Conoscenza · Glossario

I termini,
in parole semplici.

Oltre sessanta termini di sicurezza e regolamentazione che ricorrono più spesso — definiti con chiarezza, senza gergo.

Glossario

ACN
Agenzia per la Cybersicurezza Nazionale — l’autorità nazionale italiana per la cybersecurity.
Advanced Persistent Threat (APT)
Un avversario silenzioso e ben finanziato che mantiene un accesso a lungo termine a un bersaglio.
Assessment
Una valutazione strutturata di postura di sicurezza, lacune e priorità rispetto a uno standard definito.
Attack surface
La superficie di attacco: l’insieme dei punti da cui un attaccante potrebbe entrare in un sistema o sottrarre dati.
Authentication
Autenticazione: verificare che un utente o un sistema sia davvero chi dichiara di essere.
Backup
Una copia separata dei dati, ripristinabile dopo perdita, corruzione o ransomware.
Botnet
Una rete di dispositivi compromessi controllati da remoto da un attaccante.
Business Email Compromise (BEC)
Frode che impersona dirigenti o partner per dirottare pagamenti o dati.
CISO
Chief Information Security Officer — la figura dirigenziale responsabile della sicurezza.
Cloud security
Proteggere dati, applicazioni e infrastrutture ospitati su servizi cloud.
CRA
Cyber Resilience Act — regolamento UE che stabilisce requisiti di sicurezza per i prodotti con elementi digitali.
CSIRT
Computer Security Incident Response Team — coordina la risposta agli incidenti.
CVE
Common Vulnerabilities and Exposures — un identificativo pubblico per una vulnerabilità nota.
CVSS
Common Vulnerability Scoring System — un punteggio standard di gravità per le vulnerabilità.
Data breach
Accesso non autorizzato a dati protetti, o loro divulgazione.
Data protection
Tutela dei dati personali nel rispetto della legge e delle buone pratiche.
DDoS
Distributed Denial of Service — sommergere un servizio di traffico per metterlo offline.
Deepfake
Audio, immagine o video sintetici generati dall’AI per imitare una persona reale.
Digital forensics
Acquisizione, conservazione e analisi rigorose di evidenze digitali con valore legale.
DORA
Digital Operational Resilience Act — regolamento UE sul rischio ICT per il settore finanziario.
Due diligence
Indagine sui rischi e sulle passività di un target prima di un’operazione.
Encryption
Crittografia: codificare i dati in modo che solo le parti autorizzate possano leggerli.
Endpoint security
Proteggere laptop, telefoni e server — i dispositivi che gli attaccanti colpiscono per primi.
Expert witness
Uno specialista indipendente che fornisce pareri tecnici e testimonianza nei procedimenti legali (consulente tecnico).
Firewall
Un controllo che filtra il traffico di rete in base a regole definite.
GDPR
General Data Protection Regulation — la normativa UE sulla protezione dei dati.
Governance
Le strutture e le responsabilità attraverso cui la sicurezza è diretta e supervisionata.
Hardening
Ridurre la superficie di attacco di un sistema eliminando debolezze e irrigidendo la configurazione.
Identity & Access Management (IAM)
Controllare chi può accedere a cosa, e a quali condizioni.
Incident response
Il processo disciplinato di preparazione, contenimento e recupero da un incidente di sicurezza.
ISO/IEC 27001
Lo standard internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS).
Malware
Software malevolo progettato per danneggiare, interrompere o ottenere accessi non autorizzati.
Managed Detection & Response (MDR)
Monitoraggio, rilevamento e risposta alle minacce affidati in outsourcing.
MFA
Multi-factor authentication — verificare l’identità con più di un fattore indipendente.
MITRE ATT&CK
Una knowledge base di tattiche e tecniche degli attaccanti osservate nel mondo reale.
NIS2
La direttiva UE che innalza i requisiti di cybersecurity per i soggetti essenziali e importanti.
NIST CSF
Il NIST Cybersecurity Framework — un modello ampiamente adottato per gestire il rischio cyber.
OSINT
Open-Source Intelligence — informazioni raccolte da fonti pubblicamente disponibili.
OT security
Mettere in sicurezza le tecnologie operative che governano processi industriali e fisici.
Patch management
Mantenere il software aggiornato per chiudere le vulnerabilità note.
Penetration testing
Attacco simulato e autorizzato per individuare le debolezze prima degli avversari.
Phishing
Messaggi ingannevoli che inducono le persone a rivelare credenziali o a installare malware.
Post-quantum cryptography (PQC)
Crittografia progettata per resistere agli attacchi dei futuri computer quantistici.
Ransomware
Malware che cifra i dati e chiede un pagamento per ripristinarne l’accesso.
Red team
Un gruppo che simula un avversario reale per testare le difese dall’inizio alla fine.
Retainer
Un incarico continuativo, fatturato mensilmente, che garantisce disponibilità e continuità.
Risk assessment
Identificare, analizzare e dare priorità ai rischi per orientare le decisioni.
SBOM
Software Bill of Materials — un inventario dei componenti presenti all’interno di un software.
SIEM
Security Information and Event Management — raccolta, correlazione e alerting centralizzati dei log.
SOAR
Security Orchestration, Automation and Response — automatizzare le operazioni di sicurezza.
SOC
Security Operations Centre — il team e gli strumenti che monitorano e rispondono alle minacce.
Social engineering
Manipolare le persone, anziché la tecnologia, per violare la sicurezza.
Supply chain security
Gestire il rischio introdotto da terze parti, fornitori e dal loro software.
Third-party risk
L’esposizione creata da fornitori, partner e provider di servizi.
Threat intelligence
Conoscenza azionabile su avversari, loro strumenti e loro bersagli.
Threat modelling
Individuare sistematicamente come un sistema potrebbe essere attaccato, per dare priorità alle difese.
Two-factor authentication (2FA)
Una forma di MFA che usa esattamente due fattori indipendenti.
vCISO
Un leader di sicurezza di livello CISO, frazionale, ingaggiato a retainer anziché assunto a tempo pieno.
VPN
Virtual Private Network — un tunnel cifrato per una connettività remota sicura.
Vulnerability
Una debolezza che potrebbe essere sfruttata per compromettere un sistema.
Zero Trust
Un modello di sicurezza che non presume mai la fiducia e verifica esplicitamente ogni richiesta.
Zero-day
Una vulnerabilità sfruttata prima che sia disponibile una correzione.