Il livello che regge l'identità: la falla di privilegio in AD FS
Microsoft Active Directory Federation Services — il componente che fa il single sign-on fra un'organizzazione e i servizi esterni — ha una vulner…
Tema · Istituzioni
Chi difende l'Italia nel cyberspazio, con quali poteri e dentro quale quadro europeo.
Microsoft Active Directory Federation Services — il componente che fa il single sign-on fra un'organizzazione e i servizi esterni — ha una vulner…
WordPress muove una quota enorme del web pubblico, in Italia come altrove. Due falle nel suo nucleo — una SQL injection in WP_Query (CVE-2026-60137) e…
Non un attacco, ma il perimetro dentro cui gli attacchi si gestiscono. La direttiva NIS2 è stata recepita in Italia con il D.Lgs 138/2024, in vigore d…
APT28 ha trasformato migliaia di router domestici in una rete di intercettazione contro ministeri degli esteri e forze dell'ordine, dirottando il…
Per cinque anni Volt Typhoon si è nascosto dentro le infrastrutture critiche americane senza toccare nulla. Nel 2026 Dragos lo vede manipolare le work…
In Italia la sicurezza cibernetica ha un'architettura definita. L'Agenzia per la Cybersicurezza Nazionale (ACN) è l'autorità nazionale per la cybersicurezza: coordina la strategia, la resilienza dei servizi essenziali e i rapporti con l'ecosistema pubblico e privato. Al suo interno opera il CSIRT Italia, la squadra nazionale di risposta agli incidenti informatici, che riceve le segnalazioni, diffonde allerte e bollettini e supporta la gestione degli eventi.
Il livello nazionale si innesta su quello dell'Unione. La direttiva NIS2 (Direttiva UE 2022/2555) ha innalzato l'asticella comune europea: amplia l'ambito a diciotto settori critici, impone misure di gestione del rischio e obblighi di notifica degli incidenti significativi, e introduce la responsabilità diretta del vertice aziendale. Gli Stati membri dovevano recepirla entro il 17 ottobre 2024. Ogni Stato adotta inoltre una strategia nazionale di cybersicurezza.
La logica di NIS2 è a cascata: gli obblighi degli operatori essenziali si trasferiscono alla loro catena di fornitura. Un'azienda non regolata direttamente può trovarsi comunque a dover dimostrare misure di sicurezza perché fornisce un soggetto che lo è. Conoscere il perimetro istituzionale non è formalità: definisce a chi ci si rivolge in caso di incidente e quali obblighi si applicano.