ISO 27001
È uno standard per organizzare la sicurezza delle informazioni: persone, regole e strumenti. L’eventuale certificazione richiede una valutazione dell’organizzazione.
Il riferimento ISO ↗Decidi tu. Gli agenti lavorano sui sistemi che colleghi a OverZeus. Prima di un intervento attivo, il responsabile vede cosa cambierà e decide se autorizzarlo.
È uno standard per organizzare la sicurezza delle informazioni: persone, regole e strumenti. L’eventuale certificazione richiede una valutazione dell’organizzazione.
Il riferimento ISO ↗Prevede obblighi di sicurezza per le organizzazioni che rientrano nel suo campo di applicazione. In Italia è attuata dal D.lgs. 138/2024.
Il riferimento italiano ↗Per ISO 27001, i controlli citati sotto vanno scelti e motivati in base ai rischi. Per NIS2, occorre verificare gli obblighi applicabili alla tua organizzazione.
Scegli un argomento. Prima trovi cosa viene richiesto alla tua azienda, poi cosa può fare ogni agente per aiutarti.
La richiesta della norma
L’aiuto di ogni agente
Un esempio concreto
16 argomenti da esplorare
Definire le regole di sicurezza, assegnare i compiti e chiarire chi può approvare le operazioni.
Riferimenti: 5.2, 5.3, A.5.1, A.5.2, A.5.3La direzione deve approvare le misure di sicurezza e controllare che vengano applicate.
Direttiva UE: Art. 20; art. 21.2(a)La direzione sceglie i responsabili, approva le regole e assegna le risorse necessarie.
Un tecnico vuole aprire un collegamento tra due reti. Hermes mostra al responsabile cosa cambierà. L’intervento parte dopo l’approvazione e viene registrato.
Individuare le informazioni e i sistemi da proteggere, valutare i rischi e decidere come ridurli.
Riferimenti: 6.1.2, 6.1.3, A.5.9Analizzare i rischi dei sistemi e gestire le risorse da cui dipendono i servizi.
Direttiva UE: Art. 21.2(a), (i)Censisce i dispositivi e i servizi visibili nella rete concordata.
Segnala guasti e anomalie dei sistemi collegati.
Aggiunge le informazioni disponibili su macchinari, sensori e impianti.
Riunisce queste informazioni per aiutare i responsabili a capire le priorità.
L’azienda decide quali servizi sono più importanti, quali rischi può accettare e quali interventi finanziare.
Compare un dispositivo sconosciuto. Daedalus lo segnala e aiuta a identificarlo. Il responsabile verifica a chi appartiene e se deve restare collegato.
Assegnare e rivedere gli accessi in base al ruolo, con particolare attenzione ai permessi da amministratore.
Riferimenti: A.5.15, A.5.16, A.5.18, A.8.2, A.8.3Gestire gli accessi e la sicurezza del personale, anche quando una persona cambia ruolo o lascia l’azienda.
Direttiva UE: Art. 21.2(i)Segnala account nuovi, permessi insoliti e cambiamenti negli accessi.
Controlla che la correzione proposta rispetti le regole aziendali.
Mostra al responsabile quali permessi cambierebbero e chiede l’autorizzazione.
Registra i permessi prima e dopo, la decisione e il risultato.
IT e responsabili del personale stabiliscono gli accessi necessari e quando rivederli o revocarli.
Un dipendente riceve permessi da amministratore. Athena lo segnala. Il responsabile può confermare che servono oppure autorizzarne la rimozione.
Proteggere credenziali e procedure di accesso, scegliendo controlli adatti ai rischi.
Riferimenti: A.5.17, A.8.5Usare, dove appropriato, una verifica dell’identità a più fattori o continua, e proteggere le comunicazioni, anche durante le emergenze.
Direttiva UE: Art. 21.2(j)IT configura la verifica a più fattori e i canali protetti. Hermes richiede una connessione disponibile.
Un account amministrativo risulta escluso dalla verifica aggiuntiva all’accesso. Athena lo segnala al responsabile, che valuta la correzione.
Proteggere le reti, separarle dove necessario e controllare le modifiche alle configurazioni.
Riferimenti: A.8.9, A.8.20, A.8.22, A.8.32Gestire la sicurezza dei sistemi durante il loro utilizzo e la manutenzione, con misure proporzionate ai rischi.
Direttiva UE: Art. 21.2(a), (e)Rileva le modifiche alle regole del firewall e propone come correggerle.
Controlla quali reti e operazioni può riguardare l’intervento.
Mostra il cambiamento, spiega le opzioni e chiede al responsabile cosa fare.
Registra la modifica rilevata, la decisione e l’esito dell’intervento.
IT stabilisce quali reti possono comunicare e quando è possibile effettuare modifiche.
La reception può improvvisamente accedere alla rete della direzione. Cerberus lo rileva. Hermes propone al responsabile il ripristino della regola precedente.
Raccogliere e analizzare gli eventi utili a riconoscere anomalie e possibili minacce.
Riferimenti: A.5.7, A.8.15, A.8.16Organizzarsi per gestire gli incidenti e verificare che le misure di sicurezza funzionino.
Direttiva UE: Art. 21.2(b), (f)IT sceglie i sistemi da osservare e chi deve valutare gli avvisi. Un’anomalia va approfondita.
Di notte compaiono un accesso insolito e una modifica ai permessi. Gli agenti li collegano e mostrano cosa richiede attenzione.
Preparare una risposta agli incidenti, raccogliere le informazioni e usare l’esperienza per migliorare.
Riferimenti: A.5.24, A.5.25, A.5.26, A.5.27, A.5.28Disporre di misure e procedure per gestire gli incidenti informatici.
Direttiva UE: Art. 21.2(b)Il responsabile dell’incidente decide le priorità, approva il piano e organizza le comunicazioni.
Un account accede a documenti riservati dopo una modifica sospetta. Ares propone un blocco mirato; Hermes chiede l’autorizzazione prima di intervenire.
Preparare le procedure per gestire gli incidenti e raccogliere le informazioni utili a documentarli.
Riferimenti: A.5.24, A.5.28Le organizzazioni soggette agli obblighi devono notificare gli incidenti significativi. In Italia il destinatario è il CSIRT Italia.
Direttiva UE: Art. 23Il referente verifica se l’incidente deve essere notificato, controlla i dati e invia la comunicazione ufficiale.
Un servizio si ferma per un incidente. Il referente trova riuniti gli orari, i sistemi coinvolti e le azioni eseguite per preparare la notifica.
Preparare la continuità dei servizi e prevedere copie dei dati e prove di ripristino dove necessarie.
Riferimenti: A.5.29, A.5.30, A.8.13, A.8.14Organizzare continuità operativa, backup, recupero dopo un disastro e gestione delle crisi.
Direttiva UE: Art. 21.2(c)L’azienda decide entro quanto ripartire e quanti dati può perdere. Organizza e svolge le prove di recupero.
Il backup del gestionale fallisce. Penelope lo segnala e propone un nuovo tentativo. Il responsabile approva l’operazione prima che venga eseguita.
Valutare i rischi dei fornitori, concordare le regole di sicurezza e controllare i servizi ricevuti, compreso il cloud.
Riferimenti: A.5.19, A.5.20, A.5.21, A.5.22, A.5.23Gestire la sicurezza della catena di fornitura, considerando i rapporti con fornitori diretti e prestatori di servizi.
Direttiva UE: Art. 21.2(d)L’azienda valuta i fornitori, concorda i contratti e verifica gli impegni di sicurezza.
Un manutentore conserva permessi elevati dopo aver concluso il lavoro. Athena lo segnala per far riesaminare quell’accesso.
Gestire le vulnerabilità e la sicurezza durante sviluppo, modifiche e manutenzione dei sistemi.
Riferimenti: A.8.8, A.8.25, A.8.29, A.8.32Curare la sicurezza di acquisto, sviluppo e manutenzione, compresa la gestione e la divulgazione delle vulnerabilità.
Direttiva UE: Art. 21.2(e)Approfondisce i segnali e i report degli strumenti di sicurezza collegati.
Aiuta a individuare i dispositivi e i servizi interessati.
Controlla i limiti e le autorizzazioni dell’intervento proposto.
Porta ai tecnici la richiesta con le informazioni raccolte.
Tecnici e sviluppatori scelgono e applicano le correzioni, verificano il software e gestiscono le segnalazioni esterne.
Uno strumento collegato segnala un programma da aggiornare. Gli agenti aiutano a individuare i sistemi interessati e a preparare il lavoro del tecnico.
Valutare i risultati, svolgere verifiche interne e riesami della direzione, correggere i problemi e migliorare.
Riferimenti: 9.1, 9.2, 9.3, 10.1, 10.2, A.5.35Adottare procedure per valutare l’efficacia delle misure di sicurezza.
Direttiva UE: Art. 21.2(f)I responsabili organizzano le verifiche, dette audit, e decidono i miglioramenti. La certificazione richiede un percorso dedicato.
Al termine della prova, il team esamina gli avvisi utili, quelli da chiarire e i sistemi ancora da collegare.
Assicurare competenze e consapevolezza sulla sicurezza, con formazione e modi chiari per segnalare problemi.
Riferimenti: 7.2, 7.3, A.6.3, A.6.8Prevedere formazione per la direzione e pratiche di igiene informatica e formazione sulla sicurezza.
Direttiva UE: Art. 20.2; art. 21.2(g)Mostra le istruzioni aziendali approvate e accessibili alla persona.
Guida l’utente e raccoglie la sua segnalazione.
Coinvolge il responsabile quando serve una decisione.
L’azienda organizza i corsi, verifica le competenze e registra la formazione svolta.
Un dipendente riceve un’email sospetta. Telemachus raccoglie la segnalazione e Nestor gli mostra la procedura da seguire.
Prevedere misure contro le uscite non autorizzate di dati e regole per la cifratura, in base ai rischi.
Riferimenti: A.8.12, A.8.24Definire come usare la crittografia. Dove opportuno, cifrare i dati: renderli leggibili solo a chi possiede la chiave.
Direttiva UE: Art. 21.2(h)Rende consultabili le regole approvate su dati riservati e cifratura.
Coordina le misure collegate contro l’uscita dei dati, dette DLP, quando il responsabile le approva.
Applica le restrizioni di rete previste dal piano autorizzato.
Controlla che l’intervento resti entro i permessi e i limiti approvati.
IT attiva la cifratura e gestisce le chiavi. L’azienda decide quali dati proteggere e quali trasferimenti consentire.
Un account trasferisce file riservati in modo sospetto. Ares propone le restrizioni disponibili; il responsabile vede cosa verrà bloccato prima di autorizzarle.
Proteggere gli ambienti fisici, sorvegliarli e gestire i rischi legati ad alimentazione e altri servizi di supporto.
Riferimenti: A.7.4, A.7.5, A.7.11Considerare anche gli eventi fisici e i guasti che possono compromettere reti e servizi.
Direttiva UE: Art. 21.1–2: approccio multirischioLegge gli allarmi disponibili da macchinari, sensori e impianti collegati.
Osserva lo stato dei servizi informatici interessati.
Aiuta a collegare il dispositivo ai sistemi che ne dipendono.
Avvisa i responsabili e chiede una decisione quando è previsto un intervento.
I responsabili dei locali e degli impianti gestiscono manutenzione, accessi fisici, antincendio e sicurezza delle persone.
Il gruppo di continuità elettrica segnala un guasto. Hermes avvisa il responsabile con l’elenco dei servizi potenzialmente interessati.
Gestire e proteggere documenti e registrazioni utili al sistema di sicurezza.
Riferimenti: 7.5, A.5.33, A.8.15Definire procedure di sicurezza e valutarne l’efficacia. Le registrazioni aiutano a documentare il lavoro svolto.
Direttiva UE: Art. 21.2(a), (f)L’azienda stabilisce chi può vedere i registri, come proteggerli e per quanto tempo conservarli.
Durante una verifica, il responsabile ricostruisce una modifica al firewall: chi l’ha segnalata, chi ha deciso e quale risultato è stato ottenuto.
Nessun risultato. Prova un altro argomento o il nome di un agente.
Questa è una selezione di temi, con esempi di come OverZeus può aiutarti. I numeri sotto ogni spiegazione permettono di risalire ai riferimenti. Per i collegamenti tra controlli abbiamo consultato anche la guida tecnica ENISA, dedicata agli specifici settori del regolamento (UE) 2024/2690.
ISO 27001, punti 4–10
ISO 27001 richiede un modo organizzato per gestire la sicurezza: conoscere i rischi, assegnare i compiti, agire e controllare i risultati. Ecco i passaggi, con l’aiuto possibile degli agenti. Il riferimento ISO ↗
La norma: Fornire risorse e competenze, curare comunicazione e documentazione.
Mette a disposizione le procedure approvate.
Aiuta le persone e raccoglie le richieste di assistenza.
L’azienda documenta i controlli necessari e spiega le scelte in un documento chiamato Dichiarazione di Applicabilità, o SoA. Le informazioni raccolte dagli agenti aiutano i responsabili a valutarle. Nota ISO/IEC JTC 1/SC 27 sulla SoA ↗
NIS2 e notifiche degli incidenti
Se la tua azienda è soggetta all’obbligo, deve notificare gli incidenti significativi al CSIRT Italia. Il referente aziendale verifica se un caso rientra tra quelli da notificare.
In Italia i termini generali sono indicati nell’art. 25 del D.lgs. 138/2024. Le prime comunicazioni vanno fatte appena possibile, senza aspettare la scadenza massima.
La pre-notifica: entro 24 ore da quando l’azienda viene a conoscenza dell’incidente significativo.
Entro 72 ore da quando l’azienda viene a conoscenza dell’incidente significativo, con una prima valutazione di gravità e impatto.
Entro un mese dall’invio della notifica dell’incidente: cosa è successo e quali misure sono state adottate.
Per i prestatori di servizi fiduciari, il termine speciale per la notifica è di 24 ore. Se l’incidente è ancora in corso quando è dovuta la relazione finale, sono previsti aggiornamenti mensili e una relazione finale entro un mese dalla conclusione della gestione. Il CSIRT può richiedere una relazione intermedia. Restano da verificare criteri, decorrenze e modalità applicabili alla tua organizzazione.
Un esempio: un account riceve permessi insoliti. Gli agenti aiutano a capire il problema e a raccogliere i fatti.

Segnala che un account ha ricevuto permessi insoliti.

Valuta gli indizi e propone come contenere il problema.

Spiega le opzioni al responsabile e chiede cosa autorizzare.

Registra gli orari, le decisioni e il risultato delle operazioni.
Hermes avvisa i responsabili nell’app. Il referente aziendale controlla e completa le informazioni, poi invia la notifica ufficiale al CSIRT Italia. L’esempio descrive un possibile caso da valutare.
Qui trovi spiegazioni sintetiche. Con i responsabili della sicurezza va valutato cosa si applica alla tua azienda e quali attività organizzare.
Usiamo l’edizione 2022 e l’emendamento del 2024. Le misure da adottare dipendono dai rischi e dalle scelte documentate dell’azienda.
ISO/IEC 27001:2022 ↗Emendamento 1:2024 ↗In Italia il riferimento è il D.lgs. 138/2024, insieme alle disposizioni dell’Agenzia per la cybersicurezza nazionale. Obblighi e scadenze vanno verificati per la singola organizzazione.
Direttiva (UE) 2022/2555 ↗D.lgs. 138/2024 ↗Le funzioni disponibili dipendono dai sistemi collegati e dai permessi concordati. Usare OverZeus, da solo, non certifica l’azienda e non assolve tutti gli obblighi NIS2.
Conosci i sedici agenti ↗Riferimento tecnico ENISA ↗Riferimenti consultati il 5 ottobre 2026. Il contributo degli agenti va verificato sui sistemi della tua azienda.
Raccontaci quali sistemi usi e quali attività devi organizzare. Valutiamo insieme dove gli agenti possono aiutarti.