forumApri un argomento

Ci hanno hackerato stamattina: come deve essere gestito passo dopo passo un incidente informatico?

AAhmet Y***Esperto
Ruolo
Rappresentante vendite sul campo
Settore
Consulenza
Tipo di organizzazione
distributore di zona
Iscrizione
ott 2023
Messaggio
2
#1

A Valencia ci occupiamo di commercio all'ingrosso di materiali da imballaggio industriale in totale siamo 22 dipendenti tra uffici e magazzino. Stamattina arrivando al lavoro alle 08:15, abbiamo scoperto che sul nostro server centrale per ordini e magazzino è stato creato un account amministratore anomalo e che intorno alle 02:40 di notte sono stati esfiltrati circa 18 GB di dati.

Il nostro responsabile IT interno, preso dal panico, vuole formattare tutto il sistema operativo e ripristinare il server dal backup della scorsa settimana. Il responsabile amministrativo invece dice di bloccare subito i conti bancari e chiamare la polizia. In azienda c'è il caos più totale, nessuno sa cosa fare prima.

Come si gestisce a livello aziendale un incidente informatico del genere, passo dopo passo? Formattare il server in fretta e furia rischia di crearci problemi dal punto di vista legale o tecnico? Ci serve una tabella di marcia chiara per non perdere le prove non bloccare del tutto l'operatività e gestire correttamente le notifiche di legge.

BBerenPartecipante
Ruolo
Product designer
Iscrizione
mar 2024
Messaggio
112
Più utile#2

Risposta breve: non formattate assolutamente il server adesso; la formattazione distrugge tutte le tracce forensi che dimostrano come sia entrato l'attaccante, quali backdoor abbia lasciato e quali dati abbia effettivamente rubato. La risposta a un incidente non consiste nel formattare in preda al panico, ma in un processo ordinato: rilevamento, contenimento, analisi della causa principale e ripristino sicuro.

Il primo passo è il contenimento (containment). Staccate subito il cavo di rete del server o disabilitate la scheda di rete dal pannello di virtualizzazione. Non riavviate né spegnete la macchina. Fate una copia forense completa dello stato attuale del sistema (forensic image) e il dump della memoria RAM su un disco esterno. Disattivate l'account admin creato dall'attaccante e chiudete tutte le sessioni di accesso remoto verso l'esterno.

Il secondo passo è l'analisi della causa principale. Se formattate e ripristinate il backup, la vulnerabilità iniziale usata dall'intruso (ad esempio un firewall non aggiornato o una password VPN compromessa) rimarrà aperta. L'attaccante rientrerà dalla stessa strada nel giro di poche ore. Per questo bisogna prima individuare il punto di ingresso e applicare le patch.

Il terzo passo riguarda gli aspetti legali e gestionali. Operando in Spagna, se quei 18 GB di dati esfiltrati contengono dati personali di clienti o dipendenti, avete l'obbligo di notificare formalmente la violazione all'Agenzia Spagnola per la Protezione dei Dati (AEPD). Se formattate, non potrete dimostrare quali dati siano stati compromessi e rischiate pesanti sanzioni. Senza una perizia informatica forense non potrete né sporgere denuncia alla polizia in modo efficace né chiedere un risarcimento all'assicurazione.

ÜÜlkü A***Nuovo membroMembro della community
Iscrizione
lug 2026
Messaggio
70
#3

Se formattate, i log del firewall, le sessioni e il dump di memoria andranno completamente persi. Copiate subito i file dei registri eventi (event logs) del server e i registri di accesso web su una chiavetta USB pulita.

FFatihEsperto
Ruolo
CTO
Iscrizione
giu 2023
Messaggio
204
#4

Nominate un responsabile per la gestione dell'emergenza. Se il contabile va per conto suo e il tecnico per un'altra, il coordinamento salta del tutto. Registrate per iscritto su un quaderno ogni singola azione, specificando orario, operazione svolta e chi l'ha eseguita.

İİsmail K***Veteran
Ruolo
QA Engineer
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
set 2022
Messaggio
3
#5

Resettate subito le password di posta e VPN di tutti i dipendenti operando da un dispositivo pulito. Controllate immediatamente sul router aziendale se ci sono port forwarding sconosciuti o regole attive di desktop remoto.

TTülay A***Partecipante
Ruolo
Addetto al negozio
Settore
Imballaggio
Tipo di organizzazione
Team di 8 persone
Iscrizione
dic 2023
Messaggio
64
#6

In un caso simile noi abbiamo pagato 3.800 EUR a un team esterno di incident response. In quattro ore hanno trovato due attività pianificate (scheduled task) lasciate dall'attaccante per garantirsi la persistenza. Se avessimo formattato e ripristinato il backup, la notte successiva ci avrebbero colpito di nuovo.

EEfe A***Partecipante
Ruolo
IT Manager
Settore
Allevamento
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2024
Messaggio
2
#7

La fretta del tecnico di formattare di solito è solo un tentativo di coprire la propria colpa e le falle. Tirare su il server senza sapere da dove sono entrati equivale a lasciare la porta di casa spalancata ai ladri.

DDilekNuovo membro
Ruolo
Pasticceria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2024
Messaggio
19
#8

mi dispiace tantissimo trovarsi una situazione del genere la mattina è davvero un incubo. cioè mantenete la calma, non fatevi prendere dalla fretta di ripristinare il backup rischiando magari di sovrascrivere il backup sano di ieri.

UUfuk A***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
410
#9

L'ordine di priorità deve essere questo: 1) Isolare fisicamente il server da internet. 2) Acquisire l'immagine forense di RAM e disco. 3) Individuare e chiudere la falla principale. 4) Ripristinare su un ambiente pulito partendo da un backup sicuro.

RRabia Z***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
167
#10

Non spegnete il server, staccate solo la rete e non permettete assolutamente di formattare prima di aver fatto una copia forense bit a bit del disco.

UUfuk G***Nuovo membro
Ruolo
Coordinatore generale
Settore
Servizi IT
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2026
Messaggio
188

Doki · Configurazione del backup · 2026

#11

breve riassunto per i nuovi arrivati: Cerccare di farlo da soli è la strada più costosa.

DDoruk S***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
278
#12

Sono d'accordo. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

PPerihan Y***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
178
#13

Riassumo l'argomento, perché sono state date diverse risposte. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

HHakan U***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
43
#14

Nel nostro caso è andata così. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Confermato dall'esperienza.

GGizem U***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
55
#15

secondo me è difficile essere così netti sul lato gestione degli incidenti informatici ma onestamente il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

SSultan E***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
230
#16

Per un periodo ci siamo bloccati anche noi nello stesso punto. boh prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Se scrivete qui il risultato, sarà utile anche ad altri.

AAslı A***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
19
#17

Anche da noi è così.

EEmine A***PartecipanteMembro della community
Iscrizione
mag 2022
Messaggio
254
#18

Scrivo questo per evitare che facciate lo stesso errore. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Lascio una nota, potrebbe servire.

AAycan Ö***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
321
#19

Grazie mille, mi è stato molto utile. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

PPolat K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
329
#20

Grazie mille, era la risposta che cercavo.

Rispondi