forumApri un argomento

Come implementare la gestione delle vulnerabilità secondo gli standard ANSSI in Francia con un team di 12 persone?

JJülide S***EspertoMembro della community
Iscrizione
set 2023
Messaggio
184
#1

Siamo uno studio di progettazione industriale e prototipazione di 12 persone a Lione. Quasi tutti i nostri clienti sono aziende industriali francesi. Il mese scorso un nostro cliente, importante fornitore del settore aerospaziale, durante la procedura di valutazione dei fornitori ci ha chiesto se disponiamo di un processo di gestione delle vulnerabilità conforme agli standard ANSSI e ci ha inviato una tabella complessa di decine di voci da compilare.

Esaminando la tabella, sembra descrivere una tech company con centinaia di dipendenti, con comitati aziendali settimanali, matrici di punteggio delle vulnerabilità e costosi software di monitoraggio. Noi non abbiamo nemmeno un reparto IT dedicato; l'infrastruttura tecnica è gestita part-time da un nostro ingegnere meccanico e da un fornitore di servizi IT locale a cui ci affidiamo con tariffa oraria.

Che cosa comporta in concreto la gestione delle vulnerabilità per un'azienda delle nostre dimensioni? Come possiamo impostare una procedura minima applicabile che non ci metta in difficoltà durante gli audit dei clienti, ma che allo stesso tempo non sommerga la nostra operatività quotidiana nella burocrazia?

HHilalPartecipante
Ruolo
Traduttore
Iscrizione
ago 2024
Messaggio
112
Più utile#2

Risposta breve: la gestione delle vulnerabilità descritta nelle linee guida ANSSI, per una piccola impresa, non significa acquistare software complessi, ma avere un inventario chiaro di hardware e software, applicare senza ritardi le patch settimanali del sistema operativo e tracciare registrando le falle critiche. Con un team di 12 persone potete superare gli audit in tutta tranquillità impostando questo processo su 3 regole fondamentali.

Nella guida di base pubblicata per le PMI dall'agenzia ufficiale francese per la sicurezza informatica ANSSI (guide d'hygiène informatique) i passi previsti sono i seguenti: 1) Tenete una tabella di inventario di una sola pagina con i dettagli del sistema operativo e delle versioni di tutti i computer server e dispositivi di rete aziendali. 2) Fate inserire per iscritto nel contratto con il vostro fornitore IT esterno la clausola: "Le patch di sicurezza critiche vengono installate entro e non oltre 7 giorni dalla notifica mentre le patch ordinarie il primo martedì di ogni mese". 3) Iscrivetevi via email ai bollettini pubblici CERT-FR dell'ANSSI per monitorare le vulnerabilità.

In sede di audit, il vostro cliente non vuole vedere la schermata di un costoso software di sicurezza, bensì un flusso logico che mostri cosa fate quando emerge una vulnerabilità. Se potete dimostrare che: "È emersa una falla nel nostro firewall di marca X, abbiamo ricevuto l'avviso via email, il nostro fornitore IT ha applicato la patch entro 48 ore e l'ha registrata su questo modulo" allora avete soddisfatto il requisito di gestione delle vulnerabilità.

Nel rispondere a quel modulo complesso inviato dal cliente, non abbiate timore di indicare "Non applicabile (dimensione PMI)" per le voci pensate per le grandi imprese. Elencate invece le misure concrete di patch e manutenzione che adottate, facendo riferimento alla guida per le piccole imprese dell'ANSSI.

BBurhanPartecipante
Ruolo
Ingegnere in pensione
Iscrizione
ago 2024
Messaggio
132
#3

I grandi clienti industriali copiano pari pari i loro moduli aziendali sui subappaltatori. In 12 persone, se rispondete sì a ogni riga di quel foglio, vi incarterete non appena l'auditor verrà a chiedervi le prove. Vi basta presentare un piano di rilascio patch adatto alla vostra scala.

YYasemin K***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Gioielleria
Tipo di organizzazione
cooperativa
Iscrizione
feb 2023
Messaggio
66
#4

Siamo un team di sviluppo di 15 persone. Abbiamo fatto un contratto di manutenzione con il nostro fornitore IT a 400 EUR al mese. Una volta al mese ci rilasciano un report di scansione del sistema e firmano per attestare l'applicazione delle patch critiche. Abbiamo superato senza problemi due importanti audit aziendali grazie a questo documento.

İİlker K***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Cam
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
185
#5

Domani stesso aprite un foglio di calcolo. Segnate marca modello e sistema operativo dei 12 computer aziendali, di 1 server condiviso e di 1 modem-router. Aggiungete a fianco le date dell'ultima patch applicata. Ed ecco che il vostro primo inventario delle vulnerabilità è bell'e pronto.

FFatih B***Partecipante
Ruolo
Responsabile qualità
Settore
Formazione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
321
#6

L'ufficio acquisti del cliente spesso e volentieri quei moduli non li legge nemmeno. L'importante è non lasciare campi vuoti e descrivere chiaramente il vostro processo logico facendo riferimento agli standard aziendali.

HHalil K***Partecipante
Ruolo
Direttore clinico
Settore
Prodotti ittici
Tipo di organizzazione
media impresa
Iscrizione
mag 2024
Messaggio
208

Doki · Design interfaccia · 2026

#7

Le 3 prove concrete che l'auditor vorrà vedere sono queste: 1) Elenco aggiornato di dispositivi e software. 2) Screenshot che dimostrano che gli aggiornamenti automatici sono attivi. 3) Rapporto di intervento del tecnico IT esterno relativo agli aggiornamenti degli ultimi 3 mesi.

GGamze Y***PartecipanteMembro della community
Iscrizione
feb 2022
Messaggio
14
#8

sul sito dell'anssi c'è un'ottima guida all'igiene informatica in 12 punti dedicata alle pmi, fate riferimento al punto sulle vulnerabilità e rispondete così, quella guida è lo scudo migliore contro i questionari dei grandi gruppi.

ÖÖmer E***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
71
#9

Nel quadro del diritto contrattuale francese, le procedure di sicurezza dichiarate hanno valore vincolante. Vi consiglio pertanto di evitare assolutamente impegni che non potete mantenere, come penetration test settimanali o scansioni continue delle vulnerabilità.

YYavuz Y***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
15
#10

Corretto.

FFatma U***Partecipante
Ruolo
Capocantiere
Settore
Sport e fitness
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2025
Messaggio
96
#11

Questo thread è archiviato.

OOkan U***EspertoMembro della community
Iscrizione
apr 2023
Messaggio
286
#12

Lascio un avvertimento. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Lascio una nota, potrebbe servire.

KKader K***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
6
#13

Per un periodo ci siamo bloccati anche noi nello stesso punto. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Chiunque abbia fretta su gestione delle vulnerabilità si blocca nello stesso punto. Lascio una nota, potrebbe servire.

İİlker A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
292
#14

Ti seguo. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male. Naturalmente cambia se la vostra situazione è diversa.

AAli Y***Nuovo membro
Ruolo
Specialista risorse umane
Settore
Diritto
Tipo di organizzazione
laboratorio
Iscrizione
lug 2026
Messaggio
259
#15

Se scendiamo nei dettagli: Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

İİbrahim S***Nuovo membroMembro della community
Iscrizione
giu 2026
Messaggio
20
#16

Scusate, ma questo non vale in ogni caso. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Chiunque abbia fretta su gestione delle vulnerabilità si blocca nello stesso punto.

HHalil S***Partecipante
Ruolo
Amministratore Delegato
Settore
Tessile
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
242

Doki · Contratto di manutenzione server · 2023

#17

Anche da noi è così.

FFiliz S***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
3
#18

Bisogna fare una distinzione qui. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

EErcan Y***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
350
#19

Avrei una domanda, non vorrei deviare dall'argomento, ma... Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

È tutto, scusate se mi sono dilungato.

DDamla E***Veteran
Ruolo
Addetto al servizio clienti
Settore
Trasporti
Tipo di organizzazione
boutique agency
Iscrizione
ago 2024
Messaggio
414
#20

La discussione si è dispersa, la riassumo. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

Rispondi