CYBERSECURITY PER
UNIVERSITÀ E RICERCA

Dai portali di segreteria ai laboratori:
vulnerability assessment e penetration test

RICHIEDI UN’ANALISI

Una rete che deve restare accessibile

Migliaia di dispositivi non gestiti, laboratori amministrati dai gruppi di ricerca, collaborazioni internazionali: analizziamo un’infrastruttura che non si può chiudere, e vi diciamo da dove si arriva ai dati che contano.

Un’infrastruttura che non si può chiudere

In un ateneo il perimetro non è aperto per scelta, ma per funzione. Decine di migliaia di studenti si collegano con dispositivi propri che nessuno amministra, i ricercatori accedono dall’estero e ospitano colleghi che accedono da fuori, i gruppi di ricerca acquistano strumentazione e software in autonomia e la collegano alla rete senza passare da un inventario centrale. La stessa apertura che rende possibile la ricerca rende impraticabile un modello di sicurezza costruito su un confine.

Il risultato è un’infrastruttura in cui convivono la rete amministrativa delle segreterie, quella didattica, i laboratori con apparati di misura mai aggiornati e i sistemi di calcolo scientifico. Chi presidia la sicurezza informatica centrale ha visibilità piena su una parte di tutto questo, e nessuna autorità formale sull’altra.

Chi rientra negli obblighi, e la soglia che non esiste

Il decreto legislativo 138 del 2024 tratta il comparto in tre punti distinti. Gli enti e le istituzioni di ricerca compaiono nell’Allegato III insieme alle pubbliche amministrazioni, le organizzazioni di ricerca figurano tra i settori critici dell’Allegato II, e nell’Allegato IV rientrano gli istituti di istruzione che svolgono attività di ricerca, indipendentemente dalle dimensioni.

Quest’ultimo punto merita attenzione, perché è dove nascono quasi tutte le letture divergenti. Per gli istituti di istruzione il criterio non è dimensionale: non conta il numero di dipendenti né il bilancio, conta se si svolge attività di ricerca. Chi non ne svolge resta fuori dal perimetro, chi ne svolge vi rientra anche se piccolo. La prima verifica da fare è quindi di natura interpretativa, e precede qualsiasi valutazione tecnica.

Per gli atenei pubblici vale poi la precisazione che riguarda le amministrazioni: il regime sanzionatorio pecuniario non si applica ai soggetti pubblici. L’obbligo di adottare le misure e di dimostrarne l’implementazione resta, con la responsabilità sugli organi di vertice, ma la leva della sanzione economica non è l’argomento pertinente. Ciò che serve è un dato tecnico: quali vulnerabilità esistono e quali sono realmente sfruttabili. È il risultato di un vulnerability assessment e di un penetration test.

PARTIAMO DAL PERIMETRO

In un ateneo o in un ente di ricerca una parte dell’infrastruttura non è amministrata centralmente, e il perimetro dell’analisi va concordato prima. Descriveteci come è organizzata la gestione dei sistemi tra struttura centrale e dipartimenti, e stabiliamo insieme quali sistemi entrano nell’analisi e con quale ordine di priorità.

RICHIEDI UNA VERIFICA

COSA ANALIZZIAMO IN UN ATENEO O IN UN ENTE DI RICERCA

Dai portali della segreteria ai laboratori dipartimentali, il perimetro va analizzato come un insieme: i percorsi più efficaci nascono dove la rete amministrata incontra quella che non lo è.

PORTALI STUDENTI E SERVIZI DI SEGRETERIA

Iscrizioni, verbalizzazione degli esami, pagamento delle tasse, fascicoli e piani di studio sono i sistemi raggiungibili da qualsiasi punto di internet e usati da decine di migliaia di persone. Il web vulnerability assessment individua le criticità sfruttabili dall’esterno, comprese quelle nelle logiche di autorizzazione tra profili diversi.

DATI DI RICERCA NON PUBBLICATI

Risultati non ancora divulgati, dati sperimentali, progetti finanziati e proprietà intellettuale sono un obiettivo di valore per concorrenti industriali e per attori statali, e risiedono spesso su server dipartimentali fuori dagli standard dell’ateneo. Verifichiamo dove sono, chi vi accede e in quali condizioni un accesso ottenuto altrove consente di arrivare a loro.

LABORATORI E APPARATI DIPARTIMENTALI

Strumentazione scientifica, sistemi di acquisizione dati e postazioni di controllo sono acquistati e gestiti dai gruppi di ricerca, con software che il costruttore non aggiorna e credenziali rimaste quelle di fabbrica. Un penetration test in modalità grey box misura fin dove si arriva partendo da un laboratorio.

SEGMENTAZIONE TRA AMMINISTRAZIONE, DIDATTICA E RICERCA

Reti che dovrebbero restare separate condividono spesso apparati, domini e utenze, e ogni riorganizzazione dipartimentale può aver modificato la topologia senza che nessuno lo registrasse. Verifichiamo se la separazione dichiarata esiste sui dispositivi e quali percorsi collegano la rete studenti a quella delle segreterie.

ACCESSI FEDERATI E COLLABORAZIONI ESTERNE

Autenticazione federata, accessi ospiti, credenziali di dottorandi e collaboratori esterni, utenze che sopravvivono alla fine del rapporto: identità che l’ateneo riconosce ma non governa interamente. Analizziamo quali privilegi restano attivi e che cosa raggiungono.

CONSAPEVOLEZZA DI PERSONALE E RICERCATORI

Popolazione numerosa, ricambio continuo e indirizzi pubblici rendono l’ateneo un bersaglio ideale per campagne mirate, spesso costruite su bandi, pubblicazioni e conferenze. Le simulazioni di attacco misurano la reazione reale, e i risultati orientano percorsi formativi costruiti su ciò che è emerso.

Le misure ACN che una verifica tecnica soddisfa

Tra le misure indicate dalle specifiche di base, tre descrivono direttamente ciò che un’analisi tecnica produce.

MisuraChe cosa richiedeChe cosa la soddisfa
ID.RA-01Le vulnerabilità negli asset sono identificate, confermate e registrateVulnerability assessment esteso anche agli apparati dipartimentali non inventariati
ID.RA-05Valutazione del rischio a intervalli pianificati, almeno ogni due anni, estesa alle dipendenze dai fornitoriVerifiche ricorrenti e valutazione dei fornitori dei sistemi di segreteria e di laboratorio
ID.RA-08Piano di gestione delle vulnerabilità, a cui allineare l’installazione degli aggiornamentiCriticità classificate per gravità, con priorità sostenibili per una struttura decentrata

Sulla prima riga vale la pena soffermarsi: le vulnerabilità vanno identificate e confermate. In un’infrastruttura frammentata come quella di un ateneo uno strumento automatico produce migliaia di segnalazioni, molte riferite ad apparati che nessuno amministra e che non si possono aggiornare.

La conferma è il passaggio che trasforma quell’elenco in un piano che i dipartimenti possono effettivamente eseguire.

PARLIAMO DELLA VOSTRA INFRASTRUTTURA
Il perimetro di un ateneo diviso per livello di amministrazione centrale

I VANTAGGI PER IL VOSTRO ATENEO

Parliamo della vostra infrastruttura

Descriveteci la vostra realtà — ateneo, dipartimento, ente di ricerca o istituto che svolge attività di ricerca — e come è organizzata l’amministrazione dei sistemi tra struttura centrale e strutture periferiche. Vi proponiamo un percorso calibrato sulla vostra organizzazione, dal vulnerability assessment sulle reti amministrate alle verifiche sugli apparati dipartimentali.

Vi ricontattiamo entro 24 ore lavorative per definire il perimetro con un consulente senior.

    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati