MAIN MENU

Glossario di sicurezza e IT

A

Access control

Una tecnica per limitare l'accesso ai soli utenti autorizzati

Access management

Il quadro di riferimento per convalidare, autorizzare, mantenere, monitorare e revocare gli accessi

Access point

Un dispositivo che collega due reti

Account brokering

Inserisce le credenziali in sistemi, siti web, server finali e applicazioni senza rivelarle all'utente

Full definition

Active Directory

Un servizio di directory creato da Microsoft; un database di risorse

Activity monitors

Strumenti che rilevano e monitorano le attività non autorizzate/dannose su un sistema

Advanced Encryption Standard (AES)

Un algoritmo di crittografia simmetrica standardizzato per la protezione dei dati sensibili

Audit trail

Una registrazione sequenziale degli eventi operativi

Authentication

L'azione o il processo di convalida di un'identità, solitamente quella di un utente o di un processo che richiede l'accesso

Authorization

L'azione o il processo (che spesso segue l'autenticazione) di concedere l'accesso o di abilitare un utente o un processo a compiere un'operazione

Availability

La caratteristica dei dati di essere accessibili agli utenti autorizzati, soprattutto quando i dati sono più vulnerabili (ad esempio durante un'interruzione di corrente, un guasto hardware o un attacco informatico)

B

Backdoor

Un accesso nascosto che consente di aggirare i meccanismi di sicurezza (come l'autenticazione)

Biometrics

Caratteristiche biologiche utilizzate per identificare una persona; in informatica, la biometria può essere utilizzata durante l'autenticazione

Blue team

Un team di sicurezza IT che definisce, mantiene e difende in modo proattivo la postura di sicurezza di un'organizzazione

C

Cloud computing

Un metodo per archiviare e accedere a diverse risorse in un data center remoto tramite Internet (a differenza dell'archiviazione e dell'accesso a risorse self-hosted)

Un piccolo elemento di dati che un server web può lasciare sul browser di un utente e che può essere recuperato durante una successiva sessione di navigazione per identificare l'utente

Corruption

Un errore dannoso in ambito informatico (talvolta generato in modo malevolo) che altera i dati

Cost benefit analysis

(nella cybersecurity) il processo sistematico di confronto tra i pro e i contro di un investimento in sicurezza

Credential brokering

(in Remote Desktop Manager) consente a un utente di prelevare le credenziali per una sessione da RDM direttamente sulla voce stessa

Full definition

Credential injection

(nella gestione delle sessioni) l'inserimento sicuro e diretto delle credenziali in una sessione remota senza rivelarle all'utente

Full definition

Crimeware

Malware utilizzato per commettere crimini finanziari

Cross-platform

La caratteristica di essere compatibile con molte (almeno due) piattaforme informatiche

D

Data Encryption Standard (DES)

Un algoritmo di crittografia simmetrica, fondamentale nello sviluppo della crittografia; come standard, il DES è stato reso obsoleto nel 2005 e sostituito da AES, ma è ancora ampiamente utilizzato

Data mining

Valutazione di schemi, relazioni e anomalie nei dati per produrre nuovi dati

Database

Un insieme di dati archiviati elettronicamente

Domain

(nel software) lo scopo per cui esiste un programma; (su Internet) un gruppo di indirizzi all'interno di una rete

Domain hijacking

Attacco a un dominio che consiste nel prendere il controllo del suo server DNS e modificarne la registrazione

Domain name

Un indirizzo univoco che identifica la posizione, il server host e la finalità di un'organizzazione o di un'altra entità

Domain Name System (DNS)

Il sistema di Internet che traduce un nome di dominio alfabetico in un indirizzo IP numerico

E

Encryption

La conversione del testo in chiaro in testo cifrato per salvaguardare la riservatezza dei dati durante l'archiviazione o il trasferimento

F

File Transfer Protocol (FTP)

Lo standard per il trasferimento di file attraverso una rete

Firewall

Un filtro software o hardware che monitora, controlla e limita il traffico in entrata e in uscita; una barriera di rete che impedisce gli accessi non autorizzati

Fragmentation

L'archiviazione dispersa dei dati, in contrapposizione all'archiviazione contigua

G

Gateway

Un nodo (punto di ingresso) di una rete che consente di collegare più reti

H

Hardening

Il processo di rafforzamento della sicurezza e di riduzione al minimo delle vulnerabilità in un sistema

Help desk technicians

Professionisti che forniscono supporto tecnico su software, hardware e sistemi informatici

Honey pot

Un sistema esca utilizzato per attirare i criminali informatici, rilevare i loro attacchi e studiarne i metodi

HTTP Proxy

Un filtro per le richieste tra un utente e un server; questo filtro modifica i dettagli delle richieste per aumentare l'anonimato dell'utente e impedisce che dati non autorizzati vengano scaricati dal lato utente o caricati/eliminati dal lato server

HTTPS

HTTP cifrato con protocollo SSL/TLS per garantire il trasferimento sicuro dei dati su una rete

Hypertext Markup Language (HTML)

Un linguaggio di markup standard per la formattazione dei contenuti visualizzati sul Web

Hypertext Transfer Protocol (HTTP)

Un protocollo che consente agli utenti di richiedere documenti ipertestuali a un server e al server di rispondere a tali richieste

I

Identity

Informazioni digitali che rappresentano un'entità fisica o astratta, come una persona, un dispositivo, un'organizzazione o un'applicazione

Identity and Access Management (IAM)

Un sistema che autentica e abilita gli utenti o le identità non umane ad accedere senza difficoltà alle risorse necessarie per svolgere le proprie responsabilità, secondo il principio del privilegio minimo

Full definition

Incident

Un evento che compromette il funzionamento di un sistema software o hardware a causa di un guasto operativo o di una violazione della sicurezza

Incremental backup

Una copia dei dati che viene effettuata solo se i dati sono stati modificati dall'ultimo backup

IP address

Un indirizzo IP (Internet Protocol) è un numero intero univoco a 32 bit che identifica un dispositivo hardware connesso a una rete

IT Asset Management (ITAM)

L'amministrazione (spesso offerta come servizio) di software, hardware e risorse cloud volta a garantire la conformità, monitorare l'utilizzo, mantenere licenze adeguate e supportare altre funzioni IT, il tutto secondo gli standard ISO 19770

IT professional

Una persona che possiede le competenze, le conoscenze e la formazione necessarie per svolgere una o più delle seguenti attività per un'organizzazione:

J

Just-in-time access

La concessione dell'accesso privilegiato solo per il tempo limitato in cui è necessario, con revoca automatica successiva, per ridurre al minimo i privilegi permanenti e diminuire la superficie di attacco

Full definition
L

Least privilege

Il principio secondo cui agli utenti viene concesso solo il livello di accesso necessario per svolgere le proprie mansioni

Full definition

Lightweight Directory Access Protocol (LDAP)

Un protocollo aperto per l'autenticazione e l'accesso a una directory centrale

Login attempt

Un inserimento errato delle credenziali, spesso indice di attività sospette

M

MAC address

Un indirizzo esadecimale univoco a 48 bit (a volte 64 bit) che identifica un dispositivo hardware tramite il suo controller di interfaccia di rete (NIC)

Malware

Software dannoso; termine generico che indica un software progettato per eseguire attacchi dannosi e/o distruttivi su un server, una rete o un computer

Managed Security Service Provider (MSSP)

Un Managed Service Provider (MSP) specializzato che gestisce e monitora da remoto i sistemi di cybersecurity dei propri clienti

Managed Service Providers (MSPs)

Un'organizzazione terza esterna che gestisce da remoto i sistemi IT dei propri clienti

Mandatory Access Control (MAC)

Privilegio di accesso a risorse sensibili, classificato per livelli di autorizzazione etichettati e regolato dagli amministratori di un sistema operativo

N

Network Access Translation (NAT)

Il consolidamento di più indirizzi IP privati di una rete in un unico indirizzo IP instradabile pubblicamente

Network mapping

Una rappresentazione visiva ("mappa") delle connessioni di una rete

Network-Based Intrusion Detection System (NIDS)

Un sistema che analizza il traffico di una rete per rilevare attività dannose

Null session

Connessione a una rete in modo anonimo (senza credenziali) per ispezionare le risorse, eventualmente allo scopo di raccogliere dati per fini dolosi

O

Octet

Un byte di otto bit

Off-site servers

Dati archiviati in remoto

Offline access

La possibilità di accedere ai dati senza essere connessi alla fonte

On-site servers

Dati archiviati in loco

One-way encryption

Crittografia di un testo in chiaro in testo cifrato, memorizzato in forma codificata e impossibile da decodificare anche conoscendo la chiave di cifratura; l'unico modo per far corrispondere il testo in chiaro e il testo cifrato è tentare di indovinarlo

Open Shortest Path First (OSPF)

Un protocollo per l'instradamento dei pacchetti: traccia i percorsi a partire dalle informazioni sullo stato dei collegamenti, valuta gli ostacoli e determina qual è il percorso più breve per instradare il pacchetto

Open Systems Interconnection (OSI)

Un modello concettuale, composto da sette livelli di astrazione, per lo sviluppo di sistemi di telecomunicazione; sviluppare un sistema secondo questo modello aiuta a garantirne la compatibilità con altri sistemi

P

Packet

Una porzione di dati suddivisa in più parti per facilitarne il trasferimento e successivamente riassemblata con le altre per ricomporre l'insieme

Packet switched network

Una rete di comunicazione che consente di instradare separatamente i pacchetti verso un'unica destinazione

Password Authentication Protocol (PAP)

Un metodo di autenticazione delle credenziali in chiaro, considerato vulnerabile quando viene utilizzato nelle connessioni Point-to-Point Protocol (PPP)

Password cracking

L'atto o il processo di individuare una password con vari metodi

Password management

Il processo di archiviazione e accesso alle credenziali in modo sicuro

Full definition

Password manager

Un'applicazione software per conservare in cassaforte, gestire, governare e condividere credenziali e altri dati sensibili in un database crittografato

Full definition

Password sniffing

La raccolta di password tramite software che analizza il traffico di una rete

Password vault

Un archivio digitale per conservare in modo sicuro le credenziali nei gestori di password e nei sistemi di gestione degli accessi privilegiati (PAM)

Full definition

Penetration testing

Attacco etico alla postura di sicurezza di un'organizzazione per individuarne le vulnerabilità

Personal firewalls

Firewall installati su un personal computer (PC)

Phishing

Una campagna fraudolenta che induce con l'inganno una vittima a divulgare informazioni sensibili rispondendo a un'e-mail creata per sembrare attendibile

Ping of death

Un attacco informatico in cui l'aggressore invia un pacchetto di dati dannoso destinato a provocare il blocco di un computer

Ping scan

Un metodo di ecolocalizzazione digitale per rilevare gli host presenti in una rete

Plaintext

Parole e messaggi alfanumerici non cifrati o decifrati

Point-to-Point Protocol (PPP)

Un protocollo per collegare direttamente due sistemi tra loro

Point-to-Point Tunneling Protocol (PPTP)

Un protocollo per stabilire una rete privata virtuale (VPN) come estensione di una rete

Privileged access

L'autorità di apportare modifiche amministrative o elevate a una rete o a un computer e di visualizzare informazioni sensibili

Full definition

Privileged Access Management (PAM)

Proteggere, controllare, gestire e monitorare l'accesso privilegiato alle risorse critiche in un database, in un sistema PAM o in un altro sistema

Full definition

Privileged session

Un accesso privilegiato temporaneo a risorse critiche

Full definition

Privileged Session Manager (PSM)

Uno strumento PAM per controllare, gestire e monitorare le sessioni in cui si accede ad asset critici presenti in un database, in un sistema PAM o in un altro sistema

Full definition

Protocol

Un insieme di regole o procedure formalmente standardizzate o ampiamente accettate per formattare, scambiare e trasmettere dati tra dispositivi

Proxy server

Un sistema che fa da intermediario tra un client e un server come livello di protezione

Public key encryption

Utilizza una coppia di chiavi crittografiche, una pubblica e una privata: la chiave usata per cifrare i dati è pubblica e quella usata per decifrarli è privata, o viceversa

R

Ransomware

Malware progettato per tenere "in ostaggio" dati sensibili o un sistema in cambio di un riscatto in denaro

Remote connection management

Organizzazione e condivisione sicura delle connessioni remote tra gli utenti

Full definition

Remote control

Un accesso remoto a un sistema informatico per supportarne le funzioni

Remote desktop

Una connessione remota a un sistema informatico per potervi lavorare

Full definition

Remote Desktop Protocol (RDP)

Un protocollo di comunicazione di rete di proprietà di Microsoft e sviluppato dall'azienda stessa

Remote Management and Monitoring (RMM)

Un servizio offerto dagli MSP (fornitori di servizi IT gestiti) che utilizza un agente di identificazione discreto per trasmettere le informazioni dall'endpoint di un cliente all'MSP ed eseguire da remoto attività quali il monitoraggio dello stato di rete e dispositivi e la manutenzione automatizzata

Remote monitoring

Supervisione da remoto del traffico di rete, di solito con strumenti programmati per rilevare e raccogliere dati specifici

Reverse Address Resolution Protocol (RARP)

Un protocollo che un computer o un dispositivo può utilizzare per determinare il proprio indirizzo IP

Reverse engineering

(in informatica) analisi di un codice già completato per comprendere in che modo ciascuna parte contribuisce allo script finale, nonché alla forma e alla funzione del prodotto, del sistema o dell'applicazione

Risk

Qualsiasi fattore che espone software, hardware, sistemi, reti o qualsiasi infrastruttura organizzativa a danni o perdite, in modo doloso o accidentale

Risk assessment

(spesso utilizzata nei processi decisionali) una valutazione dei rischi e delle soluzioni praticabili per mitigarli

Role based access control

Una gerarchia di autorizzazioni che determina quali azioni un utente può compiere in base al proprio ruolo (funzione) all'interno di un'organizzazione

Full definition

Role management

Assegnazione di ruoli agli utenti in base alla loro funzione all'interno di un'organizzazione

S

Secrets management

La pratica di archiviare, distribuire, ruotare e verificare in modo sicuro le credenziali macchina, come chiavi API, token, certificati e password dei database

Full definition

Secure Shell (SSH)

Un protocollo che utilizza tecniche crittografiche per stabilire una connessione sicura tra un client e un server

Security Information and Event Management (SIEM)

Software, hardware e/o servizi che raccolgono, monitorano e analizzano in tempo reale gli eventi e i dati relativi alla sicurezza su più sistemi, allo scopo di rilevare minacce e vulnerabilità

Security policy

Un documento che descrive le pratiche di sicurezza di un'organizzazione

Self-hosted

Amministrazione di un server personale per ospitare ed eseguire applicazioni o siti web

Sensitive information

Termine generico per indicare qualsiasi dato che deve essere protetto da accessi non autorizzati

Server

Un computer o un sistema che rimane in ascolto delle richieste dei client e risponde con un servizio

Session

Una connessione temporanea tra due computer o sistemi durante la quale essi si scambiano informazioni

Session key

Una chiave crittografica temporanea utilizzata per accedere a una sessione e proteggerla

Shell

L'interfaccia che consente a un utente di interagire con un sistema operativo

Signature

Un algoritmo integrato in un messaggio per convalidarne l'autenticità

Single Sign-On (SSO)

Un metodo per accedere a più risorse con un solo insieme di credenziali

Social engineering

Manipolare una persona o un gruppo di persone attraverso l'interazione sociale e psicologica, sfruttando empatia, curiosità e altre debolezze umane per raggiungere un fine non etico

Software

Istruzioni (memorizzate ed eseguite dall'hardware) per svolgere attività su un computer e farlo funzionare

Software Change and Configuration Management (SCCM)

Strumenti e processi utilizzati nello sviluppo software e nelle operazioni IT per tracciare, testare e controllare le modifiche al software

Spam

Messaggi elettronici indesiderati, spesso inviati in massa

SQL injection

Inserimento di codice SQL dannoso nelle query destinate a un database di backend per alterare, esporre o recuperare i dati contenuti in tale database

Static routing

Un percorso predefinito e invariabile per la comunicazione di rete

Syslog

Un protocollo multipiattaforma per l'invio di messaggi (log) a un server

System Administrator (Sysadmin)

Un professionista IT che gestisce i sistemi informatici

T

TELNET

Un protocollo per l'interfacciamento di dispositivi terminali e processi e per facilitare la comunicazione terminale-terminale e processo-processo

Threat

Un'azione o una situazione che espone un sistema informativo a un danno

Transmission Control Protocol (TCP)

Uno standard di comunicazione per stabilire e mantenere un flusso di trasmissione bidirezionale di ottetti tra due endpoint su una rete condivisa

Transmission Control Protocol/Internet Protocol (TCP/IP)

Un insieme di protocolli di comunicazione, spesso integrati nei computer, per la trasmissione dei dati attraverso Internet e altre reti

Trojan horse

Malware ben camuffato che appare legittimo

Tunnel

Un percorso di rete privato per il trasferimento di pacchetti di dati incapsulati attraverso una rete

Two-Factor Authentication

Verifica delle credenziali in due passaggi o livelli per una maggiore sicurezza

U

User

Una persona che utilizza un computer o un sistema di rete al di fuori del suo sviluppo

User contingency plan

Una strategia predefinita per far funzionare e supportare i sistemi IT quando tali sistemi diventano non disponibili

User Datagram Protocol (UDP)

Un metodo standardizzato per trasmettere su una rete dati sensibili al fattore tempo senza stabilire una connessione tra due host

V

Vault

Una posizione digitale in cui archiviare in modo sicuro i dati sensibili

Virtual Machine (VM)

L'emulazione di un sistema informatico, creata da un sistema informatico fisico ed eseguita tramite software anziché hardware

Virtual Network Computing (VNC)

Una connessione remota tra due computer attraverso una rete che consente a un computer di controllare l'altro tramite un'interfaccia grafica che visualizza gli input di mouse e tastiera

Virtual Private Network (VPN)

Una connessione privata crittografata su una rete pubblica

Virus

Malware infettivo in grado di replicarsi ed eseguire il proprio codice all'interno di programmi legittimi

Voice firewall

Un filtro per reti voce che monitora, controlla e limita le chiamate ritenute fraudolente

W

Web of Trust (WOT)

(in crittografia) una rete informale di partecipanti umani collegati da un rapporto di fiducia diretto o indiretto, che autenticano reciprocamente le proprie identità e avallano le rispettive chiavi crittografiche

Web server

Un sistema hardware e software che resta in ascolto delle richieste dei client e risponde con un servizio tramite HTTP su Internet

Windowing

(durante il trasferimento dei dati) quando un sistema ricevente segnala al sistema mittente che la capacità (dimensione della finestra) di elaborazione dei dati è stata raggiunta

Windump

Software per Windows che archivia e analizza le informazioni sui pacchetti che transitano in una rete

Wiretapping

Intercettazione di comunicazioni telefoniche o Internet a scopo malevolo o nell'ambito di indagini criminali

Worm

Malware infettivo in grado di replicarsi e di operare in modo autonomo

Z

Zero day

Una vulnerabilità di sicurezza nuova o scoperta di recente in un sistema o programma informatico

Zero trust principle

Un concetto di sicurezza fondamentale secondo cui nessuna persona e nessun computer devono essere considerati affidabili senza autenticazione

Zero-day attack

Un attacco informatico che sfrutta una vulnerabilità di sicurezza scoperta dall'aggressore prima che ne venga a conoscenza lo sviluppatore del sistema o del programma

Zero-knowledge encryption

Un processo di crittografia in cui il fornitore del servizio non ha mai accesso ai dati non crittografati dell'utente; il server memorizza solo i dati crittografati dell'utente e in nessun momento ha accesso alla chiave di crittografia o ai dati non crittografati: solo l'utente in possesso della chiave può decrittare i dati

Full definition