Il 0% ha trovato utile questo documento (0 voti)
5 visualizzazioni95 pagine

Modulo Cybersecurity

Il documento tratta della cybersecurity, definendone i concetti chiave e le principali minacce, come malware e phishing. Viene anche discusso il quadro normativo ISO 270XX, che fornisce linee guida per la gestione della sicurezza delle informazioni. Infine, il documento sottolinea l'importanza della sicurezza come cultura aziendale e processo continuo.

Caricato da

Carlo Cammelli
Copyright
© All Rights Reserved
Per noi i diritti sui contenuti sono una cosa seria. Se sospetti che questo contenuto sia tuo, rivendicalo qui.
Formati disponibili
Scarica in formato PDF, TXT o leggi online su Scribd
Il 0% ha trovato utile questo documento (0 voti)
5 visualizzazioni95 pagine

Modulo Cybersecurity

Il documento tratta della cybersecurity, definendone i concetti chiave e le principali minacce, come malware e phishing. Viene anche discusso il quadro normativo ISO 270XX, che fornisce linee guida per la gestione della sicurezza delle informazioni. Infine, il documento sottolinea l'importanza della sicurezza come cultura aziendale e processo continuo.

Caricato da

Carlo Cammelli
Copyright
© All Rights Reserved
Per noi i diritti sui contenuti sono una cosa seria. Se sospetti che questo contenuto sia tuo, rivendicalo qui.
Formati disponibili
Scarica in formato PDF, TXT o leggi online su Scribd

LUISAVIAROMA | Online Training

CYBERSECURITY

Made to Sell srl © All rights reserved Copyright 2020

1
per
LUISAVIAROMA | Online Training

Indice

1. Cybersecurity definizione e ambito


2. Cybersecurity – le principali tipologie di attacco
3. Cybersecurity – le norme ISO 270XX
4. Cybersecurity – Cyber Management Alliance
5. Cybersecurity - CISSP
6. GLOSSARIO
7. BIBLIOGRAFIA
8. Competence Test

Made to Sell srl © All rights reserved Copyright 2020

per 2
LUISAVIAROMA | Online Training

Obiettivi del Microlearning

Il percorso

Il tema della sicurezza informatica (Cybersecurity) si affronta definendo in modo preliminare


individuando gli obietti principali che il termine comprende.
La seconda parte affronterà un primo catalogo delle principali minacce con la consapevolezza
che non esiste un catalogo che non ha aggiornamenti in quanto le azioni malevoli subiscono
aggiornamenti nella tecnica che richiedano altrettanti aggiornamenti nelle tecniche di contrasto.
Una specifica attenzione sarà data alle definizioni ISO relative alla sicurezza informatica che
sono comprese nella famiglia ISO 270XX..

Made to Sell srl © All rights reserved Copyright 2020

per 3
LUISAVIAROMA | Online Training

[Link] – definizioni e ambito

Made to Sell srl © All rights reserved Copyright 2020

per 4
LUISAVIAROMA | Online Training

Cybersecurity

Cybersecurity = protezione di un «asset» da accessi / modifiche non autorizzate,


garantendo la triade CIA (Confidentiality, Integrity, Availability)

❑ Confidenzialità: non inteso semplicemente come l’evitare la


diffusione di informazioni private, ma anche il permettere
l’accesso di tali informazioni solamente a chi è autorizzato e
negarlo a chi non lo è, ovvero renderne possibile l’utilizzo
solamente alle persone originariamente designate;
❑ Integrità: ovvero il preservare la veridicità delle informazioni e
accertarsi che queste siano reali e accurate, nonché protette
nei confronti di modifiche non autorizzate;
❑ Disponibilità: cioè la proprietà del servizio di gestire e operare
in modo efficiente e continuo, senza interruzioni.

Made to Sell srl © All rights reserved Copyright 2020

per 5
LUISAVIAROMA | Online Training

Cybersecurity

La Sicurezza informatica

La sicurezza NON è un prodotto


❑ La sicurezza è una cultura aziendale va maturata con un’adeguata educazione
❑ La sicurezza è un processo globale impatto trasversale sulle attività dell’organizzazione
❑ La sicurezza è un servizio specializzato deve essere erogato da apposite strutture
❑ La sicurezza è una risorsa da gestire complesso mix di competenze, risorse, prodotti

Made to Sell srl © All rights reserved Copyright 2020

per 6
LUISAVIAROMA | Online Training

Cybersecurity

Le azioni di contrasto ai rischi di perdita per CONFIDENTIALITY

❑ Sistemi di cifratura in modo da rendere illeggibili le informazioni da chiunque non sia


autorizzato ad accedervi;
❑ Controlli di accesso, ovvero quell’insieme di regole e procedure adottate per limitare l’accesso
ad un sistema o ad una risorsa;
❑ Autenticazione, un processo che permette l’identificazione dell’utente;

Made to Sell srl © All rights reserved Copyright 2020

per 7
LUISAVIAROMA | Online Training

Cybersecurity

Le azioni di contrasto ai rischi di perdita per INTEGRITY

❑ Backup, ovvero il processo di copia periodica di file che si rivela particolarmente utile in caso di
perdita o distruzione di dati;
❑ Checksum, cioè l’assegnamento di un valore numerico calcolato attraverso un algoritmo che
permette di validare che il file non sia stato modificato nel tempo intercorso dall’ultimo controllo
effettuato.

Made to Sell srl © All rights reserved Copyright 2020

per 8
LUISAVIAROMA | Online Training

Cybersecurity

Le azioni di contrasto ai rischi di perdita per AVAILABILITY

❑ Protezioni fisiche che consistono in differenti metodi atti a mantenere operativo il sistema,
prevenendo interruzioni di corrente e danneggiamenti più o meno gravi subiti dall’hardware, in
modo da evitare l’interruzione del servizio;
❑ Protezioni web, ossia difese quali CDN e DNS in modo da contrastare eventuali attacchi DDOS
che potrebbero sovraccaricare il server mettendo fuori uso il servizio.

Made to Sell srl © All rights reserved Copyright 2020

per 9
LUISAVIAROMA | Online Training

Cybersecurity

TEST

Cybersecurity comprende la protezione dei soli asset = server


VERO FALSO;

Integrity non richiede azioni di contrasto


VERO FALSO

Un attacco DDOS è un esempio di perdita di Availability


VERO FALSO

Made to Sell srl © All rights reserved Copyright 2020

per 10
LUISAVIAROMA | Online Training

[Link] – le principali tipologie di attacco

Made to Sell srl © All rights reserved Copyright 2020

per 1
LUISAVIAROMA | Online Training

Cybersecurity

MALWARE

Una delle minacce informatiche più comuni, il malware è il software che un criminale informatico o
un hacker ha creato per interrompere o danneggiare il computer di un utente legittimo. Spesso
diffuso tramite un allegato di posta elettronica non richiesto o un download dall’aspetto legittimo, il
malware può essere utilizzato dai criminali informatici per guadagnare denaro o in attacchi
informatici politicamente motivati.

Made to Sell srl © All rights reserved Copyright 2020

per 12
LUISAVIAROMA | Online Training

Cybersecurity

Tipi di MALWARE

❑ Virus: un programma autoreplicante che si attacca a file puliti e si diffonde in un sistema


informatico, infettando i file con codice dannoso.
❑ Trojan: un tipo di malware mascherato da software legittimo. I criminali informatici inducono gli
utenti a caricare trojan sul proprio computer dove provocano danni o raccolgono dati.
❑ Spyware: un programma che registra segretamente ciò che un utente fa, in modo che i criminali
informatici possano utilizzare queste informazioni. Ad esempio, lo spyware potrebbe acquisire i
dettagli della carta di credito.
❑ Ransomware: malware che blocca i file e i dati di un utente, con la minaccia di cancellarli a
meno che non venga pagato un riscatto.
❑ Adware: software pubblicitario che può essere utilizzato per diffondere malware.
❑ Botnet: reti di computer infettati da malware che i criminali informatici utilizzano per eseguire
attività online senza l’autorizzazione dell’utente.

Made to Sell srl © All rights reserved Copyright 2020

per 13
LUISAVIAROMA | Online Training

Cybersecurity

SQL INJECTION

SQL INJECTION è un tipo di attacco informatico utilizzato per


assumere il controllo e rubare dati da un database.

I criminali informatici sfruttano le vulnerabilità nelle applicazioni


basate sui dati per inserire codice dannoso in un database tramite
un’istruzione SQL dannosa. Ciò consente loro di accedere alle
informazioni sensibili contenute nel database.

Made to Sell srl © All rights reserved Copyright 2020

per 14
LUISAVIAROMA | Online Training

Cybersecurity

PHISHING

Il phishing si verifica quando i criminali informatici prendono di mira


le vittime con e-mail che sembrano provenire da un’azienda
legittima che richiede informazioni sensibili.

Gli attacchi di phishing vengono spesso utilizzati per indurre le


persone a consegnare i dati della carta di credito e altre
informazioni personali.

Made to Sell srl © All rights reserved Copyright 2020

per 15
LUISAVIAROMA | Online Training

Cybersecurity

MAN-IN-THE-MIDDLE

Un attacco man-in-the-middle è un tipo di minaccia informatica in


cui un criminale informatico intercetta la comunicazione tra due
individui per sottrarre dati.

Ad esempio, su una rete WiFi non sicura, un utente


malintenzionato potrebbe intercettare i dati trasmessi dal
dispositivo della vittima e dalla rete.

Made to Sell srl © All rights reserved Copyright 2020

per 16
LUISAVIAROMA | Online Training

Cybersecurity

DENIAL OF SERVICE

Denial-of-service si verifica quando i criminali informatici


impediscono a un sistema informatico di soddisfare richieste
legittime sovraccaricando le reti e i server con il traffico. Ciò rende il
sistema inutilizzabile, impedendo a un’organizzazione di svolgere
funzioni vitali.

Made to Sell srl © All rights reserved Copyright 2020

per 17
LUISAVIAROMA | Online Training

Cybersecurity

TEST

Integrità delle informazioni non si applica all’IoT:


VERO FALSO

Un attacco DOS colpisce solo gli endpoint


VERO FALSO

SQL injection è un attacco che si indirizza alla modifica delle tabelle di un


DB
VERO FALSO

Made to Sell srl © All rights reserved Copyright 2020

per 18
LUISAVIAROMA | Online Training

3. Cybersecurity – le norme ISO 270XX

Made to Sell srl © All rights reserved Copyright 2020

per 19
LUISAVIAROMA | Online Training

Cybersecurity - ISO

Il quadro di sintesi

wikipedia Made to Sell srl © All rights reserved Copyright 2020

per 20
LUISAVIAROMA | Online Training

Cybersecurity - ISO

Terminologia

ISO/IEC 27000 - "Information technology -- Security


techniques -- Information security management
systems -- Overview and vocabulary "

CSQA

Made to Sell srl © All rights reserved Copyright 2020

per 21
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27001

Lo standard ISO/IEC 27001 è l'unica norma internazionale soggetta


a verifica e certificabile che definisce i requisiti per un SGSI
(Sistema di Gestione della Sicurezza delle Informazioni)= ISMS
(Information Security Management System) ed è progettata per
garantire la selezione di controlli di sicurezza adeguati e
proporzionati

Made to Sell srl © All rights reserved Copyright 2020

per 22
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27000 - Requisiti generali - certificazione

ISO/IEC 27001 - "Information security management system -


Requirements". È il documento normativo al quale
un'organizzazione che intenda certificarsi deve far riferimento.

ISO/IEC 27006 - "Information technology -- Security techniques --


Requirements for bodies providing audit and certification of
information security management systems ". È lo standard di
riferimento per gli organismi di certificazione.

CSQA

Made to Sell srl © All rights reserved Copyright 2020

per 23
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27000 – Linee Guida Generali 1/5

ISO/IEC 27002 - "Information technology -- Security techniques --


Code of practice for information security management". Fornisce
delle indicazioni non prescrittive per proteggere il patrimonio
informativo di un'azienda.

ISO/IEC 27003 - "Information technology -- Security techniques --


Information security management system implementation
guidance". Fornisce le linee guida per definire un progetto di
implementazione di un sistema di gestione della Sicurezza delle
informazioni in conformità allo standard ISO 27001.

CSQA
Made to Sell srl © All rights reserved Copyright 2020

per 24
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27000 – Linee Guida Generali 2/5

ISO/IEC 27004 - "Information technology -- Security techniques --


Information security management -- Measurement ". Fornisce le
modalità e gli esempi di costrutti per definire e misurare l'efficacia
del Sistema di Gestione della Sicurezza delle Informazioni adottato
dall'organizzazione e dei relativi controlli dell'Annex A

ISO/IEC 27005 - "Information technology -- Security techniques --


Information security risk management ". Fornisce indicazioni
sullemodalità e le fasi da adottare per una corretta valutazione del
rischio aziendale, in particolare sul rischio inerente la sicurezza
delleinformazioni. Tale standard, nella versione 2011, è stato
allineato con la norma ISO/IEC 31000 "Risk management --
Principles andguidelines "

CSQA
Made to Sell srl © All rights reserved Copyright 2020

per 25
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27000 – Linee Guida Generali 3/5

ISO/IEC 27007 – “Information technology -- Security techniques --


Guidelines for information security management systems
auditing”.E’ una linea guida per Organismi di Certificazione (OdC)
accreditati, per internal auditors, auditors esterni/terza parte per
verificare la conformità ai requisiti di un Sistema di Gestione della
Sicurezza delle Informazioni secondo la norma ISO/IEC 27001.

ISO/ IEC TR 27008 – “Information technology -- Security


techniques -- Guidelines for auditors on information security
controls”. Supporta la pianificazione ed esecuzione degli audit
SGSI aggiungendo ulteriore valore chiudendo il gap tra revisione
del Sistema e, se necessario, implementando prove di verifica dei
controlli previsti dall’annex A della ISO/IEC 27001.

CSQA
Made to Sell srl © All rights reserved Copyright 2020

per 26
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27000 – Linee Guida Generali 4/5

ISO/IEC 27013 - Guida per l'implementazione integrata di ISO/IEC


27001 e ISO/IEC 20000-1;

ISO/IEC 27014 - Governance della sicurezza delle informazioni;

ISO/IEC TR 27016 - Gestione della sicurezza delle informazioni -


Economia organizzativa

CSQA
Made to Sell srl © All rights reserved Copyright 2020

per 27
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27000 – Linee Guida Generali 5/5

ISO/IEC 27031 - Linee guida per la disponibilità delle tecnologie


dell'informazione e della comunicazione per la continuità aziendale.

ISO/IEC 27032 - Linea guida per la sicurezza informatica

CSQA
Made to Sell srl © All rights reserved Copyright 2020

per 28
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27000 – Linee Guida per Settore

ISO/IEC 27010 – “Information technology -- Security techniques --


Information security management for inter-sector and inter-
organizational communications”.

ISO/IEC 27011 - "Information technology -- Security techniques --


Information security management guidelines for
telecommunications organizations based on ISO/IEC 27002 "

CSQA
Made to Sell srl © All rights reserved Copyright 2020

per 29
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27000 – Linee Guida per Settore

ISO/IEC TR 27015 - Linee guida per la gestione della sicurezza


delle informazioni per i servizi finanziari.

ISO/IEC 27017 - Codice di condotta per i controlli di sicurezza delle


informazioni basati su ISO/IEC 27002 per i servizi in cloud.

ISO/IEC 27018 - Codice di condotta per la protezione delle


informazioni di identificazione personale (PII) in cloud pubblici che
agiscono come processori PII.

ISO/IEC 27019 - Linee guida per la gestione della sicurezza delle


informazioni basate su ISO/IEC 27002 per i sistemi di controllo del
processo, specifici per il settore dei servizi energetici.

CSQA
Made to Sell srl © All rights reserved Copyright 2020

per 30
LUISAVIAROMA | Online Training

Cybersecurity - ISO
ISO 27000 – Linee Guida per applicazioni

ISO/IEC 27033-1 - Sicurezza della rete - Parte 1: Panoramica e


concetti.

ISO/IEC 27033-2 - Sicurezza di rete - Parte 2: Linee guida per la


progettazione e l'implementazione della sicurezza di rete.

ISO/IEC 27033-3 - Sicurezza di rete - Parte 3: Scenari di rete di


riferimento - Minacce, tecniche di progettazione e problemi di
controllo.

ISO/IEC 27033-4 - Sicurezza di rete - Parte 4: Protezione delle


comunicazioni tra reti tramite gateway di sicurezza.

ISO/IEC 27033-5 - Sicurezza di rete - Parte 5: Protezione delle


comunicazioni su reti che utilizzano reti private virtuali (VPN).

ISO/IEC 27033-6 - Sicurezza di rete - Parte 6: Protezione


dell'accesso alla rete IP wireless

Made to Sell srl © All rights reserved Copyright 2020

per 31
LUISAVIAROMA | Online Training

Cybersecurity - ISO
ISO 27000 – Linee Guida per applicazioni

ISO/IEC 27034-1 - Sicurezza delle applicazioni - Parte 1: Linee


guida per la sicurezza delle applicazioni.

ISO/IEC 27034-2 - Sicurezza delle applicazioni - Parte 2: Quadro


normativo dell'organizzazione.

ISO/IEC 27034-6 - Sicurezza delle applicazioni - Parte 6: Casi di


studio

Made to Sell srl © All rights reserved Copyright 2020

per 32
LUISAVIAROMA | Online Training

Cybersecurity - ISO
ISO 27000 – Linee Guida per incident

ISO/IEC 27035-1 - Gestione degli incidenti di sicurezza delle


informazioni - Parte 1: Principi della gestione degli incidenti.

ISO/IEC 27035-2 - Gestione degli incidenti per la sicurezza delle


informazioni - Parte 2: Linee guida per pianificare e preparare la
risposta agli incidenti

Made to Sell srl © All rights reserved Copyright 2020

per 33
LUISAVIAROMA | Online Training

Cybersecurity - ISO
ISO 27000 – Linee Guida per fornitori

ISO/IEC 27036 -1 - Sicurezza delle informazioni per le relazioni con i fornitori - Parte 1: Panoramica e concetti.

ISO/IEC 27036-2 - Sicurezza delle informazioni per le relazioni con i fornitori - Parte 2: Requisiti.

ISO/IEC 27036-3 - Sicurezza delle informazioni per le relazioni con i fornitori - Parte 3: Linee guida per la
sicurezza della catena di approvvigionamento delle tecnologie dell'informazione e della comunicazione.

ISO/IEC 27036-4 - Sicurezza delle informazioni per le relazioni con i fornitori - Parte 4: Linee guida per la
sicurezza dei servizi cloud

Made to Sell srl © All rights reserved Copyright 2020

per 34
LUISAVIAROMA | Online Training

Cybersecurity - ISO
ISO 27000 – Altre norme

ISO/IEC 27037 - Linee guida per l'identificazione, la raccolta, l'acquisizione e la conservazione delle prove
digitali
ISO/IEC 27038 - Redazione del documento
ISO/IEC 27039 - Prevenzione delle intrusioni
ISO/IEC 27040 - Sicurezza dello storage
ISO/IEC 27041 - Garanzia di indagine
ISO/IEC 27042 - Analisi dell'evidenza digitale
ISO/IEC 27043 - Indagine sugli incidenti
ISO/IEC 27050-1 - Scoperta elettronica - Parte 1: Panoramica e concetti
ISO/IEC 27701 - Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy
information management — Requirements and guidelines
ISO 27799 - Gestione della sicurezza delle informazioni in materia di salute utilizzando ISO/IEC 27002 - guida
le organizzazioni del settore sanitario su come proteggere le informazioni sulla salute personale utilizzando
ISO/IEC 27002

Made to Sell srl © All rights reserved Copyright 2020

per 35
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO27001 – PERCHE’ è IMPORTANTE

La norma ISO 27001 è stata emanata allo scopo di aiutare le


organizzazioni a migliorare la fiducia degli stakeholders in
riferimento alla gestione efficace e sicura dei dati. L’obiettivo è
proteggere i dati aziendali garantendone riservatezza, integrità e
disponibilità.

Made to Sell srl © All rights reserved Copyright 2020

per 36
LUISAVIAROMA | Online Training

Cybersecurity - ISO

SGSI=ISMS (Information Security Management System)

Il Sistema di Gestione per la Sicurezza delle Informazioni


(SGSI) è quindi uno strumento che permette di controllare in
modo sistematico e continuativo i processi che riguardano la
sicurezza del patrimonio informativo aziendale, non solo dal punto
di vista informatico ma soprattutto dal punto di vista gestionale ed
organizzativo definendo ruoli, responsabilità e procedure formali
per l’operatività dell’azienda stessa

Made to Sell srl © All rights reserved Copyright 2020

per 37
LUISAVIAROMA | Online Training

Cybersecurity - ISO

La struttura di un SGSI

Il SGSI conforme alla norma ISO 27001, si basa sul modello “Plan-
Do-Check-Act”; un ciclo continuo delle seguenti attività:
❑ Plan: Stabilire le politiche, gli obiettivi, individuare le strutture
e definire i processi coinvolti nel trattamento delle
informazioni, nonché valutare i rischi per la sicurezza
e stabilire gli interventi per la loro gestione.
❑ Do: Attuare e rendere operativa la politica e le procedure
aziendali, implementando le decisioni prese e le soluzioni
delineate nella fase di pianificazione
❑ Check: verificare (anche con audit periodici) e misurare le
prestazioni dei processi ed il raggiungimento degli obiettivi,
prevedendo anche periodici riesami della direzione aziendale.
❑ Act: Intraprendere azioni per il miglioramento continuo del SGSI
e coerenti con le politiche e le strategie aziendali

Made to Sell srl © All rights reserved Copyright 2020

per 38
LUISAVIAROMA | Online Training

Cybersecurity - ISO

Progetto con ciclo di vita incrementale

❑ Politiche di sicurezza
❑ Organizzazione della sicurezza
❑ Sicurezza delle risorse umane
❑ Gestione degli asset
❑ Controllo degli accessi
❑ Crittografia
❑ Sicurezza fisica e ambientale
❑ Sicurezza delle attività operative
❑ Sicurezza delle comunicazioni
❑ Acquisizione, sviluppo e manutenzione dei sistemi
❑ Relazione con i fornitori
❑ Gestione degli incidenti relativi alla sicurezza delle informazioni
❑ Aspetti relativi alla sicurezza delle informazioni nella gestione
della continuità operativa
❑ Conformità alla normativa

Made to Sell srl © All rights reserved Copyright 2020

per 39
LUISAVIAROMA | Online Training

Cybersecurity - ISO

Vantaggi del SGSI

Implementare un SGSI vuol dire quindi adottare procedure e


controlli a garanzia dell’affidabilità e della sicurezza dei sistemi
informativi aziendali, così da:
❑ monitorare i costi di gestione;
❑ garantire adeguati livelli di servizio;
❑ monitorare e ridurre i rischi di possibili disservizi;
❑ ridurre i rischi di interruzione del servizio.

Made to Sell srl © All rights reserved Copyright 2020

per 40
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27001 ANNEX A – ISO 27002 (da 5 a 18)

Elementi Livello Numero


Clauses - Aree di controllo Livello 1 14
Categorie di controllo Livello 2 35
Controls - Contromisure Livello 3 114

Made to Sell srl © All rights reserved Copyright 2020

per 41
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27017 – CLOUD extension – i controlli specifici 1/4

CLD.6.3.1: L'accordo sulle responsabilità condivise o divise tra il


cliente e il fornitore in merito ai ruoli di sicurezza delle informazioni
associati ai servizi cloud deve essere chiaramente definito,
registrato e comunicato.

CLD.8.1.5: Definisce il modo in cui le risorse vengono restituite o


rimosse dal cloud quando il contratto/accordo tra il cliente e il
fornitore viene risolto.

Made to Sell srl © All rights reserved Copyright 2020

per 42
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27017 – CLOUD extension – i controlli specifici 2/4

CLD.9.5.1: Il fornitore deve proteggere e separare l'ambiente


virtuale del cliente da altri clienti e parti esterne.

CLD.9.5.2: Il cliente e il provider devono garantire che le macchine


virtuali siano configurate e rafforzate per soddisfare le esigenze
dell'organizzazione.

Made to Sell srl © All rights reserved Copyright 2020

per 43
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27017 – CLOUD extension – i controlli specifici 3/4

CLD.9.5.1: Il fornitore deve proteggere e separare l'ambiente


virtuale del cliente da altri clienti e parti esterne.

CLD.9.5.2: Il cliente e il provider devono garantire che le macchine


virtuali siano configurate e rafforzate per soddisfare le esigenze
dell'organizzazione.

Made to Sell srl © All rights reserved Copyright 2020

per 44
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27017 – CLOUD extension – i controlli specifici 4/4

CLD.12.1.5: La responsabilità del cliente di definire, documentare e


monitorare le operazioni e le procedure amministrative associate
all'ambiente cloud e l'obbligo del CSP di condividere la
documentazione sulle operazioni e le procedure critiche richieste
dal cliente.
CLD.12.4.5: In che modo le capacità del provider consentono al
cliente di monitorare l'attività all'interno di un ambiente di cloud
computing.

CLD.13.1.4: È necessario effettuare configurazioni coerenti in


modo che l'ambiente di rete virtuale sia in linea con la politica di
sicurezza delle informazioni del network fisico

Made to Sell srl © All rights reserved Copyright 2020

per 45
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy

Scelta e Consenso (A.1)


Il Provider deve consentire al cliente di adempiere all’obbligo di agevolare l'esercizio dei
diritti di accesso, rettifica e/o cancellazione da parte dell’interessato (Cloud Consumer)

Legittimità dello scopo (A.2)


Il trattamento deve rispondere alle sole finalità rese note in sede di contrattualizzazione del
servizio
Il trattamento non sarà utilizzato per finalità di marketing diretto o pubblicitarie, salvo
che vi sia l’espresso consenso dell’interessato, che in ogni caso non può mai costituire una
precondizione imposta dal fornitore per la fruizione del servizio.

Made to Sell srl © All rights reserved Copyright 2020

per 46
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy

Minimizzazione dei Dati (A.4) – File e documenti temporanei


dovrebbero essere cancellati o
distrutti entro un determinato e documentato periodo di tempo.

Limitazioni sull’utilizzo, conservazione e diffusione (A.5)


Salvo espresso divieto di legge, la richiesta di divulgazione di dati
personali da parte di autorità amministrative o giudiziarie deve
essere tempestivamente notificata al cliente del servizio cloud
La divulgazione di dati personali a terze parti deve essere
registrata.

Made to Sell srl © All rights reserved Copyright 2020

per 47
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy


Trasparenza e comunicazione (A.7)
L'utilizzo di subfornitori, la localizzazione dei data center e gli
obblighi degli stessi in relazione
al trattamento dati, devono essere preventivamente comunicati al
cliente, con diritto, da parte
del cliente, di opporsi ad eventuali modifiche dei nominativi dei
subfornitori, ovvero di risolvere
il contratto.

Made to Sell srl © All rights reserved Copyright 2020

per 48
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy


Trasparenza e comunicazione (A.7)
L'utilizzo di subfornitori, la localizzazione dei data center e gli
obblighi degli stessi in relazione
al trattamento dati, devono essere preventivamente comunicati al
cliente, con diritto, da parte
del cliente, di opporsi ad eventuali modifiche dei nominativi dei
subfornitori, ovvero di risolvere
il contratto.

Made to Sell srl © All rights reserved Copyright 2020

per 49
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy


Accountability (A.9)
Il Fornitore di servizi cloud deve tempestivamente notificare al
cliente eventuali accessi non autorizzati ai dati personali o alle
apparecchiature/locali adibiti al loro trattamento (data
breach), che possano aver causato perdite, diffusione o modifica
dei dati.
Il contratto dovrà prevedere una policy, comunicata al cliente, che
disciplini gli obblighi di
restituzione/cancellazione dei dati alla cessazione del contratto
Le copie delle policy di sicurezza e procedure operative devono
essere conservate, in caso di sostituzione, per un determinato
periodo di tempo.

Made to Sell srl © All rights reserved Copyright 2020

per 50
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy


Sicurezza delle Informazioni (A.10) 1/3
Il personale del fornitore e dei subfornitori con accesso ai dati
personali, dovrebbe sottoscrivere accordi di riservatezza
vincolanti.
La stampa di materiale cartaceo che contiene dati personali
dovrebbe essere soggetta a restrizioni
Deve essere prevista una procedura, e relativo log, per il restore
dei dati personali
Il trasferimento al di fuori dell’azienda (del cloud provider) di
supporti magnetici che contengono dati personali, deve essere
specificatamente autorizzato ed il contenuto non deve essere
accessibile a persone non autorizzate (crittografia).
I supporti e i devices che non consentono la crittografia, non
dovrebbero essere utilizzati, a meno di casi eccezionali che devono
comunque essere documentati.

Made to Sell srl © All rights reserved Copyright 2020

per 51
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy


Sicurezza delle Informazioni (A.10) 2/3
I dati personali trasmessi su rete pubblica devono essere cifrati
prima della trasmissione.
Distruzione di copie cartacee usando meccanismi di frantumazione,
incenerimento, etc.
Quando più individui hanno accesso ai dati personali memorizzati,
ciascuno deve essere dotato di una userid individuale per le
finalità di identificazione, autenticazione e autorizzazione.
Mantenere un elenco aggiornato degli utenti o profili di utenti che
hanno accesso al sistema informativo.
Userid disattivate o scadute non devono essere assegnate ad altri
utenti

Made to Sell srl © All rights reserved Copyright 2020

per 52
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy

Sicurezza delle Informazioni (A.10) 3/3


I contratti tra il cliente e il fornitore di servizi public cloud dovrebbero specificare le misure
tecniche e organizzative minime per garantire che le disposizioni di sicurezza concordate
siano implementate e che i dati non vengono elaborati per scopi diversi
I contratti tra il fornitore (Processor) e gli eventuali subappaltatori dovrebbero specificare
le misure tecniche e organizzative minime che soddisfano la sicurezza delle informazioni e
la tutela degli obblighi del fornitore di cloud pubblico.

Tali misure non devono essere soggette a riduzione unilaterale da parte del subappaltatore
Il fornitore deve assicurare che ogni volta che lo spazio di archiviazione dati è assegnato a
un cliente, i dati precedentemente residenti in quello spazio non devono essere visibili al
cliente del servizio cloud.

Made to Sell srl © All rights reserved Copyright 2020

per 53
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27018 – CLOUD - Privacy

Privacy Compliance (A.11)


Il fornitore deve specificare e documentare i paesi in cui i dati personali potrebbero essere
Memorizzati.
I dati personali trasmessi attraverso una rete di trasmissione di dati dovrebbero essere
soggetti a controlli appropriati al fine di garantire che i dati raggiungano la destinazione
prevista.

Made to Sell srl © All rights reserved Copyright 2020

per 54
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27031 – ISO 22301 Business continuity – Service Level Objective

Made to Sell srl © All rights reserved Copyright 2020

per 55
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27001:2022 (in aggiornamento) – Le novità previste

❑ La parte principale della ISO 27001, ovvero le clausole da 4 a 10, non cambiano.

❑ Saranno aggiornati solo i controlli di sicurezza elencati nell’Annex A della ISO 27001

❑ Il numero dei controlli è passato da 114 a 93

❑ I controlli sono posti in 4 sezioni invece delle precedenti 14

❑ Ci sono 11 nuovi controlli, mentre nessuno dei controlli è stato eliminato e molti
controlli sono stati uniti

Made to Sell srl © All rights reserved Copyright 2020

per 56
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27002:2022 (pubblicata 15/02/2022) – Le novità

La nuova ISO 27002 ha 93 controlli nelle seguenti 4 sezioni:


❑ Persone (8 controlli)
❑ Organizzativo (37 controlli)
❑ Tecnologico (34 controlli)
❑ Fisico (14 controlli)

I nuovi controlli sono:


❑ Informazioni sulle minacce
❑ Sicurezza delle informazioni per l’uso dei servizi cloud
❑ Predisposizione ICT per la continuità del business
❑ Monitoraggio della sicurezza fisica
❑ Gestione della configurazione
❑ Cancellazione delle informazioni
❑ Mascheramento dei dati
❑ Prevenzione della fuga di dati
❑ Attività di monitoraggio
❑ Filtraggio web
❑ Codifica sicura

Integrazione con Cobit 2019, NIST, Privacy Made to Sell srl © All rights reserved Copyright 2020

per 57
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27002:2022 (pubblicata 15/02/2022) – Le novità

I controlli ora hanno anche cinque tipi di attributi per renderli più facili da classificare:

❑ Tipo di controllo (preventivo, investigativo, correttivo)


❑ Proprietà di sicurezza delle informazioni (riservatezza, integrità, disponibilità)
❑ Concetti di sicurezza informatica (identificare, proteggere, rilevare, rispondere, recuperare)
❑ Capacità operative (governance, gestione delle risorse, ecc.)
❑ Domini di sicurezza (governance ed ecosistema, protezione, difesa, resilienza)

Made to Sell srl © All rights reserved Copyright 2020

per 58
LUISAVIAROMA | Online Training

Cybersecurity - ISO

ISO 27002:2022 (pubblicata 15/02/2022) – Le novità

ISO 27002:2022 Controlli Organizzazione


(vedi
[Link]
pof=true&sd=true)

Integrazione con Cobit 2019, NIST, Privacy Made to Sell srl © All rights reserved Copyright 2020

per 59
LUISAVIAROMA | Online Training

Cybersecurity - ISO

TEST

Le norme ISO 270XX sono relative alla sicurezza informatica


VERO FALSO

ISO 27002 è una norma che presenta il glossario della sicurezza informatica
VERO FALSO

Le norme ISO si applicano al lavoro degli individui e non all’impresa/organizzazione


VERO FALSO

Made to Sell srl © All rights reserved Copyright 2020

per 60
LUISAVIAROMA | Online Training

4. Cybersecurity – Cyber Management Alliance

Made to Sell srl © All rights reserved Copyright 2020

per 61
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

Cyber Management Alliance

[Link]

Made to Sell srl © All rights reserved Copyright 2020

per 62
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

SANS 20 / CSC – Le famiglie dei controlli

•ABSC 1(CSC 1): inventario dei dispositivi autorizzati e non autorizzati


•ABSC 2(CSC 2): inventario dei software autorizzati e non autorizzati
•ABSC 3(CSC 3): proteggere le configurazioni di hardware e software sui dispositivi mobili, laptop, workstation e server
•ABSC 4(CSC 4): valutazione e correzione continua della vulnerabilità
•ABSC 5(CSC 5): uso appropriato dei privilegi di amministratore
•ABSC 8(CSC 8): difese contro i malware
•ABSC 10 (CSC 10): copie di sicurezza
•ABSC 13 (CSC 13): protezione dei dati

Made to Sell srl © All rights reserved Copyright 2020

per 63
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

ABSC 1 (CSC 1): inventario dei dispositivi


autorizzati e non autorizzati

Stabilire e mantenere un inventario accurato, dettagliato e


aggiornato di tutte le risorse aziendali con il potenziale per
archiviare o elaborare dati, tra cui: dispositivi dell'utente finale
(compresi portatili e mobili), dispositivi di rete, dispositivi non
informatici

Esempio:
•Inventario delle risorse
•Logging
•Autenticazione di rete

Made to Sell srl © All rights reserved Copyright 2020

per 64
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

ABSC 2 (CSC 2): inventario dei software


autorizzati e non autorizzati

Gestire attivamente (inventariare, tracciare e correggere) tutti i


software sulla rete in modo che sia installato ed eseguito solo
software autorizzato, mentre il software non autorizzato e non
gestito sia individuato e ne venga impedita l’installazione o
l’esecuzione.

Esempio:
•Inventario dei software autorizzati
•Whitelist delle applicazioni autorizzate
•Individuazione di software non autorizzato
•Isolamento delle reti (air-gap)

Made to Sell srl © All rights reserved Copyright 2020

per 65
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

ABSC 3 (CSC 3): proteggere le configurazioni di


hardware e software sui dispositivi

Istituire, implementare e gestire attivamente (tracciare, segnalare,


correggere) la configurazione di sicurezza di laptop, server e
workstation utilizzando una gestione della configurazione e una
procedura di controllo delle variazioni rigorose, allo scopo di evitare
che gli attacchi informatici possano sfruttare le vulnerabilità di
servizi e configurazioni.

Esempio:
•Configurazioni standard
•Accesso amministrativo da connessioni protette
•Verifica dell’integrità dei file critici
•Gestione delle configurazioni

Made to Sell srl © All rights reserved Copyright 2020

per 66
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

ABSC 4 (CSC 4): valutazione e correzione


continua della vulnerabilità

Acquisire, valutare e intraprendere continuamente azioni in


relazione a nuove informazioni allo scopo di individuare
vulnerabilità, correggere e minimizzare la finestra di opportunità per
gli attacchi informatici.

Esempio:
•Verifica delle vulnerabilità
•Aggiornamento dei sistemi

Made to Sell srl © All rights reserved Copyright 2020

per 67
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

ABSC 5 (CSC 5): uso appropriato dei privilegi di


amministratore

Regole, processi e strumenti atti ad assicurare il corretto utilizzo


delle utenze privilegiate e dei diritti amministrativi.

Esempio:
•Limitazione dei privilegi delle utenze amministrative
•Inventario delle utenze amministrative
•Gestione delle credenziali delle utenze amministrative

Made to Sell srl © All rights reserved Copyright 2020

per 68
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

ABSC 8 (CSC 8): difese contro i malware

Controllare l’installazione, la diffusione e l’esecuzione di codice


maligno in diversi punti dell’azienda, ottimizzando al tempo stesso
l’utilizzo dell’automazione per consentire il rapido aggiornamento
delle difese, la raccolta dei dati e le azioni correttive.

Esempio:
•Sistemi di protezione (antivirus, firewall, IPS)
•Uso dei dispositivi esterni
•Controllo dei contenuti Web, email

Made to Sell srl © All rights reserved Copyright 2020

per 69
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

ABSC 10 (CSC 10): copie di sicurezza

Procedure e strumenti necessari per produrre e mantenere copie di


sicurezza delle informazioni critiche, così da consentirne il ripristino
in caso di necessità.

Esempio:
•Backup e verifica del restore
•Protezione delle copie di backup

Made to Sell srl © All rights reserved Copyright 2020

per 70
LUISAVIAROMA | Online Training

Cybersecurity Management Alliance

ABSC 13 (CSC 13): protezione dei dati

Processi interni, strumenti e sistemi necessari per evitare la


sottrazione non autorizzata dei dati, mitigarne gli effetti e garantire
la riservatezza e l’integrità delle informazioni rilevanti.

Esempio:
•Uso della crittografia
•Limitazioni sull’uso di dispositivi removibili
•Controlli sulle connessioni di rete/Internet

Made to Sell srl © All rights reserved Copyright 2020

per 71
LUISAVIAROMA | Online Training

6. Cybersecurity - CISSP

Made to Sell srl © All rights reserved Copyright 2020

per 72
LUISAVIAROMA | Online Training

CISSP

CISSP - Certified Information Systems Security Professional


Certificazione individuale indipendente

CBK = Common Body of Knowledge

[Link] and Risk Management


[Link] Security
[Link] Architecture and Engineering
[Link] and Network Security
[Link] and Access Management
[Link] Assessment and Testing
[Link] Operations
[Link] Development Security

Made to Sell srl © All rights reserved Copyright 2020

per 73
LUISAVIAROMA | Online Training

6. Cybersecurity – [Link]

Made to Sell srl © All rights reserved Copyright 2020

per 74
LUISAVIAROMA | Online Training

Cybersecurityact

CYBERSECURITYACT – perché?

l Cybersecurity Act costituisce una parte fondamentale della


nuova strategia dell’UE per la sicurezza cibernetica, che mira a:
❑ rafforzare la resilienza dell’Unione agli attacchi informatici
❑ creare un mercato unico della sicurezza cibernetica in
termini di prodotti, servizi e processi
❑ accrescere la fiducia dei consumatori nelle tecnologie
digitali.
Lo strumento normativo in questione si affianca, ed è in parte
complementare, alla prima normativa in materia di sicurezza
cibernetica introdotta a livello dell’Unione, ossia la Direttiva NIS

Made to Sell srl © All rights reserved Copyright 2020

per 75
LUISAVIAROMA | Online Training

Cybersecurityact

CYBERSECURITYACT – obiettivi

Il Cybersecurity Act si compone di due parti:


❑ nella prima vengono specificati il ruolo e il mandato dell’Enisa,
❑ nella seconda viene introdotto un sistema europeo per la
certificazione della sicurezza informatica dei dispositivi connessi
ad Internet e di altri prodotti e servizi digitali.

Trattandosi di un Regolamento, una volta entrato in vigore, il


Cybersecurity Act sarà immediatamente applicabile in tutti gli
Stati membri, senza che vi sia necessità di interventi attuativi
da parte dei legislatori nazionali, salvo per quanta riguarda
alcune limitate disposizioni, ad esempio in materia di sanzioni.

Made to Sell srl © All rights reserved Copyright 2020

per 76
LUISAVIAROMA | Online Training

Cybersecurityact

CYBERSECURITYACT – Certificazione

Un punto chiave del Cybersecurity Act riguarda l’introduzione di:


❑un sistema europeo di certificazione della sicurezza
informatica dei prodotti e dei servizi digitali.

PER:

❑facilitare lo scambio degli stessi all’interno dell’Unione


europea e di accrescere la fiducia dei consumatori nei
medesimi.

un quadro complessivo di regole che disciplinano gli schemi


europei di certificazione della sicurezza informatica
Quadro non operativo ma schemi validi per tutta la UE

Made to Sell srl © All rights reserved Copyright 2020

per 77
LUISAVIAROMA | Online Training

Cybersecurityact

CYBERSECURITYACT – Tempi

L’iter di approvazione del Cybersecurity Act si è concluso con


l’approvazione del Regolamento da parte del Parlamento il 12
marzo 2019, e con quella del Consiglio il 9 aprile 2019.

Made to Sell srl © All rights reserved Copyright 2020

per 78
LUISAVIAROMA | Online Training

Cybersecurityact

“……Join the Global Forum on the Changing Future of Cross-Border Certification….”

The 2022 International Conference on the EU Cybersecurity Act has been developed to help
standards community prepare for the evolution of risk-based frameworks meant to address market
fragmentation in the EU. The EU Cybersecurity Act, now in the early stages of development, will
eventually create a wide-ranging, independent European body of cybersecurity regulation as part of
the “single digital market” goal. This landmark regulatory mandate will have a wide-ranging effect on
the international standards community—now is the time to begin planning for and participating in
ongoing changes.

[Link]

Made to Sell srl © All rights reserved Copyright 2020

per 79
LUISAVIAROMA | Online Training

6. GLOSSARIO

Made to Sell srl © All rights reserved Copyright 2020

per 80
LUISAVIAROMA | Online Training

CISSP

GLOSSARIO
Courtesy of Computer Security Incident Response Team - Italia

[Link]

Made to Sell srl © All rights reserved Copyright 2020

per 81
LUISAVIAROMA | Online Training

7. BIBLIOGRAFIA

Made to Sell srl © All rights reserved Copyright 2020

per 82
LUISAVIAROMA | Online Training

Scrum

BIBLIOGRAFIA:

1. ISO 27001
2. ISO 27002
3. ISO 27017
4. ISO 27018
5. CMA - Cyber Crisis Tabletop Exercise (CCTE) Checklist
6. CMA – CYBER INCIDENT PLANNING AND RESPONSE
7. CISSP – All in one exam guide – McGraw Hill
8. ENISA – Cybersecurity act

Made to Sell srl © All rights reserved Copyright 2020

per 83
LUISAVIAROMA | Online Training

Scrum

VIDEO SU CYBERSECURITY

[Link]
accountability

[Link]

Made to Sell srl © All rights reserved Copyright 2020

per 84
LUISAVIAROMA | Online Training

8. COMPETENCE TEST

Made to Sell srl © All rights reserved Copyright 2020

per 85
LUISAVIAROMA | Online Training

Competence test

Q1- Che cosa è una SQL INJECTION?


1) Una metodica di sicurezza 50
2) Un attacco malevolo ad un database
3) Un nuovo tipo di query 75
4) Può gestire specifiche che si modificano nel tempo.

Made to Sell srl © All rights reserved Copyright 2020

per 86
LUISAVIAROMA | Online Training

Competence test

Q2 – Che tipo di attacco è produrre una quantità continua di richieste verso un server?
1) Ramsomware
2) Man in the middle 75
3) DOS
4) Phishing 50

Made to Sell srl © All rights reserved Copyright 2020

per 87
LUISAVIAROMA | Online Training

Competence test

Q3 – Il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) è:


1) Un documento sui principali virus
2) Un esame diagnostico sui possibili rischi 75
3) Un piano per la gestione della sicurezza delle informazioni
4) Un piano per l’aggiornamento del software di sistema 50

Made to Sell srl © All rights reserved Copyright 2020

per 88
LUISAVIAROMA | Online Training

Competence test

Q4 – La sicurezza informatica è un servizio che è relativo a:


1) Una parte dell’azienda, servizio specializzato 75
2) Cultura aziendale, trasversale sull’azienda
3) Elenco asset informatici, servizio specializzato
4) Risorsa informatica generica, cultura aziendale 50

Made to Sell srl © All rights reserved Copyright 2020

per 89
LUISAVIAROMA | Online Training

Competence test

Q5 – Fare il backup è una contromisura a favore della:


1) Integrity 75
2) Confidentiality 50
3) Avalability

Made to Sell srl © All rights reserved Copyright 2020

per 90
LUISAVIAROMA | Online Training

Competence test

Q6 – Identity management è una contromisura per:


1) Integrity 75
2) Confidentiality
3) Avalability 50

Made to Sell srl © All rights reserved Copyright 2020

per 91
LUISAVIAROMA | Online Training

Competence test

Q7 – ISO 27017 è relativa a:


1) Privacy del cloud 75
2) Estensione ai dispositivi mobili della 27001 50
3) Controlli di sicurezza sui server
4) Gestione della sicurezza in cloud

Made to Sell srl © All rights reserved Copyright 2020

per 92
LUISAVIAROMA | Online Training

Competence test

Q8 – Inventario dei dispositivi autorizzati e non al collegamento in rete aziendale è:


1) E’ un controllo C SANS 20
2) E’ un controllo 27002 75
3) E’ una raccomandazione di buon senso 50
4) E’ una raccomandazione ISO 27018

Made to Sell srl © All rights reserved Copyright 2020

per 93
LUISAVIAROMA | Online Training

Competence test

Q9 – Le credenziali amministrative assegnate al reparto sistemistico sono:


1) Diverse da quelle utente
2) Uguali a quelle utente con password rafforzata
3) Devono avere password con lunghezza minima di 10 50
4) Devono avere la stessa userID 75

Made to Sell srl © All rights reserved Copyright 2020

per 94
LUISAVIAROMA | Online Training

Competence test

Q10 – La cybersecurity deve avere sempre un’azione rivolta al miglioramento e qui ndi il
ciclo che meglio descrive questo è:
1) Check, do, act plan 75
2) Plan, do, check, act
3) Do, check, act, plan 50
4) Act, plan, do ,check

Made to Sell srl © All rights reserved Copyright 2020

per 95

Potrebbero piacerti anche