forumApri un argomento

Dobbiamo adeguarci alla procedura MEB di risposta agli incidenti informatici: da dove iniziamo come istituto scolastico?

RRecep K***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Pelle
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2024
Messaggio
1
#1

Siamo un istituto paritario di Istanbul con 850 studenti (dalla scuola dell'infanzia al liceo) e circa 90 dipendenti. Sul fronte informatico abbiamo un team tecnico interno di due persone. Di recente abbiamo ricevuto una notifica di ispezione dalla direzione distrettuale dell'istruzione in merito alle direttive di sicurezza informatica e ai processi di gestione degli incidenti. Ci viene richiesto di implementare una struttura conforme alla procedura ministeriale di risposta agli incidenti, di nominare una squadra autorizzata all'interno della scuola e di formalizzare per iscritto l'intero processo.

Sulla nostra rete scolastica sono attivi un firewall di base e un sistema centralizzato di log, ma abbiamo diversi dubbi sulle procedure operative standard richieste dal ministero, sui requisiti specifici dei registri da conservare obbligatoriamente e sulle tempistiche ufficiali di notifica. In caso di ransomware, defacement del sito web o violazione dei dati degli studenti, non ci è del tutto chiaro entro quando e tramite quali modelli inviare la segnalazione agli uffici ministeriali competenti.

Chiedo supporto ai colleghi che hanno già affrontato verifiche simili o che hanno applicato correttamente questa procedura nel proprio istituto: da quale documentazione conviene partire, chi deve far parte obbligatoriamente della commissione e come archiviare i log tecnici a norma di legge?

TTuğçe Y***Esperto
Ruolo
Editor di contenuti
Settore
E-commerce
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2025
Messaggio
215
Più utile#2

Risposta breve: per conformarvi alla procedura MEB dovete innanzitutto istituire con nomina formale il team SOME interno, presieduto dal dirigente scolastico e composto da almeno un membro della dirigenza e un tecnico informatico; quindi definire il diagramma di flusso per la gestione degli incidenti e conservare i log di rete marcati temporalmente per almeno due anni. In caso di violazione o attacco informatico, va compilato senza indugio il modulo di rilevamento incidente e trasmesso tramite i canali ufficiali alla direzione distrettuale e al centro di coordinamento eventi cibernetici del ministero.

Ecco i passaggi fondamentali da seguire: 1) Costituzione del team: redigere una determina di nomina che includa dirigente scolastico, vicepreside, responsabile IT e referente per la protezione dei dati (KVKK). 2) Inventario e classificazione degli asset: mappare server di segreteria, registro elettronico, videosorveglianza e rete ospiti; separare fisicamente o tramite VLAN la rete amministrativa da quella ad uso degli studenti. 3) Gestione dei log: conformemente alla legge 5651 e agli standard ministeriali, registrare e firmare crittograficamente con marca temporale le assegnazioni IP interne, il traffico del firewall e gli accessi ai pannelli amministrativi.

In caso di incidente cibernetico, la prima regola è non farsi prendere dal panico formattando le macchine, ma isolare e preservare i log e le immagini di memoria aventi valore probatorio. Una volta circoscritto l'evento, la relazione tecnica va inviata all'unità SOME del ministero tramite il distretto MEB entro 24 ore; qualora vi sia il sospetto di una violazione di dati personali, la notifica all'autorità per la protezione dei dati deve avvenire entro 72 ore. Tutta questa documentazione e i verbali delle simulazioni periodiche annuali devono essere sempre pronti nel fascicolo di audit.

HHakan A***Partecipante
Ruolo
Team leader software
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2023
Messaggio
86
#3

Durante le verifiche ispettive il controllo principale riguarda l'integrità e la verificabilità dei log. Non basta salvare file di testo sul server: esigono la conformità alla legge 5651 con marca temporale e calcolo dell'hash. Se non siete in grado di associare puntualmente l'IP interno assegnato a un genitore o studente connesso al Wi-Fi ospiti con l'IP pubblico di uscita, vi contestano immediatamente la non conformità.

ÖÖmer Ş***Partecipante
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2025
Messaggio
179

Doki · Identità di marca · 2025

#4

I computer degli studenti e quelli della segreteria si trovano sulla stessa subnet? Se non avete una netta segmentazione tramite VLAN, potete scrivere tutte le procedure che volete ma non supererete l'audit tecnico. Avete verificato se gli ispettori ministeriali controllano espressamente l'isolamento della rete amministrativa?

TTolga Y***Esperto
Ruolo
Responsabile export
Settore
Tipografia
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
3
#5

L'atto di costituzione dell'Unità di Risposta agli Incidenti Cibernetici (SOME) all'interno dell'istituto deve essere formalizzato tramite delibera protocollata firmata dalla presidenza. Presentare una copia del piano di intervento all'ufficio per le scuole paritarie della direzione distrettuale MEB tramite comunicazione ufficiale vi agevolerà notevolmente durante la successiva fase ispettiva.

GGürkan B***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
407
#6

Lo scorso semestre abbiamo affrontato un'ispezione simile nel nostro campus di 1100 studenti. Ci è stato chiesto di compilare i moduli standard del Ministero e di presentare i registri DHCP e del firewall degli ultimi 730 giorni con tanto di marca temporale. Senza ricorrere a consulenze esterne, dopo due settimane di lavoro di archiviazione, abbiamo superato il controllo degli ispettori senza alcuna nota di demerito.

edit: ho corretto alcuni errori di battitura.

MMehmet Ç***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
277
#7

da noi a scuola hanno messo a capo il vicepreside e a me hanno dato il ruolo tecnico. abbiamo scaricato il modello di piano di risposta agli incidenti bsy dal sito del meb e lo abbiamo adattato alla scuola. sembra una formalità ma il mem distrettuale ha approvato tutto alla consegna dei documenti, non c'è bisogno di farsi prendere dal panico.

AAyşe O***Veteran
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2023
Messaggio
126
#8

I modelli pubblicati dal Ministero sono generalmente pensati per gli organici enormi delle istituzioni pubbliche. Non si può pretendere che un team IT di 2 persone in una scuola privata produca report come un SOME operativo 24/7. Scrivete un regolamento interno realistico, non inserite nella procedura passaggi che non potete garantire per poi ritrovarvi con le mani legate.

TTaner V***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
307
#9

Domani stesso scaricate sul computer il "Modulo di Segnalazione Incidenti Informatici" allegato alla Direttiva sulla Sicurezza delle Informazioni del MEB. Poi verificate se la licenza della marca temporale sul dispositivo di log del vostro gateway internet è attiva; questi sono i due punti concreti più critici in assoluto.

BBurcu A***Partecipante
Ruolo
Direttore operativo
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2022
Messaggio
5

Doki · App mobile · 2026

#10

Direi di non avere fretta. comunque il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Se scrivete qui il risultato, sarà utile anche ad altri.

GGizem Y***Esperto
Ruolo
Direttore marketing
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2023
Messaggio
168
#11

Avete ragione, sono passato anch'io per la stessa strada. Inizia con un piccolo test, non impegnarti subito su tutto.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. Confermato dall'esperienza.

BBurak U***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
331
#12

Questo thread è archiviato. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Spero che le sia utile.

KKadir A***Esperto
Ruolo
Addetto al servizio clienti
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
392
#13

Sono d'accordo. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Spero che le sia utile.

İİlker K***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Cam
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
185
#14

Come avete risolto questo? Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Naturalmente cambia se la vostra situazione è diversa.

NNuri Y***Partecipante
Ruolo
Co-fondatore
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2023
Messaggio
2

Doki · Formazione sulla consapevolezza phishing · 2024

#15

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato... insomma le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione. È tutto scusate se mi sono dilungato.

ZZerrin U***Partecipante
Ruolo
Pianificazione logistica
Settore
Edilizia
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2022
Messaggio
307
#16

Sono della stessa opinione. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Se permessi e ambito non sono scritti, quel test non deve iniziare. Questa è la mia opinione, non la scrivo come verità assoluta.

ZZerrin S***Esperto
Ruolo
Direttore vendite
Settore
Software
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
43
#17

non posso essere d'accordo al 100%. i primi tre mesi vanno bene, i problemi emergono al quarto mese.

se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi poi corregegtemi se sbaglio.

KKayahanPartecipante
Ruolo
Full-stack
Iscrizione
giu 2024
Messaggio
118
#18

Corretto.

HHüsniye S***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
28
#19

Mi farebbe piacere se scrivesse il risultato.

RRecep Y***Partecipante
Ruolo
System administrator
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
giu 2022
Messaggio
9
#20

Ha ragione. Un backup non testato non è un backup.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento