Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.
Definire perimetro e responsabilità
CISA include tra i compiti dell’amministratore la gestione di account, aggiornamenti, backup, recovery, controlli e procedure operative documentate. La consegna deve quindi coprire servizi, sistemi, sedi, cloud, fornitori e attività in corso.
Un registro indica responsabile uscente, destinatario, proprietario del servizio e data di validazione. Elementi mancanti o non verificati restano punti aperti con rischio e scadenza, non vengono considerati consegnati per presunzione.
- Servizi e relativi proprietari
- Attività giornaliere, mensili e annuali
- Incidenti, problemi e cambiamenti aperti
- Fornitori, contratti e contatti
- Rischi, eccezioni e decisioni pendenti
Trasferire accessi senza esporre segreti
Gli account personali del tecnico non devono essere ceduti. Si creano o verificano identità nominali per i successori, si controllano privilegi e MFA e si revocano gli accessi precedenti al momento concordato.
Password tecniche, chiavi, certificati e codici di emergenza vanno trasferiti tramite vault o procedura protetta, con rotazione quando la persona uscente li conosceva. Si verificano anche recupero degli account, domini, registrar, cloud, backup e console dei fornitori.
- Inventario degli account privilegiati
- Nuovi accessi provati prima della revoca
- Rotazione dei segreti condivisi
- Proprietà di domini, tenant e abbonamenti
- Verbale di revoca e controllo successivo
Dimostrare che la conoscenza è trasferita
Diagrammi, inventari e runbook devono essere aggiornati e usati durante sessioni pratiche. Il destinatario esegue attività campione: controllare backup, applicare un cambiamento, diagnosticare un allarme e recuperare un contatto di emergenza.
NIST SP 800-128 collega documentazione, baseline e modifiche alla gestione sicura delle configurazioni. La consegna si chiude quando le procedure funzionano senza assistenza non pianificata e le lacune residue hanno un proprietario.
Domande frequenti
È sufficiente esportare tutte le password?+
No. Servono identità, responsabilità, documentazione, attività, fornitori, rischi e prove operative. I segreti devono essere trasferiti in modo protetto e spesso ruotati.
Quando iniziare il passaggio?+
La documentazione dovrebbe esistere già. Appena nota la transizione si pianificano accessi, affiancamento e prove, lasciando tempo per correggere le lacune.
Come verificare la consegna?+
Facendo eseguire al successore attività e scenari reali con la documentazione disponibile, registrando ciò che manca e chi lo completa.