Glossario di sicurezza e IT
Gestione degli accessi
Il quadro di riferimento per convalidare, autorizzare, mantenere, monitorare e revocare gli accessi
Account brokering
Inserisce le credenziali in sistemi, siti web, server finali e applicazioni senza rivelarle all'utente
Monitor di attività
Strumenti che rilevano e monitorano le attività non autorizzate/dannose su un sistema
Advanced Encryption Standard (AES)
Un algoritmo di crittografia simmetrica standardizzato per la protezione dei dati sensibili
Autenticazione
L'azione o il processo di convalida di un'identità, solitamente quella di un utente o di un processo che richiede l'accesso
Autorizzazione
L'azione o il processo (che spesso segue l'autenticazione) di concedere l'accesso o di abilitare un utente o un processo a compiere un'operazione
Disponibilità
La caratteristica dei dati di essere accessibili agli utenti autorizzati, soprattutto quando i dati sono più vulnerabili (ad esempio durante un'interruzione di corrente, un guasto hardware o un attacco informatico)
Backdoor
Un accesso nascosto che consente di aggirare i meccanismi di sicurezza (come l'autenticazione)
Biometria
Caratteristiche biologiche utilizzate per identificare una persona; in informatica, la biometria può essere utilizzata durante l'autenticazione
Blue team
Un team di sicurezza IT che definisce, mantiene e difende in modo proattivo la postura di sicurezza di un'organizzazione
Cloud computing
Un metodo per archiviare e accedere a diverse risorse in un data center remoto tramite Internet (a differenza dell'archiviazione e dell'accesso a risorse self-hosted)
Cookie
Un piccolo elemento di dati che un server web può lasciare sul browser di un utente e che può essere recuperato durante una successiva sessione di navigazione per identificare l'utente
Corruzione
Un errore dannoso in ambito informatico (talvolta generato in modo malevolo) che altera i dati
Analisi costi-benefici
(nella cybersecurity) il processo sistematico di confronto tra i pro e i contro di un investimento in sicurezza
Credential brokering
(in Remote Desktop Manager) consente a un utente di prelevare le credenziali per una sessione da RDM direttamente sulla voce stessa
Iniezione delle credenziali
(nella gestione delle sessioni) l'inserimento sicuro e diretto delle credenziali in una sessione remota senza rivelarle all'utente
Multipiattaforma
La caratteristica di essere compatibile con molte (almeno due) piattaforme informatiche
Data Encryption Standard (DES)
Un algoritmo di crittografia simmetrica, fondamentale nello sviluppo della crittografia; come standard, il DES è stato reso obsoleto nel 2005 e sostituito da AES, ma è ancora ampiamente utilizzato
Dominio
(nel software) lo scopo per cui esiste un programma; (su Internet) un gruppo di indirizzi all'interno di una rete
Dirottamento del dominio (domain hijacking)
Attacco a un dominio che consiste nel prendere il controllo del suo server DNS e modificarne la registrazione
Nome di dominio
Un indirizzo univoco che identifica la posizione, il server host e la finalità di un'organizzazione o di un'altra entità
Domain Name System (DNS)
Il sistema di Internet che traduce un nome di dominio alfabetico in un indirizzo IP numerico
Crittografia
La conversione del testo in chiaro in testo cifrato per salvaguardare la riservatezza dei dati durante l'archiviazione o il trasferimento
Firewall
Un filtro software o hardware che monitora, controlla e limita il traffico in entrata e in uscita; una barriera di rete che impedisce gli accessi non autorizzati
Hardening
Il processo di rafforzamento della sicurezza e di riduzione al minimo delle vulnerabilità in un sistema
Tecnici dell'help desk
Professionisti che forniscono supporto tecnico su software, hardware e sistemi informatici
Honey pot
Un sistema esca utilizzato per attirare i criminali informatici, rilevare i loro attacchi e studiarne i metodi
Proxy HTTP
Un filtro per le richieste tra un utente e un server; questo filtro modifica i dettagli delle richieste per aumentare l'anonimato dell'utente e impedisce che dati non autorizzati vengano scaricati dal lato utente o caricati/eliminati dal lato server
Hypertext Markup Language (HTML)
Un linguaggio di markup standard per la formattazione dei contenuti visualizzati sul Web
Hypertext Transfer Protocol (HTTP)
Un protocollo che consente agli utenti di richiedere documenti ipertestuali a un server e al server di rispondere a tali richieste
Identità
Informazioni digitali che rappresentano un'entità fisica o astratta, come una persona, un dispositivo, un'organizzazione o un'applicazione
Gestione delle identità e degli accessi (IAM)
Un sistema che autentica e abilita gli utenti o le identità non umane ad accedere senza difficoltà alle risorse necessarie per svolgere le proprie responsabilità, secondo il principio del privilegio minimo
Incidente
Un evento che compromette il funzionamento di un sistema software o hardware a causa di un guasto operativo o di una violazione della sicurezza
Backup incrementale
Una copia dei dati che viene effettuata solo se i dati sono stati modificati dall'ultimo backup
Indirizzo IP
Un indirizzo IP (Internet Protocol) è un numero intero univoco a 32 bit che identifica un dispositivo hardware connesso a una rete
Gestione degli asset IT (ITAM)
L'amministrazione (spesso offerta come servizio) di software, hardware e risorse cloud volta a garantire la conformità, monitorare l'utilizzo, mantenere licenze adeguate e supportare altre funzioni IT, il tutto secondo gli standard ISO 19770
Professionista IT
Una persona che possiede le competenze, le conoscenze e la formazione necessarie per svolgere una o più delle seguenti attività per un'organizzazione:
Accesso just-in-time
La concessione dell'accesso privilegiato solo per il tempo limitato in cui è necessario, con revoca automatica successiva, per ridurre al minimo i privilegi permanenti e diminuire la superficie di attacco
Privilegio minimo
Il principio secondo cui agli utenti viene concesso solo il livello di accesso necessario per svolgere le proprie mansioni
Lightweight Directory Access Protocol (LDAP)
Un protocollo aperto per l'autenticazione e l'accesso a una directory centrale
Indirizzo MAC
Un indirizzo esadecimale univoco a 48 bit (a volte 64 bit) che identifica un dispositivo hardware tramite il suo controller di interfaccia di rete (NIC)
Malware
Software dannoso; termine generico che indica un software progettato per eseguire attacchi dannosi e/o distruttivi su un server, una rete o un computer
Managed Security Service Provider (MSSP)
Un Managed Service Provider (MSP) specializzato che gestisce e monitora da remoto i sistemi di cybersecurity dei propri clienti
Fornitori di servizi gestiti (MSP)
Un'organizzazione terza esterna che gestisce da remoto i sistemi IT dei propri clienti
Mandatory Access Control (MAC)
Privilegio di accesso a risorse sensibili, classificato per livelli di autorizzazione etichettati e regolato dagli amministratori di un sistema operativo
Network Access Translation (NAT)
Il consolidamento di più indirizzi IP privati di una rete in un unico indirizzo IP instradabile pubblicamente
Network-Based Intrusion Detection System (NIDS)
Un sistema che analizza il traffico di una rete per rilevare attività dannose
Sessione nulla (null session)
Connessione a una rete in modo anonimo (senza credenziali) per ispezionare le risorse, eventualmente allo scopo di raccogliere dati per fini dolosi
Crittografia unidirezionale
Crittografia di un testo in chiaro in testo cifrato, memorizzato in forma codificata e impossibile da decodificare anche conoscendo la chiave di cifratura; l'unico modo per far corrispondere il testo in chiaro e il testo cifrato è tentare di indovinarlo
Open Shortest Path First (OSPF)
Un protocollo per l'instradamento dei pacchetti: traccia i percorsi a partire dalle informazioni sullo stato dei collegamenti, valuta gli ostacoli e determina qual è il percorso più breve per instradare il pacchetto
Open Systems Interconnection (OSI)
Un modello concettuale, composto da sette livelli di astrazione, per lo sviluppo di sistemi di telecomunicazione; sviluppare un sistema secondo questo modello aiuta a garantirne la compatibilità con altri sistemi
Pacchetto
Una porzione di dati suddivisa in più parti per facilitarne il trasferimento e successivamente riassemblata con le altre per ricomporre l'insieme
Rete a commutazione di pacchetto
Una rete di comunicazione che consente di instradare separatamente i pacchetti verso un'unica destinazione
Password Authentication Protocol (PAP)
Un metodo di autenticazione delle credenziali in chiaro, considerato vulnerabile quando viene utilizzato nelle connessioni Point-to-Point Protocol (PPP)
Gestione delle password
Il processo di archiviazione e accesso alle credenziali in modo sicuro
Gestore di password
Un'applicazione software per conservare in cassaforte, gestire, governare e condividere credenziali e altri dati sensibili in un database crittografato
Cassaforte delle password
Un archivio digitale per conservare in modo sicuro le credenziali nei gestori di password e nei sistemi di gestione degli accessi privilegiati (PAM)
Penetration testing
Attacco etico alla postura di sicurezza di un'organizzazione per individuarne le vulnerabilità
Phishing
Una campagna fraudolenta che induce con l'inganno una vittima a divulgare informazioni sensibili rispondendo a un'e-mail creata per sembrare attendibile
Ping of death
Un attacco informatico in cui l'aggressore invia un pacchetto di dati dannoso destinato a provocare il blocco di un computer
Point-to-Point Tunneling Protocol (PPTP)
Un protocollo per stabilire una rete privata virtuale (VPN) come estensione di una rete
Accesso privilegiato
L'autorità di apportare modifiche amministrative o elevate a una rete o a un computer e di visualizzare informazioni sensibili
Gestione degli accessi privilegiati (PAM)
Proteggere, controllare, gestire e monitorare l'accesso privilegiato alle risorse critiche in un database, in un sistema PAM o in un altro sistema
Privileged Session Manager (PSM)
Uno strumento PAM per controllare, gestire e monitorare le sessioni in cui si accede ad asset critici presenti in un database, in un sistema PAM o in un altro sistema
Protocollo
Un insieme di regole o procedure formalmente standardizzate o ampiamente accettate per formattare, scambiare e trasmettere dati tra dispositivi
Crittografia a chiave pubblica
Utilizza una coppia di chiavi crittografiche, una pubblica e una privata: la chiave usata per cifrare i dati è pubblica e quella usata per decifrarli è privata, o viceversa
Ransomware
Malware progettato per tenere "in ostaggio" dati sensibili o un sistema in cambio di un riscatto in denaro
Gestione delle connessioni remote
Organizzazione e condivisione sicura delle connessioni remote tra gli utenti
Desktop remoto
Una connessione remota a un sistema informatico per potervi lavorare
Remote Desktop Protocol (RDP)
Un protocollo di comunicazione di rete di proprietà di Microsoft e sviluppato dall'azienda stessa
Gestione e monitoraggio da remoto (RMM)
Un servizio offerto dagli MSP (fornitori di servizi IT gestiti) che utilizza un agente di identificazione discreto per trasmettere le informazioni dall'endpoint di un cliente all'MSP ed eseguire da remoto attività quali il monitoraggio dello stato di rete e dispositivi e la manutenzione automatizzata
Monitoraggio remoto
Supervisione da remoto del traffico di rete, di solito con strumenti programmati per rilevare e raccogliere dati specifici
Reverse Address Resolution Protocol (RARP)
Un protocollo che un computer o un dispositivo può utilizzare per determinare il proprio indirizzo IP
Reverse engineering
(in informatica) analisi di un codice già completato per comprendere in che modo ciascuna parte contribuisce allo script finale, nonché alla forma e alla funzione del prodotto, del sistema o dell'applicazione
Rischio
Qualsiasi fattore che espone software, hardware, sistemi, reti o qualsiasi infrastruttura organizzativa a danni o perdite, in modo doloso o accidentale
Valutazione del rischio
(spesso utilizzata nei processi decisionali) una valutazione dei rischi e delle soluzioni praticabili per mitigarli
Controllo degli accessi basato sui ruoli
Una gerarchia di autorizzazioni che determina quali azioni un utente può compiere in base al proprio ruolo (funzione) all'interno di un'organizzazione
Gestione dei ruoli
Assegnazione di ruoli agli utenti in base alla loro funzione all'interno di un'organizzazione
Gestione dei segreti
La pratica di archiviare, distribuire, ruotare e verificare in modo sicuro le credenziali macchina, come chiavi API, token, certificati e password dei database
Secure Shell (SSH)
Un protocollo che utilizza tecniche crittografiche per stabilire una connessione sicura tra un client e un server
Security Information and Event Management (SIEM)
Software, hardware e/o servizi che raccolgono, monitorano e analizzano in tempo reale gli eventi e i dati relativi alla sicurezza su più sistemi, allo scopo di rilevare minacce e vulnerabilità
Informazioni sensibili
Termine generico per indicare qualsiasi dato che deve essere protetto da accessi non autorizzati
Server
Un computer o un sistema che rimane in ascolto delle richieste dei client e risponde con un servizio
Sessione
Una connessione temporanea tra due computer o sistemi durante la quale essi si scambiano informazioni
Chiave di sessione
Una chiave crittografica temporanea utilizzata per accedere a una sessione e proteggerla
Social engineering
Manipolare una persona o un gruppo di persone attraverso l'interazione sociale e psicologica, sfruttando empatia, curiosità e altre debolezze umane per raggiungere un fine non etico
Software
Istruzioni (memorizzate ed eseguite dall'hardware) per svolgere attività su un computer e farlo funzionare
Software Change and Configuration Management (SCCM)
Strumenti e processi utilizzati nello sviluppo software e nelle operazioni IT per tracciare, testare e controllare le modifiche al software
SQL injection
Inserimento di codice SQL dannoso nelle query destinate a un database di backend per alterare, esporre o recuperare i dati contenuti in tale database
TELNET
Un protocollo per l'interfacciamento di dispositivi terminali e processi e per facilitare la comunicazione terminale-terminale e processo-processo
Transmission Control Protocol (TCP)
Uno standard di comunicazione per stabilire e mantenere un flusso di trasmissione bidirezionale di ottetti tra due endpoint su una rete condivisa
Transmission Control Protocol/Internet Protocol (TCP/IP)
Un insieme di protocolli di comunicazione, spesso integrati nei computer, per la trasmissione dei dati attraverso Internet e altre reti
Tunnel
Un percorso di rete privato per il trasferimento di pacchetti di dati incapsulati attraverso una rete
Autenticazione a due fattori
Verifica delle credenziali in due passaggi o livelli per una maggiore sicurezza
Piano di emergenza per gli utenti
Una strategia predefinita per far funzionare e supportare i sistemi IT quando tali sistemi diventano non disponibili
User Datagram Protocol (UDP)
Un metodo standardizzato per trasmettere su una rete dati sensibili al fattore tempo senza stabilire una connessione tra due host
Macchina virtuale (VM)
L'emulazione di un sistema informatico, creata da un sistema informatico fisico ed eseguita tramite software anziché hardware
Virtual Network Computing (VNC)
Una connessione remota tra due computer attraverso una rete che consente a un computer di controllare l'altro tramite un'interfaccia grafica che visualizza gli input di mouse e tastiera
Virus
Malware infettivo in grado di replicarsi ed eseguire il proprio codice all'interno di programmi legittimi
Voice firewall
Un filtro per reti voce che monitora, controlla e limita le chiamate ritenute fraudolente
Web of Trust (WOT)
(in crittografia) una rete informale di partecipanti umani collegati da un rapporto di fiducia diretto o indiretto, che autenticano reciprocamente le proprie identità e avallano le rispettive chiavi crittografiche
Web server
Un sistema hardware e software che resta in ascolto delle richieste dei client e risponde con un servizio tramite HTTP su Internet
Windowing
(durante il trasferimento dei dati) quando un sistema ricevente segnala al sistema mittente che la capacità (dimensione della finestra) di elaborazione dei dati è stata raggiunta
Windump
Software per Windows che archivia e analizza le informazioni sui pacchetti che transitano in una rete
Intercettazione (wiretapping)
Intercettazione di comunicazioni telefoniche o Internet a scopo malevolo o nell'ambito di indagini criminali
Zero day
Una vulnerabilità di sicurezza nuova o scoperta di recente in un sistema o programma informatico
Principio zero trust
Un concetto di sicurezza fondamentale secondo cui nessuna persona e nessun computer devono essere considerati affidabili senza autenticazione
Attacco zero-day
Un attacco informatico che sfrutta una vulnerabilità di sicurezza scoperta dall'aggressore prima che ne venga a conoscenza lo sviluppatore del sistema o del programma
Crittografia zero-knowledge
Un processo di crittografia in cui il fornitore del servizio non ha mai accesso ai dati non crittografati dell'utente; il server memorizza solo i dati crittografati dell'utente e in nessun momento ha accesso alla chiave di crittografia o ai dati non crittografati: solo l'utente in possesso della chiave può decrittare i dati