Conoscenza cybersecurity, il riferimento operativo
Voci di riferimento sulle normative, le metodologie e le minacce su cui i CISO ci interrogano più spesso — NIS2, DORA e AI Act UE, NYDFS Part 500, CMMC e le regole SEC sulla disclosure, Cyber Resilience Act, CTEM, SBOM, prompt injection e crittografia post-quantum. Le definizioni rispondono a «cos'è X», i playbook a «cosa faccio quando succede X». Gratuite, con fonti e aggiornate dal team di Zero Hunt, il red team AI autonomo on-premise.
Definizioni
- Definizioni6 min
Che cos'è un red team AI autonomo (pentest autonomo)?
Un red team AI autonomo, detto anche pentest autonomo o penetration test automatizzato con AI, è un insieme di agenti AI che pianifica ed esegue in continuo test di sicurezza offensiva sulle tue reti e infrastrutture — scopre gli asset, verifica quali debolezze sono davvero sfruttabili e produce evidenze — mentre le persone definiscono il perimetro e approvano le azioni a rischio.
- Definizioni6 min
Che cos'è l'AI privata nella cybersecurity?
AI privata significa che i modelli AI alla base di uno strumento di sicurezza girano su infrastruttura controllata dall'organizzazione — on-premise o nel proprio ambiente sovrano — così prompt, contesto e risultati non lasciano mai il perimetro e nessun fornitore AI esterno entra nel processo.
- Definizioni5 min
Human in the loop nei test di sicurezza con AI autonoma
Lo human in the loop (HITL) è il principio per cui un sistema AI autonomo agisce entro limiti fissati da persone e restituisce a una persona decisioni specifiche — qui, qualsiasi azione che possa toccare un sistema di produzione — prima che avvengano.
- Definizioni5 min
Penetration test black box e gray box a confronto
Black box e gray box indicano quanto il tester sa in partenza. Il test black box parte solo da ciò che il bersaglio espone, come un attaccante esterno. Il test gray box parte da una conoscenza parziale — tipicamente credenziali utente, documentazione o il sorgente del software — come un insider o un attaccante che si è preparato.
- Definizioni6 min
Che cos'è il TLPT (Threat-Led Penetration Testing)?
Il TLPT è una forma di penetration testing prescritta dal regolatore, in cui gli scenari d'attacco sono costruiti esplicitamente sulla threat intelligence relativa agli avversari che stanno prendendo di mira l'entità sottoposta a test. Lo esegue un red team indipendente, secondo una metodologia documentata e con una catena di evidenze verificabile.
- Definizioni9 min
Che cos'è un sistema AI ad alto rischio secondo l'AI Act UE?
Secondo il Regolamento (UE) 2024/1689 un sistema AI è ad alto rischio quando è un componente di sicurezza di un prodotto — o è esso stesso un prodotto — soggetto alla normativa di armonizzazione dell'Allegato I, oppure quando il suo uso previsto rientra in uno degli ambiti dell'Allegato III: biometria, infrastrutture critiche, istruzione, occupazione, servizi essenziali, attività di contrasto, migrazione e controllo delle frontiere, giustizia e processi democratici. I sistemi ad alto rischio devono rispettare gli articoli da 8 a 15 prima di arrivare sul mercato.
- Definizioni7 min
Decreto legislativo 138/2024 — il recepimento italiano della NIS2
Il decreto legislativo 4 settembre 2024, n. 138 recepisce in Italia la NIS2 (direttiva (UE) 2022/2555). Individua i soggetti essenziali e importanti, definisce le misure tecniche e organizzative, attribuisce una responsabilità personale ai vertici e designa l'ACN come autorità nazionale competente e il CSIRT Italia come CSIRT nazionale.
- Definizioni7 min
Che cos'è il CTEM (Continuous Threat Exposure Management)?
Il CTEM è un programma a cinque fasi — scoping, discovery, prioritization, validation, mobilization — che gira in continuo per mantenere la superficie di esposizione di un'organizzazione misurata, ordinata per sfruttabilità reale e dimostrabilmente ridotta nel tempo. È il framework che Gartner ha codificato per sostituire il pentest puntuale e la vulnerability scanning isolata come base della gestione del cyber-rischio.
- Definizioni8 min
Che cos'è il Cyber Resilience Act UE (CRA)?
Il Cyber Resilience Act UE — Regolamento (UE) 2024/2847 — stabilisce requisiti orizzontali di cybersecurity per qualsiasi "prodotto con elementi digitali" immesso sul mercato UE. Impone secure-by-design e secure-by-default, un processo di gestione vulnerabilità, fornitura SBOM, e reporting di incidenti/vulnerabilità a ENISA. Piena applicazione: 11 dicembre 2027; gli obblighi di reporting ex art. 14 si applicano già dall'11 settembre 2026.
- Definizioni6 min
Che cos'è un SBOM (Software Bill of Materials)?
Un SBOM è un inventario machine-readable di ogni componente software — dipendenze dirette, dipendenze transitive, librerie embedded, tool build-time — che gira dentro un prodotto software, con versione, supplier e identificatore crittografico per ogni voce. I due formati dominanti sono CycloneDX (OWASP) e SPDX (Linux Foundation, ISO/IEC 5962).
- Definizioni7 min
Che cos'è il prompt injection (OWASP LLM01)?
Il prompt injection è una classe di attacco in cui testo controllato dall'avversario — fornito direttamente al modello o indirettamente via un documento, pagina web, email, immagine, audio o output di tool che il modello consuma — sovrascrive il system prompt e induce il modello a eseguire azioni o rivelare informazioni che il designer del sistema non intendeva. È classificato LLM01 — la voce di rischio più alto — nella OWASP Top 10 per LLM Applications.
- Definizioni8 min
Che cos'è la Post-Quantum Cryptography (PQC)?
La Post-Quantum Cryptography (PQC) è la famiglia di algoritmi crittografici progettati per restare sicuri contro un avversario equipaggiato con un quantum computer su larga scala. Da agosto 2024, NIST ha standardizzato tre algoritmi PQC primari — ML-KEM (FIPS 203, key encapsulation), ML-DSA (FIPS 204, firma digitale), SLH-DSA (FIPS 205, firma hash-based) — e raccomanda esplicitamente che le organizzazioni inizino la migrazione ora.
- Definizioni12 min
Penetration test automatizzato: come funziona, limiti e come scegliere
Il penetration test automatizzato è un software che esegue le fasi di un penetration test (ricognizione, tentativi di sfruttamento, escalation dei privilegi, movimento laterale, report) senza che una persona guidi ogni passo, e mostra quali debolezze un attaccante potrebbe usare davvero.
- Definizioni9 min
Breach and Attack Simulation (BAS), pentest automatizzato e AEV: differenze
La breach and attack simulation verifica se i controlli di sicurezza bloccano e rilevano tecniche d'attacco note. Il penetration test automatizzato prova a entrare e dimostra quali percorsi un attaccante può seguire. L'Adversarial Exposure Validation (AEV) è la categoria di Gartner che oggi le comprende entrambe.
- Definizioni9 min
Adversarial Exposure Validation (AEV): cosa significa la categoria di Gartner
Adversarial Exposure Validation (AEV) è il nome che Gartner dà alle tecnologie che forniscono evidenze coerenti, continue e automatizzate della fattibilità di un attacco. Come categoria di mercato sostituisce la breach and attack simulation e il penetration test automatizzato.
- Definizioni11 min
Vulnerability assessment e penetration test (VA/PT): differenze e quando servono
Il vulnerability assessment individua e classifica le debolezze note su molti sistemi. Il penetration test prova a sfruttarle, le concatena e dimostra cosa può raggiungere davvero un attaccante. VA/PT, o VAPT, è il nome corrente per l'insieme dei due.
- Definizioni10 min
Red teaming automatizzato continuo (CART): cos'è e cosa non è
Il red teaming automatizzato continuo (CART, continuous automated red teaming) è un software che esegue test offensivi sul tuo ambiente a intervalli regolari e dopo le modifiche, tentando attacchi reali e riportando quali riescono, così l'esposizione si misura in continuo e non una volta l'anno.
Playbook
- Playbook8 min
Notifica degli incidenti ex art. 23 NIS2 — il playbook pratico
Guida operativa passo passo alle scadenze di notifica degli incidenti previste dall'art. 23 NIS2: cosa fare nella prima ora, entro le 24 ore, entro le 72 ore ed entro il primo mese. Punti di decisione, checklist delle evidenze, errori tipici.
- Playbook9 min
Risposta a supply-chain attack con malware firmato — il playbook per CISO
Playbook operativo per le prime 72 ore dopo che un pacchetto in cui ti fidavi — e che portava una firma valida — viene segnalato come compromesso. Decision gate, ordine di rotazione credenziali, lista evidenze, trigger di notifica al regolatore.
- Playbook9 min
Segnalazione dei gravi incidenti ICT secondo DORA — il playbook 4h/72h/1 mese
Guida operativa passo passo alla segnalazione dei gravi incidenti ICT ai sensi dell'art. 19 DORA: che cosa classificare e che cosa inviare entro 4 ore, 72 ore e 1 mese. Soglie, modelli, invio tramite INFOSTAT, checklist delle evidenze.
- Playbook9 min
EDR compromesso — il playbook quando lo stack endpoint è il vettore
Risposta passo-passo quando una piattaforma di sicurezza endpoint (Defender, Apex One, CrowdStrike, SentinelOne, ecc.) è sospettata di essere sovvertita, silenziata o usata come canale di attacco — non quando ha semplicemente mancato una detection.
- Playbook9 min
Compromissione dell'identity provider — il playbook di incident response Entra ID / Okta
Riferimento di response passo-passo per un identity provider compromesso: come contenere un takeover Entra ID o Okta, sfrattare la persistenza dell'attaccante, e rispettare i clock di notifica che scattano in parallelo.
- Playbook9 min
Edge device compromesso — il playbook di incident response per appliance VPN e firewall
Risposta passo-passo quando un'appliance edge internet-facing — firewall PAN-OS/GlobalProtect, SSL-VPN FortiGate, Citrix NetScaler o gateway Ivanti — è sfruttata o sospettata compromessa, non semplicemente non patchata.
- Playbook9 min
Sanzioni NIS2 ex art. 38 (d.lgs. 138/2024) — il playbook di risposta
Riferimento operativo per soggetti essenziali e importanti italiani di fronte a un procedimento sanzionatorio NIS2 di ACN: multe e misure non pecuniarie in gioco, la sequenza procedurale di ACN, e cosa esattamente depositare a ogni gate per chiudere il procedimento senza una misura interdittiva.
- Playbook9 min
Difesa help-desk contro Scattered Spider — il playbook anti social engineering
Riferimento operativo per fermare il social engineering di recupero identità — il vettore Scattered Spider: come verificare un chiamante prima di resettare password o MFA, e quando rifiutare.
- Playbook9 min
La finestra di patch d'emergenza guidata da KEV — playbook decisionale CISO per BOD 26-04
Un playbook decisionale per quando un prodotto che usi finisce nel catalogo CISA KEV: come assegnare il clock di remediation corretto sotto BOD 26-04 e scegliere tra patch, mitigazione o isolamento.
- Playbook9 min
Business email compromise su Microsoft 365 — il playbook di risposta
Come rispondere a un business email compromise moderno su Microsoft 365: contieni l'identità, revoca i token OAuth, elimina regole di posta e grant applicativi nascosti, richiama il bonifico e notifica.
- Playbook9 min
Il tuo fornitore SaaS è stato violato — gli obblighi di notifica che restano tuoi
Riferimento operativo per il momento in cui un fornitore, una piattaforma SaaS o un cloud provider subisce una violazione e devi capire quali delle tue notifiche regolamentari scattano, su quale orologio, con evidenze che controlla qualcun altro.
- Playbook10 min
Playbook per un ingaggio TLPT DORA — dalla notifica dell’autorità all’attestazione
Riferimento operativo passo-passo per condurre un test TLPT ex art. 26 DORA: le scadenze vincolanti dell’RTS, i ruoli dei team, le regole sugli scenari e le evidenze che ogni gate consuma.
- Playbook9 min
Pagare o non pagare il riscatto — il playbook decisionale per il CdA e il CISO
Un framework decisionale neutrale per il momento in cui arriva la richiesta estorsiva: chi decide, quali gate legali devono passare prima che il denaro si muova, e cosa il pagamento compra davvero.
- Playbook9 min
Il playbook di reporting del Cyber Resilience Act — 24h/72h, dall'11 settembre 2026
Riferimento operativo per il reporting ex art. 14 CRA: cosa notifica un produttore di prodotti con elementi digitali alla Single Reporting Platform entro 24h, 72h e a chiusura, su due binari.
- Playbook9 min
Ransomware agentico — il playbook di containment quando l'attaccante è un modello
Riferimento operativo per contenere ransomware guidato end-to-end da un agente AI autonomo — quando recon, lateral movement e cifratura accadono in secondi, senza un umano da interrompere.
- Playbook9 min
Piano di uscita cloud — DORA art. 28 incontra l'EU Data Act
Playbook operativo per costruire e testare una exit strategy DORA art. 28(8) resa eseguibile dai diritti di switching cloud del Chapter VI dell'EU Data Act — preavviso, port window, costi ed evidenze.
- Playbook8 min
Coordinated vulnerability disclosure e PSIRT sotto il CRA — il playbook di setup
Come mettere in piedi la policy di coordinated vulnerability disclosure dell'Articolo 13 e un processo PSIRT di intake–triage–remediation prima che il clock di reporting dell'Articolo 14 del CRA parta l'11 settembre 2026.
- Playbook8 min
Il detection-evidence pack — come provare che la detection funziona
Come costruire un detection-evidence pack permanente e audit-grade — copertura ATT&CK, risultati testati per tecnica e MTTD — per il CISO che deve provare che la detection funziona, non solo elencare i tool.
- Playbook9 min
Il questionario di rinnovo cyber insurance 2026 — il playbook di risposta del CISO
Riferimento per rispondere in modo difendibile a un questionario di rinnovo cyber insurance 2026: i controlli verificati dagli assicuratori, l'evidenza per ogni risposta e gli errori che annullano il sinistro.
- Playbook9 min
External attack surface management — il playbook di onboarding in 90 giorni
Un runbook di 90 giorni per attivare un programma EASM: scopri gli asset esposti su internet che non sai di avere, attribuisci un owner a ciascuno, poi definisci SLA di remediation basate sulla sfruttabilità.
- Playbook10 min
Penetration test e gestione delle vulnerabilità nella NYDFS Part 500 — il playbook §500.5
Guida operativa al 23 NYCRR 500.5 modificato a novembre 2023: obblighi di penetration test, scansione e correzione, chi vi è soggetto e le evidenze a supporto della comunicazione annuale.
- Playbook10 min
Evidenze per l'assessment CMMC Fase 2 — il playbook per Level 2 e Level 3
Guida pratica alla Fase 2 del CMMC, dal 10 novembre 2026: cosa verificano gli assessor C3PAO nelle famiglie Risk Assessment e Security Assessment, limiti dei POA&M e penetration test Level 3.
- Playbook9 min
Disclosure cyber della SEC — il playbook su Form 8-K Item 1.05 e Item 106
Playbook per CISO sulle regole SEC del 2023: il Form 8-K Item 1.05, da depositare entro quattro giorni lavorativi dalla valutazione di rilevanza, e l'informativa annuale dell'Item 106.
- Playbook14 min
Obblighi di penetration test per normativa: guida mondiale (2026)
Una mappa, normativa per normativa, di chi deve eseguire vulnerability assessment, penetration test o red teaming guidato dalla minaccia, con quale frequenza, chi può testare e quali evidenze conservare, con una guida dettagliata per ciascuna.
- Playbook12 min
Penetration test e HIPAA: cosa chiede oggi la Security Rule e cosa ha proposto HHS
Guida punto per punto a cosa richiede oggi la HIPAA Security Rule su penetration test e scansioni di vulnerabilità, cosa aggiungerebbe la proposta HHS di gennaio 2025, a che punto è quella proposta e quali evidenze devono conservare covered entity e business associate.
- Playbook13 min
Penetration test e scansioni nel PCI DSS: i requisiti 11.3 e 11.4 della v4.0.1
Guida requisito per requisito al PCI DSS 11.3 (scansioni di vulnerabilità interne ed esterne) e 11.4 (penetration test e test di segmentazione): chi può eseguirli, cosa può e non può coprire un pentest automatizzato o autonomo e quali evidenze chiederà l'assessor.
- Playbook12 min
VA/PT e NIS2: cosa impongono il D.Lgs. 138/2024 e le misure di sicurezza ACN
Guida punto per punto a cosa chiedono la NIS2, il regolamento di esecuzione (UE) 2024/2690 e, per l'Italia, il D.Lgs. 138/2024 e le misure di base ACN su vulnerability assessment e penetration test, e alle evidenze che lo dimostrano.
- Playbook11 min
Test di resilienza DORA oltre il TLPT — il programma degli articoli 24 e 25
Guida pratica al programma di test di resilienza operativa digitale che gli articoli 24 e 25 del DORA chiedono a quasi tutte le entità finanziarie, a come si distingue dal TLPT degli articoli 26 e 27 e a come prepararsi a un TLPT con test interni continui.
- Playbook10 min
Penetration test e MAS TRM: cosa si aspetta la sezione 13 delle Technology Risk Management Guidelines
Guida paragrafo per paragrafo a vulnerability assessment, penetration test e red teaming nelle Technology Risk Management Guidelines della MAS, al loro grado di vincolatività e alle evidenze che ne dimostrano il rispetto.
- Playbook10 min
Test di sicurezza nella APRA CPS 234: test dei controlli, indipendenza dei tester e cosa dice la CPG 234 sul penetration test
Guida ai paragrafi sui test della Prudential Standard CPS 234 dell'APRA, alle indicazioni sul penetration test della CPG 234, ai soggetti coinvolti e ai registri che dimostrano che il programma di test funziona.
- Playbook11 min
Penetration test nel Regno Unito: il CBEST per il settore finanziario e il Cyber Assessment Framework dell'NCSC
Come il CBEST della Bank of England e il Cyber Assessment Framework v4.0 dell'NCSC trattano penetration test e gestione delle vulnerabilità: a chi si applicano, chi può testare e quali evidenze contano.
- Playbook10 min
Penetration test in Arabia Saudita: i controlli ECC 2-10 e 2-11 dell'NCA e le frequenze CSCC per i sistemi critici
Guida controllo per controllo a gestione delle vulnerabilità e penetration test negli Essential Cybersecurity Controls (ECC-2:2024) e nei Critical Systems Cybersecurity Controls dell'NCA saudita: chi deve adeguarsi, con quale frequenza, cosa documentare.
- Playbook11 min
Quanto costa un penetration test automatizzato nel 2026: Pentera, NodeZero, XBOW e pentest manuali
Guida con fonti a quanto costa il penetration test automatizzato nel 2026: contratti pubblici, stime di terzi, i fattori che spostano il prezzo e un metodo per confrontare il test continuo con il pentest manuale annuale.
- Playbook10 min
OWASP APTS: lo standard per il penetration test autonomo, spiegato a chi compra
L'OWASP Autonomous Penetration Testing Standard (APTS) è uno standard di governance per le piattaforme che eseguono penetration test in modo autonomo: 173 requisiti in otto domini che stabiliscono come una piattaforma del genere deve restare nel perimetro, restare arrestabile e rendere conto di ciò che fa.
- Playbook11 min
Piattaforme di penetration test on-premise e air-gapped: guida all'acquisto
Guida all'acquisto delle piattaforme on-premise e air-gapped di penetration test automatizzato e autonomo: chi ne ha bisogno, quali regole sulle terze parti rendono difficile accettare il cloud di un fornitore e cosa deve significare on-premise nel contratto.
- Playbook11 min
ISO 27001 richiede il penetration test? Controlli 8.8, 8.29 e 5.35
Guida al ruolo del penetration test nella ISO/IEC 27001:2022: quali controlli dell'Annex A documenta, perché la norma non lo rende mai obbligatorio per nome, come l'auditor di certificazione valuta se i test sono adeguati e quali registrazioni conservare.
- Playbook10 min
Il SOC 2 richiede un penetration test? Cosa dicono i Trust Services Criteria
Guida criterio per criterio a penetration test e scansioni di vulnerabilità nel SOC 2: cosa dicono davvero i Trust Services Criteria del 2017 con i punti di attenzione del 2022, perché il pentest è atteso senza essere obbligatorio e quali evidenze verifica il service auditor.
- Playbook10 min
Art. 32 GDPR: il test regolare delle misure di sicurezza è obbligatorio?
Guida all'art. 32, par. 1, lett. d) del GDPR, la procedura per testare, verificare e valutare regolarmente le misure di sicurezza: cosa chiede a titolari e responsabili, perché è basata sul rischio, cosa hanno detto l'EDPB e le autorità di controllo sui test e quali registrazioni lo dimostrano.
Domande frequenti
Qual è la differenza tra NIS2 e DORA?+
NIS2 (Direttiva 2022/2555) è il regime UE orizzontale di cybersecurity per entità essenziali e importanti nei settori regolati. DORA (Regolamento 2022/2554) è il regime specifico per il settore finanziario con obblighi più stringenti su resilienza operativa ICT, TLPT (Threat-Led Penetration Testing) e gestione del rischio ICT-third-party. Le entità finanziarie sono soggette a entrambi in parallelo.
Il Cyber Resilience Act UE (CRA) si applica al mio prodotto?+
Il CRA si applica a qualsiasi "prodotto con elementi digitali" — hardware o software — che si connette direttamente o indirettamente a un dispositivo o a una rete ed è immesso sul mercato UE. Piena applicazione: 11 dicembre 2027; gli obblighi di reporting ex art. 14 si applicano già dall'11 settembre 2026. I contributor open-source non commerciali sono fuori scope; chiunque monetizzi open source è in scope.
Cos'è il CTEM e come differisce da un pentest?+
Il Continuous Threat Exposure Management (CTEM) è un programma ciclico a cinque fasi (scoping, discovery, prioritization, validation, mobilization) che mantiene la superficie di esposizione di un'organizzazione misurata e dimostrabilmente ridotta in continuo. Un pentest produce un report puntuale; il CTEM produce un ledger di esposizione aggiornato in continuo con evidenza crittografica per ogni voce remediata.
Quando il prompt injection (OWASP LLM01) diventa un tema regolatorio?+
Per i sistemi LLM-powered che ricadono nell'Allegato III (alto rischio) dell'AI Act UE, la resistenza al prompt injection fa parte della proprietà di conformità cybersecurity dell'art. 15. Per i tool LLM usati dentro entità essenziali e importanti NIS2, lo stesso controllo sta sotto "misure tecniche e organizzative adeguate e proporzionate". Un vendor che non dimostra difese stratificate contro il prompt injection è già svantaggiato in procurement.
Devo avviare una migrazione post-quantum cryptography (PQC) adesso?+
Sì per qualsiasi dato con vita utile di confidenzialità che si estende oltre l'orizzonte del quantum computer crittograficamente rilevante (CRQC) (tipicamente 5-15 anni). Il threat model "harvest now, decrypt later" significa che il traffico cifrato esfiltrato oggi può essere decifrato retroattivamente una volta che un CRQC esiste. TLS ibrido (X25519MLKEM768) e inventario crittografico sono i primi passi pratici per il 2026.