisa la differenza è sostanziale: una criticità sull’hypervisor o sulla console di gestione non vale come una sulla postazione di un ufficio, perché il suo impatto si moltiplica per il numero di organizzazioni raggiungibili da quel sistema. La conferma è ciò che permette di ordinare le priorità su quel criterio invece che su un punteggio teorico.

PARTIAMO DAGLI STRUMENTI DI GESTIONE

Nel vostro caso il sistema da verificare per primo non è il firewall perimetrale, è la piattaforma da cui distribuite attività sugli endpoint dei clienti. Descriveteci come è organizzata l’amministrazione e definiamo quali sistemi entrano nell’analisi e in quale ordine.

CONTATTACI ORA

COSA ANALIZZIAMO IN UN FORNITORE ICT

I sistemi che concentrano privilegi su infrastrutture di terzi, in ordine di impatto in caso di compromissione.

PIATTAFORME RMM E CANALI DI DISTRIBUZIONE

Console di monitoraggio e gestione remota, distribuzione di pacchetti, esecuzione di script e attività pianificate sugli endpoint amministrati. Verifichiamo esposizione dell’interfaccia, copertura dell’autenticazione a più fattori, segregazione dei ruoli operatore e se un operatore con privilegi limitati può pubblicare attività su clienti non assegnati.

DELEGHE AMMINISTRATIVE SUI TENANT DEI CLIENTI

Amministrazione delegata sugli ambienti cloud dei clienti, applicazioni registrate, principal di servizio, consensi concessi a livello di tenant. Verifichiamo se i privilegi sono permanenti o attivati su richiesta, quali utenze del vostro dominio li detengono e quali segreti applicativi restano validi oltre la fine del contratto.

BASTION HOST, VPN E ACCESSI PERMANENTI

Jump host, tunnel site-to-site sempre attivi, concentratori di accesso remoto, postazioni dei tecnici che raggiungono più reti clienti nella stessa sessione. Il penetration test misura se da una postazione interna compromessa si raggiunge una rete cliente, e da lì una seconda.

Le misure ACN che una verifica tecnica soddisfa

Tra le misure previste per i soggetti dell’Allegato I, tre descrivono direttamente ciò che un’analisi tecnica produce. Nel vostro caso l’oggetto della verifica non è soltanto l’infrastruttura aziendale, ma i sistemi che detengono privilegi su infrastrutture di terzi.

MisuraChe cosa richiedeChe cosa la soddisfa nel vostro contesto
ID.RA-01Le vulnerabilità negli asset sono identificate, confermate e registrateAnalisi estesa a console RMM, hypervisor, orchestratori, bastion host e portali di provisioning, non solo alle postazioni interne
ID.RA-05Valutazione del rischio a intervalli pianificati, almeno ogni due anni, comprese le dipendenze da fornitori terziVerifica dei subfornitori a cui delegate attività di assistenza, e dei privilegi che detengono sui sistemi dei vostri clienti
ID.RA-08Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamentiCriticità ordinate per numero di organizzazioni raggiungibili dal sistema affetto, con finestre allineate ai livelli di servizio contrattuali

Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. Uno strumento automatico identifica, non conferma, e su un’infrastruttura condivisa la differenza cambia le priorità: una criticità sull’hypervisor, sul dominio di gestione o sulla console con cui distribuite attività non ha lo stesso peso di una criticità su una postazione interna, perché il suo impatto si moltiplica per il numero di tenant raggiungibili da quel sistema.

C’è poi un vincolo che nel vostro caso rende la conferma indispensabile. La correzione di una vulnerabilità su un sistema condiviso richiede una finestra di manutenzione che coinvolge tutti i clienti ospitati, e va negoziata con ciascuno nei termini previsti dai livelli di servizio. Intervenire su una segnalazione non verificata significa consumare quella finestra per nulla, e le finestre disponibili in un anno sono un numero finito.

PARLIAMO DELLA VOSTRA INFRASTRUTTURA

I VANTAGGI PER UN’AZIENDA ALIMENTARE

Sistemi di un fornitore ICT ordinati per numero di organizzazioni raggiungibili

Parliamo della vostra infrastruttura

Descriveteci la vostra realtà — fornitore di servizi gestiti, operatore di rete, data center, software house con clienti in assistenza — quali piattaforme usate per amministrare i sistemi dei clienti e come sono organizzati i privilegi dei tecnici. Vi proponiamo un percorso che parte dai sistemi a maggiore concentrazione di privilegi su infrastrutture di terzi.

Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior.

    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati