CYBERSECURITY PER FORNITORI ICT E TELCO
Vulnerability Assessment e Penetration Test su console di gestione, deleghe amministrative e ambienti multi-tenant
Classificazione e adempimenti: perché il vostro caso è diverso
La gestione dei servizi TIC business-to-business rientra nell’Allegato I del decreto legislativo 138 del 2024, insieme alle infrastrutture digitali — cloud, data center, DNS, reti di distribuzione dei contenuti — e agli operatori di reti pubbliche di comunicazione elettronica.
L’elemento che distingue il comparto è la soglia: i fornitori di servizi gestiti e di sicurezza gestiti sono considerati soggetti essenziali indipendentemente dalla dimensione, quando erogano servizi critici per la continuità operativa dei clienti. Il decreto definisce il fornitore di servizi gestiti come chi eroga installazione, gestione, funzionamento o manutenzione di prodotti, reti, infrastrutture e applicazioni TIC tramite amministrazione attiva presso il cliente o a distanza: una definizione che descrive un’attività, non una dimensione aziendale.
Anche i tempi differiscono, perché per questi soggetti la finestra di registrazione sulla piattaforma ACN si chiude a metà gennaio, in anticipo rispetto a quella generale. E l’obbligo si estende alla vostra catena di fornitura, il che apre due fronti contemporanei: le misure che dovete adottare voi, e le richieste dei clienti tenuti a valutarvi con questionari che chiedono date ed esiti delle verifiche svolte. Servono un vulnerability assessment e un penetration test datati, non una dichiarazione.
Le misure ACN che una
verifica tecnica soddisfa
Tra le misure previste per i soggetti dell’Allegato I, tre descrivono direttamente ciò che un’analisi tecnica produce.
| Misura | Che cosa richiede | Che cosa la soddisfa |
|---|---|---|
| ID.RA-01 | Le vulnerabilità negli asset sono identificate, confermate e registrate | Vulnerability assessment esteso alle piattaforme di gestione e agli ambienti multi-tenant |
| ID.RA-05 | Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitori | Verifiche ricorrenti e valutazione dei subfornitori a cui delegate parte delle attività |
| ID.RA-08 | Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamenti | Criticità classificate per gravità, con priorità pesate sul numero di clienti esposti |
Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate.
Uno strumento automatico identifica, non conferma, e su un’infrastruttura condivisa la differenza è sostanziale: una criticità sull’hypervisor o sulla console di gestione non vale come una sulla postazione di un ufficio, perché il suo impatto si moltiplica per il numero di organizzazioni raggiungibili da quel sistema. La conferma è ciò che permette di ordinare le priorità su quel criterio invece che su un punteggio teorico.
PARTIAMO DAGLI STRUMENTI DI GESTIONE
Nel vostro caso il sistema da verificare per primo non è il firewall perimetrale, è la piattaforma da cui distribuite attività sugli endpoint dei clienti. Descriveteci come è organizzata l’amministrazione e definiamo quali sistemi entrano nell’analisi e in quale ordine.
COSA ANALIZZIAMO IN UN FORNITORE ICT
I sistemi che concentrano privilegi su infrastrutture di terzi, in ordine di impatto in caso di compromissione.
Le misure ACN che una verifica tecnica soddisfa
Tra le misure previste per i soggetti dell’Allegato I, tre descrivono direttamente ciò che un’analisi tecnica produce. Nel vostro caso l’oggetto della verifica non è soltanto l’infrastruttura aziendale, ma i sistemi che detengono privilegi su infrastrutture di terzi.
| Misura | Che cosa richiede | Che cosa la soddisfa nel vostro contesto |
|---|---|---|
| ID.RA-01 | Le vulnerabilità negli asset sono identificate, confermate e registrate | Analisi estesa a console RMM, hypervisor, orchestratori, bastion host e portali di provisioning, non solo alle postazioni interne |
| ID.RA-05 | Valutazione del rischio a intervalli pianificati, almeno ogni due anni, comprese le dipendenze da fornitori terzi | Verifica dei subfornitori a cui delegate attività di assistenza, e dei privilegi che detengono sui sistemi dei vostri clienti |
| ID.RA-08 | Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamenti | Criticità ordinate per numero di organizzazioni raggiungibili dal sistema affetto, con finestre allineate ai livelli di servizio contrattuali |
Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. Uno strumento automatico identifica, non conferma, e su un’infrastruttura condivisa la differenza cambia le priorità: una criticità sull’hypervisor, sul dominio di gestione o sulla console con cui distribuite attività non ha lo stesso peso di una criticità su una postazione interna, perché il suo impatto si moltiplica per il numero di tenant raggiungibili da quel sistema.
C’è poi un vincolo che nel vostro caso rende la conferma indispensabile. La correzione di una vulnerabilità su un sistema condiviso richiede una finestra di manutenzione che coinvolge tutti i clienti ospitati, e va negoziata con ciascuno nei termini previsti dai livelli di servizio. Intervenire su una segnalazione non verificata significa consumare quella finestra per nulla, e le finestre disponibili in un anno sono un numero finito.
I VANTAGGI PER UN’AZIENDA ALIMENTARE

Parliamo della vostra infrastruttura
Descriveteci la vostra realtà — fornitore di servizi gestiti, operatore di rete, data center, software house con clienti in assistenza — quali piattaforme usate per amministrare i sistemi dei clienti e come sono organizzati i privilegi dei tecnici. Vi proponiamo un percorso che parte dai sistemi a maggiore concentrazione di privilegi su infrastrutture di terzi.
Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior.