Vai al contenuto principale
ANSSI

Le 42 misure di igiene ANSSI come base di diagnosi

Perché la guida all'igiene informatica dell'ANSSI resta il miglior punto di partenza per una diagnosi cyber nelle PMI, e come farne un piano quantificato.

L'équipe Vigicap6 min di lettura

Davanti al titolare di una PMI, l'angolo di attacco peggiore è il quadro di riferimento esaustivo. Tirare fuori 93 controlli ISO o i dieci obblighi dell'articolo 21 di NIS2 a un primo appuntamento produce sempre lo stesso risultato: spaesamento, poi rinvio.

La guida all'igiene informatica dell'ANSSI — il guide d'hygiène informatique pubblicato dall'ANSSI, l'agenzia nazionale francese per la cybersicurezza — risolve questo problema. Quarantadue misure, formulate in un linguaggio comprensibile, che coprono l'essenziale di ciò che blocca davvero un attacco ordinario. È abbastanza breve da poter essere percorso in riunione, e abbastanza serio da fare da base a tutto il resto.

Perché partire dalle 42 misure di igiene dell'ANSSI e non da un altro quadro di riferimento?#

Per tre ragioni, in quest'ordine: è comprensibile per chi guida l'azienda, è gratuito e porta la firma di un'autorità pubblica, e copre l'essenziale del rischio reale.

È comprensibile per chi guida l'azienda. «Mantenere un livello di aggiornamento regolare dei componenti del sistema informativo» si discute con un imprenditore. «A.8.8 — Gestione delle vulnerabilità tecniche» non si discute: si subisce.

Il vocabolario conta più di quanto si creda quando si vende governance. Il quadro di riferimento dell'ANSSI è stato scritto per essere letto da non specialisti, e questo ne fa un supporto di conversazione e non soltanto uno strumento di audit.

È gratuito e porta la firma di un'autorità pubblica. L'ANSSI è l'autorità nazionale francese per la cybersicurezza. Appoggiarsi a una sua pubblicazione evita due trappole: il quadro di riferimento fatto in casa, che il cliente sospetta sia tagliato su misura per vendere le sue prestazioni; e il quadro di riferimento proprietario a pagamento, che aggiunge un costo prima ancora che l'incarico cominci.

Copre l'essenziale del rischio reale. Le compromissioni più frequenti nelle PMI non sfruttano tecniche avanzate. Passano da una password debole o riutilizzata, da una macchina non aggiornata, da un backup assente o mai testato, da un'utenza di amministrazione usata tutti i giorni, dall'assenza di segmentazione della rete.

Le 42 misure affrontano questi casi di petto. Un cliente che le applica onestamente ha eliminato la maggior parte della propria esposizione — prima di acquistare qualunque strumento.

Quali ambiti coprono le 42 misure?#

La guida ordina le sue 42 misure in dieci capitoli: sensibilizzare e formare (misure da 1 a 3), conoscere il sistema informativo (da 4 a 7), autenticare e controllare gli accessi (da 8 a 13), mettere in sicurezza le postazioni (da 14 a 18), mettere in sicurezza la rete (da 19 a 26), mettere in sicurezza l'amministrazione (da 27 a 29), gestire la mobilità (da 30 a 33), mantenere aggiornato il sistema informativo (34 e 35), monitorare, verificare, reagire (da 36 a 40) e per andare oltre (41 e 42). In un report per il cliente, questi dieci capitoli si raggruppano bene in cinque blocchi:

Sensibilizzare e formare. Formare il team operativo, sensibilizzare gli utenti, governare i rischi dell'outsourcing. È il capitolo meno costoso e il più sistematicamente trascurato.

Conoscere il sistema informativo. Inventario degli apparati, delle applicazioni, degli accessi, delle interconnessioni. Senza questo inventario, tutte le misure successive poggiano su supposizioni — ed è molto spesso qui che la prima diagnosi riserva sorprese.

Autenticare e controllare gli accessi. Utenze nominative, politica delle password, separazione dei privilegi, revoca alle uscite del personale. Il tema in cui la distanza fra il discorso e la realtà è più ampia.

Mettere in sicurezza le postazioni, la rete e la mobilità. Hardening, segmentazione, filtraggio, Wi-Fi, cifratura dei portatili in mobilità, aggiornamenti e fine del supporto.

Mettere in sicurezza l'amministrazione e monitorare. Postazioni di amministrazione dedicate, registrazione dei log, backup testati, audit, procedura di gestione degli incidenti — e, per andare oltre, analisi dei rischi e prodotti qualificati.

Come si trasforma una diagnosi in un preventivo?#

Una diagnosi che si chiude con un punteggio non ha alcun valore commerciale. Il punteggio è una constatazione; ciò che si vende è il percorso.

Misurare uno scostamento, non un voto. L'utile non è «47 / 100». L'utile è: ecco le undici misure non coperte, ecco le tre che espongono di più, ecco quanto costa trattarle.

Dare priorità all'esposizione, non alla facilità. La tentazione è cominciare dalle misure rapide per far salire il punteggio. È comodo e disonesto. Un cliente il cui punteggio avanza di quindici punti senza che il backup sia stato testato non è più protetto — è semplicemente valutato meglio.

Dia priorità a ciò che blocca un attacco reale: backup offline testati, autenticazione multifattore sugli accessi esterni, utenze di amministrazione separate, aggiornamenti.

Quantificare ogni scostamento. È il passaggio che trasforma un report in un ordine. Ogni misura non coperta diventa una riga: che cosa fare, quanto tempo richiede, quanto costa, fra licenze e servizio.

Un imprenditore non approva «migliorare la gestione degli accessi». Approva «attivare l'MFA sui 34 accessi esterni — 2 giorni di intervento, 4 €/utente/mese».

Ripetere la diagnosi. Una diagnosi annuale che mostra un progresso è il miglior argomento di rinnovo di un contratto ricorrente. Rende visibile un lavoro che, per sua natura, non si vede quando funziona.

A che cosa serve poi questa diagnosi per NIS2, ISO 27001 e l'assicurazione cyber?#

È l'argomento decisivo a favore di questo quadro di riferimento come porta d'ingresso: dopo, non si perde nulla.

  • Verso NIS2: le 42 misure coprono buona parte delle attese dell'articolo 21 — igiene, controllo degli accessi, continuità, gestione degli incidenti. La diagnosi diventa il primo mattone del fascicolo di conformità. Si veda la guida NIS2 per i fornitori.
  • Verso ISO 27001: le risposte si trasferiscono direttamente su buona parte dell'Allegato A. Un cliente già diagnosticato non deve rispondere due volte. Si vedano i 93 controlli dell'Allegato A.
  • Verso l'assicurazione cyber: gli assicuratori chiedono esattamente questi elementi — MFA, backup, aggiornamenti, sensibilizzazione.

Un questionario, tre sbocchi. È ciò che rende l'approccio redditizio per un fornitore: lo sforzo di raccolta si ammortizza su più deliverable fatturabili.

Quali errori fanno fallire una diagnosi di igiene?#

Il questionario dichiarativo non verificato. «Avete i backup? — Sì.» Questa risposta non vale nulla senza la domanda successiva: quando è stato testato l'ultimo ripristino? Il valore di una diagnosi sta nella qualità delle domande di verifica.

Il report da 60 pagine. Nessuno lo legge. Una sintesi di una pagina per chi guida l'azienda, il dettaglio in allegato per l'IT.

L'assenza di data. Una prova senza data non è una prova. È la prima cosa che un auditor verifica, e la prima che manca.

La diagnosi senza seguito. Una diagnosi consegnata senza un piano d'azione quantificato e senza scadenze non produce nulla — né sicurezza per il cliente, né fatturato per Lei.

ArgomentiANSSIdiagnosiigiene informaticaPMI
ANSSI5 min

Autovalutazione NIS2 e ReCyF: 20 domande

Una domanda per ogni obiettivo del ReCyF dell'ANSSI, con l'evidenza che la risolve: basta un'ora per inquadrare un'azienda, prima di una vera valutazione.