Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.

Isolare senza improvvisare

CISA indica come prime azioni l’identificazione dei sistemi colpiti e il loro isolamento immediato. Se molti host o segmenti sono coinvolti può essere necessario intervenire a livello di rete; per le risorse cloud può essere utile acquisire snapshot coerenti prima delle modifiche, se il contesto lo consente.

Lo spegnimento è una scelta di ultima istanza quando non è possibile disconnettere il sistema: può interrompere l’attività malevola, ma elimina dati volatili utili all’analisi. Le decisioni devono essere registrate con ora, responsabile e motivazione.

  • Attivare il responsabile dell’incidente
  • Separare sistemi confermati o sospetti dalla rete
  • Proteggere i servizi ancora integri
  • Usare un canale di comunicazione fuori banda
  • Registrare azioni e orari in una cronologia unica

Capire perimetro e accesso iniziale

La cifratura può essere la fase visibile di una compromissione iniziata prima. Occorre cercare account nuovi o privilegiati, accessi VPN anomali, strumenti di amministrazione remota inattesi, alterazioni dei backup e segnali di esfiltrazione.

Log, alert EDR, immagini di sistemi campione e memoria volatile possono essere determinanti. Prima di cancellare file, reinstallare o resettare in massa le credenziali è opportuno coordinarsi con chi conduce l’analisi, perché azioni non sequenziate possono distruggere evidenze o avvisare l’attaccante.

  • Sistemi, identità e dati coinvolti
  • Possibile vettore di accesso e persistenza
  • Stato di backup, console e repository
  • Eventuale esfiltrazione o doppia estorsione
  • Indicatori presenti anche su sistemi non cifrati

Recuperare solo in un ambiente affidabile

Il ripristino deve seguire priorità già concordate e avvenire su un ambiente pulito. Prima di ricollegare i sistemi occorre rimuovere la persistenza, correggere le vulnerabilità sfruttate, mettere in sicurezza le identità e verificare che i backup scelti siano precedenti alla compromissione.

Segnalazioni e comunicazioni dipendono dal settore, dai dati e dagli obblighi applicabili. Vanno coinvolti tempestivamente i referenti competenti senza attendere che ogni dettaglio tecnico sia definitivo.

Domande frequenti

Bisogna spegnere subito tutti i computer?+

Non automaticamente. L’isolamento dalla rete preserva più evidenze. Lo spegnimento può essere necessario se non è possibile contenere altrimenti la propagazione, ma deve essere una decisione coordinata.

Si può ripristinare immediatamente il backup?+

Solo dopo aver compreso perimetro, persistenza e affidabilità delle copie. Un ripristino prematuro può reintrodurre la compromissione o contaminare le evidenze.

Il pagamento del riscatto garantisce il recupero?+

No. Non garantisce chiavi funzionanti, cancellazione dei dati sottratti o assenza di ulteriori richieste. Le decisioni richiedono valutazioni legali, operative e di rischio qualificate.

Fonti istituzionali

Approfondisci nel sito