ISMS Copilot Docs

Che cos'è una Minaccia nell'ISO 27001?

Una Minaccia è qualsiasi causa potenziale di un incidente indesiderato che può provocare danni ai tuoi sistemi informativi o all'organizzazione. Nell'ISO 27001:2022,…

Panoramica

Una Minaccia è qualsiasi causa potenziale di un incidente indesiderato che può provocare danni ai tuoi sistemi informativi o all'organizzazione. Nell'ISO 27001:2022, identificare le minacce è una parte fondamentale della valutazione dei rischi (Clausola 6.1.2) e determina quali controlli di sicurezza è necessario implementare.

Comprendere le minacce aiuta a valutare la probabilità e l'impatto dei rischi per le risorse informative.

Minacce nella Pratica

Durante la valutazione dei rischi, si identificano le minacce che potrebbero sfruttare vulnerabilità nelle proprie risorse e causare incidenti di sicurezza. Le minacce possono essere:

  • Intenzionali: Azioni deliberate da parte di attori di minaccia (hacker, insider malintenzionati, concorrenti)
  • Accidentali: Azioni non intenzionali che causano danni (errori dei dipendenti, configurazioni errate)
  • Ambientali: Eventi naturali o condizioni fisiche (incendi, alluvioni, interruzioni di corrente)

Le minacce sfruttano le vulnerabilità per creare rischi. Una vulnerabilità senza una minaccia credibile può rappresentare un rischio minimo, mentre una minaccia senza una vulnerabilità da sfruttare non può causare danni.

Categorie di Minacce

Minacce Informatiche

Minacce che prendono di mira sistemi e dati digitali:

  • Malware: Virus, ransomware, trojan, spyware
  • Phishing: Ingegneria sociale per rubare credenziali o informazioni sensibili
  • Distributed Denial of Service (DDoS): Sovraccarico dei sistemi per interrompere la disponibilità
  • Advanced Persistent Threats (APT): Attacchi sofisticati e mirati
  • SQL injection e attacchi web: Sfruttamento di vulnerabilità delle applicazioni
  • Exploit zero-day: Attacchi che sfruttano vulnerabilità precedentemente sconosciute

Esempio: Una minaccia di ransomware potrebbe sfruttare una vulnerabilità di un server non aggiornato (A.8.8) per crittografare dati critici per l'azienda, causando perdite finanziarie e interruzioni operative.

Minacce Umane

Minacce che coinvolgono le persone:

  • Insider malintenzionati: Dipendenti o collaboratori che rubano intenzionalmente dati o sabotano sistemi
  • Ingegneria sociale: Manipolazione degli utenti per bypassare i controlli di sicurezza
  • Abuso di privilegi: Utenti autorizzati che superano i propri diritti di accesso
  • Errori non intenzionali: Cancellazione accidentale di dati, configurazioni errate o invio di informazioni sensibili a destinatari sbagliati

Esempio: Un dipendente che clicca su un'email di phishing potrebbe fornire credenziali che permettono l'accesso non autorizzato ai dati dei clienti (contrastato dalla formazione sulla sicurezza A.6.3 e dall'autenticazione multifattore A.5.17).

Minacce Fisiche

Minacce a risorse e strutture fisiche:

  • Furto: Sottrazione di laptop, server, supporti di backup
  • Accesso non autorizzato: Intrusi che entrano in aree sicure
  • Vandalismo: Danneggiamento intenzionale di attrezzature
  • Catastrofi naturali: Terremoti, alluvioni, incendi
  • Guasti alle infrastrutture: Interruzioni di corrente, guasti agli impianti HVAC, danni da acqua

Esempio: Un incendio in un data center minaccia la disponibilità dei server (affrontato dai controlli di sicurezza fisica A.7.1-A.7.14 e dalle procedure di backup A.8.13).

Minacce di Terze Parti

Minacce provenienti da fornitori, partner e fornitori di servizi:

  • Attacchi alla supply chain: Software o hardware compromessi da parte dei fornitori
  • Guasti dei servizi cloud: Interruzioni o violazioni della sicurezza da parte del provider
  • Negligenza dei contractor: Terze parti che non mantengono i controlli di sicurezza

Esempio: Una violazione della sicurezza di un provider cloud che espone i dati dei clienti (mitigata da valutazioni della sicurezza dei fornitori A.5.19-A.5.23 e requisiti contrattuali di sicurezza).

Le minacce sono in continua evoluzione. La valutazione dei rischi dovrebbe essere riesaminata regolarmente (a intervalli pianificati e quando si verificano cambiamenti significativi) per identificare nuove minacce come varianti emergenti di malware o rischi geopolitici.

Valutazione delle Minacce nella Valutazione dei Rischi

Quando si conduce la valutazione dei rischi (Clausola 6.1.2), si valutano le minacce considerando:

  • Fonte della minaccia: Chi o cosa potrebbe causare la minaccia (cybercriminali, concorrenti, eventi naturali)
  • Motivazione: Perché potrebbero prendere di mira la tua organizzazione (guadagno finanziario, spionaggio, interruzione)
  • Capacità: Il loro livello di competenza e risorse
  • Probabilità: Probabilità che la minaccia si materializzi e sfrutti una vulnerabilità

Esempio di scenario di minaccia:

  • Risorsa: Database dei pagamenti dei clienti
  • Vulnerabilità: Politica delle password debole (nessuna autenticazione multifattore)
  • Minaccia: Hacker esterno che cerca un guadagno finanziario
  • Rischio: Accesso non autorizzato ai dati di pagamento, con conseguente violazione dei dati e sanzioni normative
  • Trattamento: Implementare l'autenticazione multifattore (A.5.17), una politica delle password robusta (A.5.17) e la crittografia (A.8.24)

Threat Intelligence

L'Annex A dell'ISO 27001:2022 include A.5.7 (Threat Intelligence) come nuovo controllo che richiede alle organizzazioni di raccogliere e analizzare informazioni sulle minacce per comprendere le minacce rilevanti.

Fonti di threat intelligence:

  • Agenzie nazionali per la cybersicurezza (CISA, NCSC, CERT)
  • Gruppi di condivisione delle informazioni di settore (ISAC)
  • Feed di minacce commerciali e fornitori di sicurezza
  • Servizi di monitoraggio del dark web
  • Rapporti su incidenti da parte di organizzazioni simili

Utilizza ISMS Copilot per identificare le minacce rilevanti per il tuo settore e le tue risorse, generare scenari di minaccia per le valutazioni dei rischi o mappare le minacce ai controlli appropriati dell'Annex A.

Minaccia vs. Vulnerabilità vs. Rischio

Questi termini sono correlati ma distinti:

  • Minaccia: La causa potenziale di un incidente (ad es., attacco ransomware)
  • Vulnerabilità: Una debolezza che può essere sfruttata (ad es., software non aggiornato)
  • Rischio: La combinazione di minaccia, vulnerabilità, probabilità e impatto (ad es., alto rischio di ransomware che crittografa server non aggiornati, causando interruzioni operative)

I controlli affrontano i rischi:

  • Riducendo le vulnerabilità (ad es., gestione delle patch A.8.8)
  • Rilevando o bloccando le minacce (ad es., protezione da malware A.8.7)
  • Limitando l'impatto se una minaccia ha successo (ad es., backup A.8.13)

Minacce Comuni per Settore

Servizi Finanziari

Advanced persistent threats, phishing che mira alle credenziali dei clienti, attacchi DDoS, insider trading, controllo normativo.

Sanità

Ransomware che prende di mira i sistemi dei pazienti, furto di cartelle cliniche, abuso di accesso da parte di insider, vulnerabilità dei dispositivi medici.

Vendita al Dettaglio/E-commerce

Furto di dati delle carte di pagamento, credential stuffing, attacchi alla supply chain, DDoS durante i picchi di vendita, transazioni fraudolente.

SaaS/Tecnologia

Abuso delle API, account takeover, violazioni dei dati, minacce interne, configurazioni errate del cloud, exploit zero-day.

Documenta le minacce identificate nel registro di valutazione dei rischi, collegando ogni minaccia a risorse, vulnerabilità e controlli selezionati. Aggiorna il registro quando emergono nuove minacce.

Termini Correlati

  • Risk Assessment – Processo per identificare e valutare le minacce
  • Asset – Ciò che le minacce prendono di mira
  • Control – Misure che mitigano le minacce
  • Risk Treatment – Come affronti le minacce identificate

On this page