Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.

Definire perimetro e responsabilità

CISA include tra i compiti dell’amministratore la gestione di account, aggiornamenti, backup, recovery, controlli e procedure operative documentate. La consegna deve quindi coprire servizi, sistemi, sedi, cloud, fornitori e attività in corso.

Un registro indica responsabile uscente, destinatario, proprietario del servizio e data di validazione. Elementi mancanti o non verificati restano punti aperti con rischio e scadenza, non vengono considerati consegnati per presunzione.

  • Servizi e relativi proprietari
  • Attività giornaliere, mensili e annuali
  • Incidenti, problemi e cambiamenti aperti
  • Fornitori, contratti e contatti
  • Rischi, eccezioni e decisioni pendenti

Trasferire accessi senza esporre segreti

Gli account personali del tecnico non devono essere ceduti. Si creano o verificano identità nominali per i successori, si controllano privilegi e MFA e si revocano gli accessi precedenti al momento concordato.

Password tecniche, chiavi, certificati e codici di emergenza vanno trasferiti tramite vault o procedura protetta, con rotazione quando la persona uscente li conosceva. Si verificano anche recupero degli account, domini, registrar, cloud, backup e console dei fornitori.

  • Inventario degli account privilegiati
  • Nuovi accessi provati prima della revoca
  • Rotazione dei segreti condivisi
  • Proprietà di domini, tenant e abbonamenti
  • Verbale di revoca e controllo successivo

Dimostrare che la conoscenza è trasferita

Diagrammi, inventari e runbook devono essere aggiornati e usati durante sessioni pratiche. Il destinatario esegue attività campione: controllare backup, applicare un cambiamento, diagnosticare un allarme e recuperare un contatto di emergenza.

NIST SP 800-128 collega documentazione, baseline e modifiche alla gestione sicura delle configurazioni. La consegna si chiude quando le procedure funzionano senza assistenza non pianificata e le lacune residue hanno un proprietario.

Domande frequenti

È sufficiente esportare tutte le password?+

No. Servono identità, responsabilità, documentazione, attività, fornitori, rischi e prove operative. I segreti devono essere trasferiti in modo protetto e spesso ruotati.

Quando iniziare il passaggio?+

La documentazione dovrebbe esistere già. Appena nota la transizione si pianificano accessi, affiancamento e prove, lasciando tempo per correggere le lacune.

Come verificare la consegna?+

Facendo eseguire al successore attività e scenari reali con la documentazione disponibile, registrando ciò che manca e chi lo completa.

Fonti istituzionali

Approfondisci nel sito