Le fondamenta geometriche su cui poggia qualsiasi infrastruttura informatica sicura.
CIA Triad (Riservatezza, Integrità, Disponibilità): Il punto di partenza della cybersecurity. Ogni controllo tecnologico o organizzativo ha lo scopo di difendere almeno uno di questi tre elementi cardine del dato.
Single Point of Failure (SPOF): Qualsiasi componente singolo di un sistema che, se soggetto a guasto o attacco, interrompe l'intero funzionamento aziendale. La risposta allo SPOF è la ridondanza strategica.
Segregation of Duties (SoD - Separazione dei Compiti): Principio organizzativo per cui nessuna singola persona deve avere il controllo totale su un processo critico (es. chi sviluppa un software non deve poterlo autorizzare in produzione). Previene frodi ed errori fatali.
Principio del Minimo Privilegio (Least Privilege): Regola secondo cui utenti, software e sistemi devono avere accesso solo e soltanto alle informazioni strettamente necessarie per svolgere la propria specifica funzione.
Zero Trust Architecture: Il vecchio modello "perimetrale" (il castello protetto dalle mura) è superato. Il nuovo mantra globale è: "Mai fidarsi, verificare sempre", a prescindere che l'utente si trovi dentro o fuori la rete aziendale.
Defense in Depth (Sicurezza a Strati): Approccio che prevede più barriere difensive consecutive. Se un attaccante riesce a superare il firewall, deve trovarsi di fronte all'endpoint protection, poi alla crittografia dei dati, e così via.
Il ponte operativo che un DPO deve saper gettare ogni giorno tra norme giuridiche e infrastruttura tecnica.
Privacy by Design & by Default: Obbligo di progettare qualsiasi sistema, software o processo pensando alla tutela dei dati fin dal primo giorno dello sviluppo (Design) e configurare le impostazioni di base garantendo nativamente la massima protezione possibile (Default).
Accountability (Responsabilizzazione): Il principio cardine del GDPR. Non basta essere conformi alla legge, ma l'azienda deve essere in grado di dimostrarlo tecnicamente e documentalmente in qualsiasi momento.
DPIA (Data Protection Impact Assessment): La valutazione d'impatto sulla protezione dei dati, obbligatoria per tutti i trattamenti che presentano un rischio elevato per i diritti e le libertà delle persone fisiche.
Data Minimization (Minimizzazione dei Dati): Il principio per cui occorre raccogliere e conservare solo i dati strettamente necessari alle finalità dichiarate. Il dato più sicuro in assoluto è quello che non è mai stato raccolto.
Pseudonimizzazione vs Anonimizzazione: La distinzione è netta. La pseudonimizzazione protegge il dato ma permette di risalire all'interessato tramite informazioni aggiuntive separate; l'anonimizzazione è un processo irreversibile che sgancia per sempre il dato dall'identità della persona, escludendolo dall'applicazione del GDPR.
La postura di sicurezza basata sui fatti e allineata alle più recenti direttive europee (NIS 2 e DORA).
Vulnerability Assessment (VA) vs Penetration Testing (PT): Il VA è una scansione programmata che mappa e identifica i punti deboli del sistema (le "porte aperte"). Il PenTest è la simulazione di un attacco reale in cui un professionista prova a scassinare quelle porte per misurare la reale capacità di difesa.
Risk-Based Approach (Approccio basato sul rischio): Strategia che evita lo spreco di risorse aziendali. Le vulnerabilità vengono prioritarie e sanate in base al reale impatto sul business e alla probabilità di attacco, calcolata tramite framework standardizzati come il CVSS (Common Vulnerability Scoring System).
Patch & Asset Management: Non si può proteggere ciò che non si sa di avere (Asset) e non si possono lasciare i sistemi non aggiornati (Patch). La maggior parte degli attacchi sfrutta falle vecchie per cui esisteva già un aggiornamento correttivo.
Shadow IT: L'utilizzo da parte del personale di software, hardware o servizi cloud non autorizzati esplicitamente dal dipartimento IT dell'azienda (es. l'uso di account cloud personali per archiviare file aziendali).
Supply Chain Risk Management (Rischio della Catena di Fornitura): Oggi gli attaccanti raramente colpiscono in modo diretto una grande azienda protetta: preferiscono violare i suoi piccoli fornitori o partner IT per sfruttare i loro accessi legittimi. Monitorare la sicurezza delle terze parti è vitale.
Threat Intelligence & IoC (Indicators of Compromise): L'approccio predittivo alla sicurezza. Consiste nella raccolta di informazioni sulle minacce globali e lo studio degli IoC (le "impronte digitali" lasciate dagli hacker, come IP malevoli o hash di malware) per bloccare l'attacco prima che causi danni.
SOC (Security Operations Center) & MDR (Managed Detection and Response): Un servizio di monitoraggio 24/7/365 del traffico di rete aziendale. Un semplice antivirus non è più sufficiente: serve un team di analisti umani, supportato da algoritmi avanzati, che vigila in tempo reale per isolare tempestivamente le anomalie.
Inutile blindare gli accessi se non si ha un piano d'azione per quando l'attaccante riesce comunque a passare.
Strategia di Backup 3-2-1-1-0: L'evoluzione della classica regola di protezione. Prevede 3 copie dei dati, su 2 supporti diversi, 1 posizionata off-site (in cloud o remoto), 1 copia rigorosamente offline/Air-Gapped (totalmente isolata dalla rete, baluardo contro i ransomware) e 0 errori grazie a test continui di ripristino.
Immutable Backup (Backup Immutabile): Tecnologia di archiviazione che impedisce qualsiasi modifica o cancellazione dei dati salvati per un tempo prestabilito. Anche se un hacker ottiene i privilegi di amministratore, non potrà cifrare o distruggere questo backup.
RTO (Recovery Time Objective) & RPO (Recovery Point Objective): Le metriche fondamentali della Business Continuity. L'RTO definisce il tempo massimo tollerabile di fermo macchina prima del ripristino; l'RPO definisce la quantità massima di dati che l'azienda può permettersi di perdere in termini di tempo (es. "al massimo le ultime 4 ore di transazioni").
Immutable Audit Logs: L'impiego della Blockchain per certificare in modo inalterabile i log di tracciamento e gli accessi ai sistemi. Un amministratore infedele o un utente malizioso non potranno in alcun modo rimuovere le proprie tracce informatiche.
Self-Sovereign Identity (SSI) & DID: Modello di gestione delle identità digitali in cui l'utente ha il controllo totale delle proprie chiavi identificative, senza dover dipendere da grandi intermediari centralizzati.
Zero-Knowledge Proofs (ZKP): Protocollo crittografico che permette a una parte di dimostrare a un'altra che un'affermazione è vera, senza rivelare alcuna informazione aggiuntiva (es. dimostrare di possedere un requisito o un'autorizzazione senza dover mostrare i dati personali sottostanti).