L’Italia si mette al riparo dalle vulnerabilità informatiche “zero day” puntando sugli hacker etici

Segnalazione, analisi e gestione delle vulnerabilità informatiche “zero day”, vale a dire quelle non ancora note pubblicamente. Sono i pilastri della nuova Politica nazionale di divulgazione coordinata delle vulnerabilità (Coordinated Vulnerability Disclosure, CVD) adottata dall’Agenzia per la cybersicurezza nazionale (ACN) d’intesa con il ministero della Giustizia. La politica CVD era prevista da un decreto legislativo risalente al 2024 che recepiva la direttiva europea sulla cybersicurezza NIS 2.
La politica CVD
L’obiettivo della politica CVD è introdurre un processo strutturato che favorisca una tempestiva individuazione e risoluzione delle possibili vulnerabilità, battendo sul tempo attori criminali o malevoli che potrebbero voler divulgare e sfruttare le relative informazioni.
Il direttore generale dell’ACN Andrea Quacivi spiega che, nel quadro delle nuove disposizioni, lo CSIRT Italia, ossia il Computer Security Incident Response Team, articolazione operativa dell’Agenzia per la cybersicurezza, una volta ricevuta la comunicazione «si farà subito carico di svolgere le analisi tecniche per individuare, in condivisione con il fabbricante o il fornitore del servizio o del prodotto viziato dalla vulnerabilità, la soluzione - di solito una “patch” - da introdurre al più presto possibile per risolvere quella specifica minaccia».
Il ruolo della comunità digitale
La politica CVD, per risultare efficace, necessita dunque della collaborazione di chi, attraverso attività di ricerca e analisi, individua potenziali vulnerabilità nei servizi e nei prodotti ICT. Diventa quindi fondamentale la valorizzazione del contributo della comunità digitale e, in particolare, di ricercatori di sicurezza e hacker etici, ossia esperti di sicurezza informatica che testano i sistemi digitali di aziende o enti pubblici per individuarne i punti deboli prima che vengano sfruttati da malintenzionati.
Le vulnerabilità “zero day”, infatti, possono rappresentare una grande criticità. Dato che non si conoscono fino al momento della loro individuazione e gestione, spesso non sono disponibili soluzioni per arginare i danni fino a quando non è ormai troppo tardi. Se i primi a scoprirle sono attori malevoli, il rischio è che vengano sfruttate per portare avanti attacchi informatici che possono avere gravi ripercussioni sulla sicurezza di chi usa i prodotti o servizi interessati.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.