Cos'è la Triade CIA (Confidenzialità, Integrità, Disponibilità)?
La Triade CIA - Confidenzialità, Integrità e Disponibilità - rappresenta i tre obiettivi fondamentali della sicurezza delle informazioni. Questi principi fondamentali…
Panoramica
La Triade CIA - Confidenzialità, Integrità e Disponibilità - rappresenta i tre obiettivi fondamentali della sicurezza delle informazioni. Questi principi fondamentali guidano la selezione dei controlli di sicurezza, la valutazione dei rischi e la misurazione dell'impatto degli incidenti nella ISO 27001 e in tutti i framework di sicurezza delle informazioni.
Cosa significa nella pratica
Ogni controllo di sicurezza che implementi protegge uno o più aspetti della Triade CIA. Quando valuti i rischi, valuti i potenziali impatti sulla confidenzialità, integrità e disponibilità. Quando si verificano incidenti, misuri il danno in termini di CIA.
Esempio reale: Un attacco ransomware minaccia principalmente la disponibilità (i file crittografati diventano inutilizzabili) e l’integrità (i file vengono modificati). Una violazione dei dati minaccia la confidenzialità (divulgazione non autorizzata di informazioni sensibili). Controlli come la crittografia proteggono la confidenzialità, i backup garantiscono la disponibilità e i controlli di accesso mantengono l’integrità.
Confidenzialità
Definizione
La confidenzialità assicura che le informazioni non siano divulgate a individui, entità o processi non autorizzati. Solo coloro che hanno un bisogno legittimo e un’autorizzazione adeguata possono accedere alle informazioni sensibili.
Cosa protegge la confidenzialità
- Dati personali: Informazioni sui clienti, registri dei dipendenti, dati sanitari
- Segreti aziendali: Segreti commerciali, piani strategici, modelli di pricing
- Informazioni finanziarie: Dettagli bancari, dati delle carte di pagamento, bilanci
- Proprietà intellettuale: Codice sorgente, brevetti, ricerche proprietarie
- Comunicazioni riservate: Email private, corrispondenza legale
Minacce alla confidenzialità
- Violazioni dei dati e accessi non autorizzati
- Minacce interne (divulgazione dolosa o accidentale)
- Ingegneria sociale e attacchi di phishing
- Controlli di accesso o autenticazione deboli
- Trasmissione o archiviazione di dati non crittografati
- Smaltimento improprio di documenti fisici o supporti
- Gestione impropria dei dati da parte di terze parti
Controlli ISO 27001 che proteggono la confidenzialità
- A.5.12 - Classificazione delle informazioni: Etichetta i dati in base alla sensibilità
- A.5.15 - Controllo degli accessi: Limita l’accesso agli utenti autorizzati
- A.5.17 - Informazioni di autenticazione: Proteggi password e credenziali
- A.8.5 - Autenticazione sicura: Autenticazione multi-fattore
- A.8.24 - Uso della crittografia: Crittografa i dati sensibili
- A.6.6 - Accordi di riservatezza: Protezione legale tramite NDA
- A.5.14 - Trasferimento delle informazioni: Metodi di trasmissione sicuri
Misurazione dell’impatto sulla confidenzialità
Quando valuti l’impatto del rischio sulla confidenzialità, considera:
- Legale/regolamentare: Sanzioni GDPR, penalità regolamentari
- Reputazionale: Perdita di fiducia dei clienti, danno al marchio
- Competitivo: Divulgazione di segreti commerciali ai concorrenti
- Finanziario: Furto d’identità, perdite per frodi, costi di notifica
Collegamento GDPR: Le violazioni della confidenzialità dei dati personali attivano i requisiti di notifica GDPR (72 ore all’autorità di vigilanza) e possono comportare sanzioni fino al 4% del fatturato globale o 20 milioni di euro, a seconda di quale sia il valore più alto. I controlli di confidenzialità della ISO 27001 aiutano a dimostrare la conformità alla sicurezza dell’Articolo 32 del GDPR.
Integrità
Definizione
L’integrità assicura che le informazioni rimangano accurate, complete e inalterate, tranne che da processi autorizzati. Protegge da modifiche, cancellazioni o corruzioni non autorizzate dei dati.
Cosa protegge l’integrità
- Accuratezza dei dati: Registri finanziari, log delle transazioni, database dei clienti
- Configurazioni di sistema: Impostazioni di sicurezza, regole di accesso, configurazioni di rete
- Codice sorgente: Applicazioni software, script, codice di automazione
- Tracce di audit: Log che devono rimanere inviolabili per la conformità
- Documenti legali: Contratti, accordi, depositi regolamentari
Minacce all’integrità
- Malware che modifica o corrompe i file
- Modifiche non autorizzate da parte di insider o attaccanti
- Bug software che introducono errori
- Guasti hardware che causano corruzione dei dati
- Errore umano (cancellazione o modifica accidentale)
- Attacchi man-in-the-middle che alterano i dati in transito
- Attacchi di iniezione nei database
Controlli ISO 27001 che proteggono l’integrità
- A.8.13 - Backup delle informazioni: Ripristina i dati a uno stato noto come buono
- A.8.16 - Monitoraggio delle attività: Rileva modifiche non autorizzate
- A.8.24 - Uso della crittografia: Le funzioni di hash verificano che i dati non siano stati modificati
- A.5.3 - Separazione dei compiti: Previene modifiche non autorizzate tramite controllo duale
- A.8.32 - Gestione delle modifiche: Controlla le modifiche al sistema
- A.8.29 - Test di sicurezza nello sviluppo: Previene problemi di integrità del codice
- A.5.33 - Protezione delle registrazioni: Mantiene l’integrità delle registrazioni
Misurazione dell’impatto sull’integrità
Quando valuti l’impatto del rischio sull’integrità, considera:
- Operativo: Dati errati che portano a decisioni aziendali sbagliate
- Finanziario: Transazioni fraudolente, errori contabili
- Legale: Contratti o registri alterati, traccia di audit compromessa
- Sicurezza: Modifiche alle configurazioni di sistemi critici (sanità, controllo industriale)
Verifica dell’integrità: Implementa checksum, firme digitali e controllo delle versioni per rilevare modifiche non autorizzate. Controlli regolari dell’integrità (monitoraggio dell’integrità dei file, checksum dei database) forniscono un avviso precoce delle violazioni dell’integrità prima che il danno si diffonda.
Disponibilità
Definizione
La disponibilità assicura che le informazioni e i sistemi informativi siano accessibili e utilizzabili dagli utenti autorizzati quando necessario. I sistemi devono essere affidabili, resilienti e recuperabili.
Cosa protegge la disponibilità
- Operazioni aziendali: Applicazioni critiche, servizi rivolti ai clienti
- Generazione di ricavi: Piattaforme di e-commerce, elaborazione dei pagamenti
- Sistemi di comunicazione: Email, strumenti di collaborazione, sistemi telefonici
- Accesso ai dati: Database, server di file, archiviazione cloud
- Infrastruttura: Reti, server, workstation
Minacce alla disponibilità
- Attacchi Distributed Denial of Service (DDoS)
- Ransomware che crittografa dati critici
- Guasti hardware ed esaurimento della capacità
- Interruzioni di corrente e disastri ambientali
- Guasti di rete e saturazione della larghezza di banda
- Crash del software e configurazioni errate
- Cancellazione dolosa di dati o sistemi
Controlli ISO 27001 che proteggono la disponibilità
- A.8.13 - Backup delle informazioni: Recupero dalla perdita di dati
- A.5.29 - Sicurezza delle informazioni durante le interruzioni: Mantenimento delle operazioni durante gli incidenti
- A.5.30 - Preparazione ICT per la continuità operativa: Pianificazione del disaster recovery
- A.8.6 - Gestione della capacità: Garantisce risorse di sistema adeguate
- A.8.14 - Ridondanza delle strutture di elaborazione delle informazioni: Elimina i punti singoli di guasto
- A.7.12 - Manutenzione delle apparecchiature: Manutenzione preventiva per evitare guasti
- A.8.7 - Protezione contro il malware: Previene l’interruzione da ransomware
Misurazione dell’impatto sulla disponibilità
Quando valuti l’impatto del rischio sulla disponibilità, considera:
- Finanziario: Perdita di ricavi durante i tempi di inattività, penalità per SLA
- Operativo: Perdita di produttività, scadenze mancate
- Reputazionale: Insoddisfazione dei clienti, fallimenti del livello di servizio
- Legale/regolamentare: Violazioni della conformità, inadempienze contrattuali
Metriche di disponibilità
- Recovery Time Objective (RTO): Tempo massimo accettabile di inattività
- Recovery Point Objective (RPO): Perdita massima accettabile di dati
- Mean Time Between Failures (MTBF): Misura dell’affidabilità del sistema
- Mean Time To Repair (MTTR): Tempo necessario per ripristinare il servizio
- Percentuale di uptime: 99,9% (8,76 ore/anno di inattività), 99,99% (52,6 minuti/anno)
Costi della disponibilità: L’alta disponibilità è costosa. Un sistema con disponibilità del 99,9% costa molto meno di uno con 99,999% ("cinque nove"). Basare i requisiti di disponibilità sull’impatto aziendale, non su obiettivi arbitrari. I sistemi critici per i ricavi potrebbero aver bisogno di cinque nove; gli strumenti interni potrebbero tollerare una disponibilità del 99%.
Bilanciare la Triade CIA
Compromessi tra i principi
I controlli di sicurezza spesso comportano un bilanciamento dei principi CIA:
- Confidenzialità vs. Disponibilità: Una crittografia forte protegge la confidenzialità ma può rallentare le prestazioni del sistema o complicare il recupero se le chiavi di crittografia vengono perse
- Integrità vs. Disponibilità: Processi estesi di controllo e approvazione delle modifiche proteggono l’integrità ma possono ritardare aggiornamenti urgenti del sistema necessari per la disponibilità
- Disponibilità vs. Confidenzialità: L’alta disponibilità spesso richiede la replica dei dati in più sedi, aumentando il rischio di confidenzialità derivante da più punti di archiviazione
Prioritizzazione contestuale
Diverse organizzazioni e tipi di informazioni danno priorità alla CIA in modo diverso:
- Sanità: La disponibilità è critica (l’assistenza ai pazienti dipende dall’accesso ai sistemi) ma la confidenzialità è legalmente obbligatoria (HIPAA)
- Servizi finanziari: L’integrità è fondamentale (accuratezza delle transazioni) con forte confidenzialità e alta disponibilità
- Siti web pubblici: La disponibilità è critica (impatto reputazionale), l’integrità è importante (prevenire la defacement), la confidenzialità è meno rilevante per i dati pubblici
- Dati di ricerca: L’integrità è essenziale (accuratezza dei dati), la confidenzialità varia in base alla sensibilità, la disponibilità può tollerare alcuni ritardi
Guida alla valutazione dei rischi: Quando valuti i rischi per la sicurezza delle informazioni, valuta l’impatto su ogni componente CIA separatamente. Un singolo incidente potrebbe avere un alto impatto sulla confidenzialità, un impatto medio sull’integrità e un basso impatto sulla disponibilità. Questa analisi granulare aiuta a selezionare i controlli appropriati.
Triade CIA nei processi ISO 27001
Classificazione delle informazioni
Quando classifichi le risorse (A.5.12), considera quali principi CIA necessitano di protezione:
- Pubblico: Bassi requisiti CIA
- Interno: Media confidenzialità, media integrità, media disponibilità
- Riservato: Alta confidenzialità, alta integrità, disponibilità variabile
- Critico: Alto su tutte e tre le dimensioni CIA
Valutazione dell’impatto nell’analisi dei rischi
Le valutazioni dei rischi ISO 27001 valutano l’impatto sulla confidenzialità, integrità e disponibilità separatamente, poi li combinano o danno priorità in base al contesto organizzativo.
Selezione dei controlli
Abbina i tipi di controllo alle minacce CIA:
- Controlli preventivi: Fermano le violazioni CIA prima che si verifichino (controlli di accesso, crittografia)
- Controlli di rilevamento: Identificano le violazioni CIA quando si verificano (monitoraggio, logging)
- Controlli correttivi: Ripristinano la CIA dopo le violazioni (backup, risposta agli incidenti)
Oltre la Triade CIA
Modelli estesi
Alcuni framework aggiungono ulteriori principi di sicurezza:
- Autenticità: Verifica che i dati o gli utenti siano genuini (coperta dai controlli di autenticazione)
- Non ripudio: Prova che le azioni non possono essere negate (tracce di audit, firme digitali)
- Responsabilità: Tracciabilità delle azioni agli individui (logging, controlli di accesso)
La ISO 27001 affronta implicitamente questi aspetti attraverso i controlli, ma si concentra principalmente sulla CIA.
Triade CIA nella risposta agli incidenti
Classificazione degli incidenti
Categorizza gli incidenti di sicurezza in base a quale principio CIA è stato violato:
- Incidenti di confidenzialità: Violazioni dei dati, accessi non autorizzati, fughe di informazioni
- Incidenti di integrità: Modifiche non autorizzate, corruzione dei dati, defacement
- Incidenti di disponibilità: Attacchi DDoS, ransomware, interruzioni del sistema
Prioritizzazione della risposta
La gravità dipende da quale principio CIA è stato colpito e dalla sua importanza per il tuo business. Una violazione della confidenzialità dei dati personali dei clienti può essere più grave della temporanea indisponibilità di uno strumento interno.
Concetti correlati
- Risk Assessment - Valuta le minacce alla CIA
- Asset - Elementi che richiedono protezione CIA
- Control - Misure che proteggono la CIA
- Information Classification - Categorizzazione dei dati in base ai requisiti CIA
- Incident Response - Gestione delle violazioni della CIA
Richiedi assistenza
Usa ISMS Copilot per valutare quali principi CIA sono più critici per le tue risorse, selezionare i controlli in modo appropriato e documentare l’impatto sulla CIA nelle tue valutazioni dei rischi.