Italia Trends

ACN, il DG Andrea Quacivi adotta la “Politica Nazionale di divulgazione coordinata delle vulnerabilità”. L’invito alla comunità digitale: “Segnalare tutte le vulnerabilità Zero Day”

ACN, il DG Andrea Quacivi adotta la “Politica Nazionale di divulgazione coordinata delle vulnerabilità”. L’invito alla comunità digitale: “Segnalare tutte le vulnerabilità Zero Day”

Il Direttore Generale ACN, Andrea Quacivi, ha adottato la “Politica Nazionale di divulgazione coordinata delle vulnerabilità” (CVD). Si consolida così “un modello di collaborazione tra istituzioni analisti e operatori del settore per il rafforzamento complessivo della resilienza dell’ecosistema digitale nazionale”.

L’Agenzia per la cybersicurezza nazionale (ACN), in qualità di autorità nazionale competente NIS, ha pubblicato con atto di determina del Direttore Generale, Andrea Quacivi, la Politica nazionale di divulgazione coordinata delle vulnerabilità (Coordinated Vulnerability Disclosure – CVD) prevista dal decreto legislativo 138/2024. Decreto, in attuazione della Direttiva NIS 2.

La “Politica CVD” introduce un processo strutturato per la segnalazione, l’analisi e la gestione delle vulnerabilità informatiche non ancora note pubblicamente, le cosiddette vulnerabilità “zero day”. L’obiettivo è quello di favorirne la tempestiva individuazione e risoluzione prima che le relative informazioni possano essere divulgate e sfruttate da attori criminali o malevoli.

Con l’adozione della “Politica CVD”, l’Agenzia apre così alla collaborazione con la comunità digitale. In particolare, con gli analisi di sicurezza e gli hacker etici, per riconoscere e valorizzare il contributo di chi, attraverso attività di studio e analisi, individua potenziali vulnerabilità nei servizi e nei prodotti ICT.

Le vulnerabilità “zero day” rappresentano una criticità elevata

Le vulnerabilità “zero day”, infatti, rappresentano una criticità elevata. “Fino al momento della loro individuazione e gestione“, spiega l’ACN, “non erano conosciute e spesso non lo è, di conseguenza, una soluzione disponibile“. La loro scoperta da parte di attori malevoli può così creare condizioni favorevoli per lo sviluppo di attacchi informatici. Attacchi, tutti con delle potenziali conseguenze per la sicurezza degli utilizzatori dei prodotti o servizi interessati.

Nel quadro della Politica CVD “lo CSIRT Italia (Computer Security Incident Response Team), articolazione operativa dell’ACN, ricevuta la comunicazione, si farà subito carico di svolgere le analisi tecniche per individuare, in condivisione con il fabbricante o il fornitore del servizio o del prodotto viziato dalla vulnerabilità, la soluzione – di solito una “patch” – da introdurre al più presto possibile per risolvere quella specifica minaccia” sottolinea il Direttore Quacivi.

Gli obiettivi del processo di divulgazione coordinata

Il processo è finalizzato a mettere il fabbricante o il fornitore nelle condizioni di intervenire nel più breve tempo possibile, anche attraverso il rilascio di aggiornamenti di sicurezza o patch. Si prova così a ridurre il rischio per gli utilizzatori prima della divulgazione pubblica delle informazioni relative alla vulnerabilità.

Il processo di “divulgazione coordinata” coinvolge:

  • il segnalante, ossia la persona fisica o giuridica che individua una potenziale vulnerabilità “zero day” e la comunica al CSIRT Italia con le informazioni tecniche necessarie alla sua analisi. La segnalazione può essere fatta, su richiesta, anche in forma anonima.
  • Lo CSIRT Italia, che riceve e analizza la segnalazione, coordina le comunicazioni tra i soggetti interessati e, in cooperazione con il fabbricante o fornitore, supporta le attività di valutazione, mitigazione e risoluzione della vulnerabilità.
  • Il fabbricante o fornitore, che collabora con lo CSIRT Italia nell’analisi della vulnerabilità, individua le misure di mitigazione e provvede alla realizzazione e distribuzione degli aggiornamenti risolutivi nei tempi concordati.

La “Politica CVD” richiama l’attenzione dei segnalanti sulla normativa vigente nello svolgimento delle attività di ricerca delle vulnerabilità. “Bisogna condurle nel rispetto della legge“, rimarca sempre l’ACN e non devono integrare fattispecie di reato. Le segnalazioni potranno essere trasmesse attraverso un’apposita piattaforma informatica che sarà resa disponibile sul sito istituzionale dell’ACN.

NIS Determine ACN

“L’ACN consolida così un modello di collaborazione tra istituzioni e operatori del settore“

L’adozione della Politica nazionale di divulgazione coordinata delle vulnerabilità è avvenuta con Determina dell’ACN d’intesa con il Ministero della Giustizia e sentito il Tavolo per l’attuazione della disciplina NIS.

Con l’adozione della Politica CVD, “l’ACN consolida così un modello di collaborazione tra istituzioni, ricercatori di sicurezza e operatori del settore, volto a intercettare tempestivamente le vulnerabilità, favorirne la risoluzione e ridurre il rischio che possano essere sfruttate per finalità malevole, contribuendo al rafforzamento complessivo della resilienza dell’ecosistema digitale nazionale” conclude il Direttore Quacivi.

Seguici anche sul nostro canale WhatsApp

Vai al sito di Cybersecurity Italia.

L'articolo ACN, il DG Andrea Quacivi adotta la “Politica Nazionale di divulgazione coordinata delle vulnerabilità”. L’invito alla comunità digitale: “Segnalare tutte le vulnerabilità Zero Day” sembra essere il primo su CyberSecurity Italia.

📖 Leggi l'articolo completo originale:

https://www.cybersecitalia.it/acn-il-dg-andrea-quacivi-adotta-la-politica-nazionale-di-divulgazione-coordinata-delle-vulnerabilita-linvito-alla-comunita-digitale-segnalare-tutte-le-vulnerabilita-zero-day/70341/ →