Modulo Cybersecurity
Modulo Cybersecurity
CYBERSECURITY
1
per
LUISAVIAROMA | Online Training
Indice
per 2
LUISAVIAROMA | Online Training
Il percorso
per 3
LUISAVIAROMA | Online Training
per 4
LUISAVIAROMA | Online Training
Cybersecurity
per 5
LUISAVIAROMA | Online Training
Cybersecurity
La Sicurezza informatica
per 6
LUISAVIAROMA | Online Training
Cybersecurity
per 7
LUISAVIAROMA | Online Training
Cybersecurity
❑ Backup, ovvero il processo di copia periodica di file che si rivela particolarmente utile in caso di
perdita o distruzione di dati;
❑ Checksum, cioè l’assegnamento di un valore numerico calcolato attraverso un algoritmo che
permette di validare che il file non sia stato modificato nel tempo intercorso dall’ultimo controllo
effettuato.
per 8
LUISAVIAROMA | Online Training
Cybersecurity
❑ Protezioni fisiche che consistono in differenti metodi atti a mantenere operativo il sistema,
prevenendo interruzioni di corrente e danneggiamenti più o meno gravi subiti dall’hardware, in
modo da evitare l’interruzione del servizio;
❑ Protezioni web, ossia difese quali CDN e DNS in modo da contrastare eventuali attacchi DDOS
che potrebbero sovraccaricare il server mettendo fuori uso il servizio.
per 9
LUISAVIAROMA | Online Training
Cybersecurity
TEST
per 10
LUISAVIAROMA | Online Training
per 1
LUISAVIAROMA | Online Training
Cybersecurity
MALWARE
Una delle minacce informatiche più comuni, il malware è il software che un criminale informatico o
un hacker ha creato per interrompere o danneggiare il computer di un utente legittimo. Spesso
diffuso tramite un allegato di posta elettronica non richiesto o un download dall’aspetto legittimo, il
malware può essere utilizzato dai criminali informatici per guadagnare denaro o in attacchi
informatici politicamente motivati.
per 12
LUISAVIAROMA | Online Training
Cybersecurity
Tipi di MALWARE
per 13
LUISAVIAROMA | Online Training
Cybersecurity
SQL INJECTION
per 14
LUISAVIAROMA | Online Training
Cybersecurity
PHISHING
per 15
LUISAVIAROMA | Online Training
Cybersecurity
MAN-IN-THE-MIDDLE
per 16
LUISAVIAROMA | Online Training
Cybersecurity
DENIAL OF SERVICE
per 17
LUISAVIAROMA | Online Training
Cybersecurity
TEST
per 18
LUISAVIAROMA | Online Training
per 19
LUISAVIAROMA | Online Training
Cybersecurity - ISO
Il quadro di sintesi
per 20
LUISAVIAROMA | Online Training
Cybersecurity - ISO
Terminologia
CSQA
per 21
LUISAVIAROMA | Online Training
Cybersecurity - ISO
ISO 27001
per 22
LUISAVIAROMA | Online Training
Cybersecurity - ISO
CSQA
per 23
LUISAVIAROMA | Online Training
Cybersecurity - ISO
CSQA
Made to Sell srl © All rights reserved Copyright 2020
per 24
LUISAVIAROMA | Online Training
Cybersecurity - ISO
CSQA
Made to Sell srl © All rights reserved Copyright 2020
per 25
LUISAVIAROMA | Online Training
Cybersecurity - ISO
CSQA
Made to Sell srl © All rights reserved Copyright 2020
per 26
LUISAVIAROMA | Online Training
Cybersecurity - ISO
CSQA
Made to Sell srl © All rights reserved Copyright 2020
per 27
LUISAVIAROMA | Online Training
Cybersecurity - ISO
CSQA
Made to Sell srl © All rights reserved Copyright 2020
per 28
LUISAVIAROMA | Online Training
Cybersecurity - ISO
CSQA
Made to Sell srl © All rights reserved Copyright 2020
per 29
LUISAVIAROMA | Online Training
Cybersecurity - ISO
CSQA
Made to Sell srl © All rights reserved Copyright 2020
per 30
LUISAVIAROMA | Online Training
Cybersecurity - ISO
ISO 27000 – Linee Guida per applicazioni
per 31
LUISAVIAROMA | Online Training
Cybersecurity - ISO
ISO 27000 – Linee Guida per applicazioni
per 32
LUISAVIAROMA | Online Training
Cybersecurity - ISO
ISO 27000 – Linee Guida per incident
per 33
LUISAVIAROMA | Online Training
Cybersecurity - ISO
ISO 27000 – Linee Guida per fornitori
ISO/IEC 27036 -1 - Sicurezza delle informazioni per le relazioni con i fornitori - Parte 1: Panoramica e concetti.
ISO/IEC 27036-2 - Sicurezza delle informazioni per le relazioni con i fornitori - Parte 2: Requisiti.
ISO/IEC 27036-3 - Sicurezza delle informazioni per le relazioni con i fornitori - Parte 3: Linee guida per la
sicurezza della catena di approvvigionamento delle tecnologie dell'informazione e della comunicazione.
ISO/IEC 27036-4 - Sicurezza delle informazioni per le relazioni con i fornitori - Parte 4: Linee guida per la
sicurezza dei servizi cloud
per 34
LUISAVIAROMA | Online Training
Cybersecurity - ISO
ISO 27000 – Altre norme
ISO/IEC 27037 - Linee guida per l'identificazione, la raccolta, l'acquisizione e la conservazione delle prove
digitali
ISO/IEC 27038 - Redazione del documento
ISO/IEC 27039 - Prevenzione delle intrusioni
ISO/IEC 27040 - Sicurezza dello storage
ISO/IEC 27041 - Garanzia di indagine
ISO/IEC 27042 - Analisi dell'evidenza digitale
ISO/IEC 27043 - Indagine sugli incidenti
ISO/IEC 27050-1 - Scoperta elettronica - Parte 1: Panoramica e concetti
ISO/IEC 27701 - Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy
information management — Requirements and guidelines
ISO 27799 - Gestione della sicurezza delle informazioni in materia di salute utilizzando ISO/IEC 27002 - guida
le organizzazioni del settore sanitario su come proteggere le informazioni sulla salute personale utilizzando
ISO/IEC 27002
per 35
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 36
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 37
LUISAVIAROMA | Online Training
Cybersecurity - ISO
La struttura di un SGSI
Il SGSI conforme alla norma ISO 27001, si basa sul modello “Plan-
Do-Check-Act”; un ciclo continuo delle seguenti attività:
❑ Plan: Stabilire le politiche, gli obiettivi, individuare le strutture
e definire i processi coinvolti nel trattamento delle
informazioni, nonché valutare i rischi per la sicurezza
e stabilire gli interventi per la loro gestione.
❑ Do: Attuare e rendere operativa la politica e le procedure
aziendali, implementando le decisioni prese e le soluzioni
delineate nella fase di pianificazione
❑ Check: verificare (anche con audit periodici) e misurare le
prestazioni dei processi ed il raggiungimento degli obiettivi,
prevedendo anche periodici riesami della direzione aziendale.
❑ Act: Intraprendere azioni per il miglioramento continuo del SGSI
e coerenti con le politiche e le strategie aziendali
per 38
LUISAVIAROMA | Online Training
Cybersecurity - ISO
❑ Politiche di sicurezza
❑ Organizzazione della sicurezza
❑ Sicurezza delle risorse umane
❑ Gestione degli asset
❑ Controllo degli accessi
❑ Crittografia
❑ Sicurezza fisica e ambientale
❑ Sicurezza delle attività operative
❑ Sicurezza delle comunicazioni
❑ Acquisizione, sviluppo e manutenzione dei sistemi
❑ Relazione con i fornitori
❑ Gestione degli incidenti relativi alla sicurezza delle informazioni
❑ Aspetti relativi alla sicurezza delle informazioni nella gestione
della continuità operativa
❑ Conformità alla normativa
per 39
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 40
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 41
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 42
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 43
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 44
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 45
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 46
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 47
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 48
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 49
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 50
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 51
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 52
LUISAVIAROMA | Online Training
Cybersecurity - ISO
Tali misure non devono essere soggette a riduzione unilaterale da parte del subappaltatore
Il fornitore deve assicurare che ogni volta che lo spazio di archiviazione dati è assegnato a
un cliente, i dati precedentemente residenti in quello spazio non devono essere visibili al
cliente del servizio cloud.
per 53
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 54
LUISAVIAROMA | Online Training
Cybersecurity - ISO
per 55
LUISAVIAROMA | Online Training
Cybersecurity - ISO
❑ La parte principale della ISO 27001, ovvero le clausole da 4 a 10, non cambiano.
❑ Saranno aggiornati solo i controlli di sicurezza elencati nell’Annex A della ISO 27001
❑ Ci sono 11 nuovi controlli, mentre nessuno dei controlli è stato eliminato e molti
controlli sono stati uniti
per 56
LUISAVIAROMA | Online Training
Cybersecurity - ISO
Integrazione con Cobit 2019, NIST, Privacy Made to Sell srl © All rights reserved Copyright 2020
per 57
LUISAVIAROMA | Online Training
Cybersecurity - ISO
I controlli ora hanno anche cinque tipi di attributi per renderli più facili da classificare:
per 58
LUISAVIAROMA | Online Training
Cybersecurity - ISO
Integrazione con Cobit 2019, NIST, Privacy Made to Sell srl © All rights reserved Copyright 2020
per 59
LUISAVIAROMA | Online Training
Cybersecurity - ISO
TEST
ISO 27002 è una norma che presenta il glossario della sicurezza informatica
VERO FALSO
per 60
LUISAVIAROMA | Online Training
per 61
LUISAVIAROMA | Online Training
[Link]
per 62
LUISAVIAROMA | Online Training
per 63
LUISAVIAROMA | Online Training
Esempio:
•Inventario delle risorse
•Logging
•Autenticazione di rete
per 64
LUISAVIAROMA | Online Training
Esempio:
•Inventario dei software autorizzati
•Whitelist delle applicazioni autorizzate
•Individuazione di software non autorizzato
•Isolamento delle reti (air-gap)
per 65
LUISAVIAROMA | Online Training
Esempio:
•Configurazioni standard
•Accesso amministrativo da connessioni protette
•Verifica dell’integrità dei file critici
•Gestione delle configurazioni
per 66
LUISAVIAROMA | Online Training
Esempio:
•Verifica delle vulnerabilità
•Aggiornamento dei sistemi
per 67
LUISAVIAROMA | Online Training
Esempio:
•Limitazione dei privilegi delle utenze amministrative
•Inventario delle utenze amministrative
•Gestione delle credenziali delle utenze amministrative
per 68
LUISAVIAROMA | Online Training
Esempio:
•Sistemi di protezione (antivirus, firewall, IPS)
•Uso dei dispositivi esterni
•Controllo dei contenuti Web, email
per 69
LUISAVIAROMA | Online Training
Esempio:
•Backup e verifica del restore
•Protezione delle copie di backup
per 70
LUISAVIAROMA | Online Training
Esempio:
•Uso della crittografia
•Limitazioni sull’uso di dispositivi removibili
•Controlli sulle connessioni di rete/Internet
per 71
LUISAVIAROMA | Online Training
6. Cybersecurity - CISSP
per 72
LUISAVIAROMA | Online Training
CISSP
per 73
LUISAVIAROMA | Online Training
6. Cybersecurity – [Link]
per 74
LUISAVIAROMA | Online Training
Cybersecurityact
CYBERSECURITYACT – perché?
per 75
LUISAVIAROMA | Online Training
Cybersecurityact
CYBERSECURITYACT – obiettivi
per 76
LUISAVIAROMA | Online Training
Cybersecurityact
CYBERSECURITYACT – Certificazione
PER:
per 77
LUISAVIAROMA | Online Training
Cybersecurityact
CYBERSECURITYACT – Tempi
per 78
LUISAVIAROMA | Online Training
Cybersecurityact
The 2022 International Conference on the EU Cybersecurity Act has been developed to help
standards community prepare for the evolution of risk-based frameworks meant to address market
fragmentation in the EU. The EU Cybersecurity Act, now in the early stages of development, will
eventually create a wide-ranging, independent European body of cybersecurity regulation as part of
the “single digital market” goal. This landmark regulatory mandate will have a wide-ranging effect on
the international standards community—now is the time to begin planning for and participating in
ongoing changes.
[Link]
per 79
LUISAVIAROMA | Online Training
6. GLOSSARIO
per 80
LUISAVIAROMA | Online Training
CISSP
GLOSSARIO
Courtesy of Computer Security Incident Response Team - Italia
[Link]
per 81
LUISAVIAROMA | Online Training
7. BIBLIOGRAFIA
per 82
LUISAVIAROMA | Online Training
Scrum
BIBLIOGRAFIA:
1. ISO 27001
2. ISO 27002
3. ISO 27017
4. ISO 27018
5. CMA - Cyber Crisis Tabletop Exercise (CCTE) Checklist
6. CMA – CYBER INCIDENT PLANNING AND RESPONSE
7. CISSP – All in one exam guide – McGraw Hill
8. ENISA – Cybersecurity act
per 83
LUISAVIAROMA | Online Training
Scrum
VIDEO SU CYBERSECURITY
[Link]
accountability
[Link]
per 84
LUISAVIAROMA | Online Training
8. COMPETENCE TEST
per 85
LUISAVIAROMA | Online Training
Competence test
per 86
LUISAVIAROMA | Online Training
Competence test
Q2 – Che tipo di attacco è produrre una quantità continua di richieste verso un server?
1) Ramsomware
2) Man in the middle 75
3) DOS
4) Phishing 50
per 87
LUISAVIAROMA | Online Training
Competence test
per 88
LUISAVIAROMA | Online Training
Competence test
per 89
LUISAVIAROMA | Online Training
Competence test
per 90
LUISAVIAROMA | Online Training
Competence test
per 91
LUISAVIAROMA | Online Training
Competence test
per 92
LUISAVIAROMA | Online Training
Competence test
per 93
LUISAVIAROMA | Online Training
Competence test
per 94
LUISAVIAROMA | Online Training
Competence test
Q10 – La cybersecurity deve avere sempre un’azione rivolta al miglioramento e qui ndi il
ciclo che meglio descrive questo è:
1) Check, do, act plan 75
2) Plan, do, check, act
3) Do, check, act, plan 50
4) Act, plan, do ,check
per 95