Descrizione
Poiché non esiste un modo per proteggersi totalmente dai ciberincidenti, la creazione e il mantenimento di un’organizzazione incaricata della gestione degli incidenti costituiscono un compito fondamentale della cibersicurezza. Il concetto di gestione degli incidenti copre una serie di attività che vanno dal riconoscimento tempestivo degli stessi, all’identificazione e alla messa in atto delle contromisure adeguate fino all’analisi degli incidenti da cui trarre informazioni utili a migliorare la prevenzione.
Per far fronte a questo compito servono competenze specialistiche, strumenti di analisi, un’organizzazione ben funzionante con competenze decisionali definite in modo chiaro e una stretta collaborazione tra tutti gli uffici interessati. È fondamentale lo scambio di informazioni su incidenti e possibili contromisure tra partner affidabili, perché spesso gli incidenti coinvolgono più uffici contemporaneamente e quindi possono essere gestiti con maggiore rapidità ed efficacia se le informazioni pertinenti vengono condivise da tutte le parti in causa.
Situazione di partenza e necessità d’intervento
Per gestire i ciberincidenti in Svizzera molte organizzazioni, ma non ancora tutte le infrastrutture critiche, si sono dotate internamente di team specializzati oppure hanno affidato l’incarico a società esterne. Questi team hanno denominazioni diverse (p.es. Security Operations Center, Computer Emergency Response Team, Computer Security Incident Response Team) e competenze specifiche nel proprio settore di compiti. Anche la Confederazione e molti Cantoni dispongono di analoghi team, ed è a loro che è affidata in primo luogo la gestione degli incidenti. Attraverso l’NCSC, la Confederazione supporta sussidiariamente i team dei Cantoni, dei Comuni e delle città, nonché dei gestori di infrastrutture critiche e dei loro fornitori di servizi di sicurezza nell’analisi tecnica degli incidenti e sostiene lo scambio di informazioni tra loro.
Anche il pubblico può segnalare all’NCSC incidenti informatici e ciberminacce e, se necessario, ricevere le prime valutazioni specialistiche e raccomandazioni su come procedere. Tali notifiche sono importanti per la valutazione delle ciberminacce.
Finora, queste prestazioni da parte della Confederazione non si fondano su basi legali e anche il quadro giuridico dello scambio di informazioni deve essere disciplinato. Le proposte per i necessari adeguamenti legali sono state elaborate, ma non sono ancora state prese decisioni in merito.
Una sfida nella gestione degli incidenti è rappresentata dalla scalabilità. Se si verificano contemporaneamente diversi eventi di grande rilevanza, le risorse esistenti si esauriscono rapidamente. Occorre valutare come aumentare rapidamente le capacità attraverso il coinvolgimento di esperti, se necessario.
Temi principali
- Rafforzamento delle capacità delle infrastrutture critiche di rilevare e gestire i ciberincidenti attraverso l’istituzione, la creazione e l’utilizzo comune di SOC.
- Ampliamento delle notifiche di ciberincidenti:
Dovrebbe essere segnalato il maggior numero possibile di incidenti informatici, in modo che emerga un buon quadro dell’attuale situazione di minaccia.
- Scambio di informazioni:
L’attuale piattaforma dell’NCSC per lo scambio di informazioni tra i gestori di infrastrutture critiche sarà rivista e ampliata con l’obiettivo di semplificarla e renderla gradualmente accessibile a un pubblico più ampio.
- Ampliamento della capacità attraverso la collaborazione:
Ulteriore intensificazione della cooperazione operativa e miglioramento del coordinamento tra GovCERT, SWITCH-CERT e altri team di sicurezza informatica. Si sta inoltre valutando come e quando i pool di esperti volontari possano supportare la gestione degli incidenti, tenendo in considerazione le organizzazioni esistenti.
- Intensificazione della collaborazione con gli uffici specializzati:
Affinché gli uffici specializzati competenti siano in grado di valutare le minacce nel loro settore, vengono informati dall’NCSC sugli incidenti che si verificano nel loro ambito. Sono escluse le informazioni che consentono di risalire alle persone interessate, a meno che queste ultime non acconsentano a fornire informazioni agli uffici specializzati.
Attori centrali
- Confederazione:
NCSC, UFCOM, UFT, UFAC, UFE, UFIT, milCERT
- Cantoni:
CERT cantonali, CSIRT, SOC (o organizzazioni simili), servizi di segnalazione delle polizie cantonali
- Economia/società:
CERT, CSIRT, SOC (o organizzazioni simili) di aziende e organizzazioni, SWITCH