Categoria

Pagina 1 di 2

Incident Response: cosa fare nei primi minuti (e nelle 72 ore che contano)

Quando un sistema è compromesso, l'improvvisazione peggiora le cose. La differenza fra un incidente gestito e un disastro sta nell'avere un protocollo pronto prima, e nel seguirlo con lucidità mentre tutti chiedono risposte immediate. Questa categoria raccoglie quel protocollo, nato sul campo e non sulla carta.

Il primo tema sono i primi minuti e le prime ore: il triage quando un VPS mostra comportamenti anomali, il contenimento senza distruggere le prove, e la scansione mentale che distingue un cryptominer nascosto da un problema di configurazione. Le decisioni prese nella prima ora determinano quanto costerà tutto il resto.

Il secondo tema è la forensics e il ripristino: ricostruire la kill chain da log e filesystem, capire come sono entrati e cosa hanno toccato, ripulire e riportare online un sistema in modo affidabile invece di limitarsi a rimuovere il sintomo. È il lavoro che trasforma un'emergenza in una lezione documentata, comprese le 72 ore di notifica previste da NIS2.

Se vuoi un piano di risposta agli incidenti, vedi la consulenza cybersecurity e NIS2 o scrivimi.

Durante un incidente non si improvvisa. Si esegue un piano che avresti dovuto scrivere quando tutto andava bene.

Cartwright - an LLM-generated "man-in-the-cart" payment-hijack kit

Cartwright - an LLM-generated "man-in-the-cart" payment-hijack kit I was called in to investigate a checkout that had quietly stopped converting on a legacy Italian e-commerce. It was not a card skimmer but a "man-in-the-cart" kit: it hides the shop's real payment options and drops in a fake SEPA gateway, with a live-chat operator to talk the buyer through paying the attacker. The unsettling part is who wrote it: the kit's own runtime says an LLM generates a bespoke loader per victim. Full teardown, indicators, and what it means for any shop on an old codebase. Continua a leggere
Ultima modifica:

AI per analisi log di sicurezza: pipeline di alerting intelligente che riduce i falsi positivi

AI per analisi log di sicurezza: pipeline di alerting intelligente che riduce i falsi positivi Un SIEM tradizionale genera migliaia di alert al giorno, il 95% falsi positivi. Gli operatori li ignorano, e i veri incidenti passano. Un LLM come secondo livello di classificazione può ridurre drasticamente il rumore. Ti mostro la pipeline che ho progettato: estrazione log strutturati, arricchimento contestuale, classificazione LLM con prompt specializzato, alerting selettivo su Telegram. Con metriche di accuracy reali. Continua a leggere
Ultima modifica:

Valutare l'impatto di un attacco ransomware su una PMI: simulazione e piano di risposta

Valutare l'impatto di un attacco ransomware su una PMI: simulazione e piano di risposta Ho simulato uno scenario ransomware per un cliente manifatturiero con 60 dipendenti: ho mappato tutti i sistemi critici, calcolato il costo orario del downtime e testato i backup. I risultati erano scomodi: 18 ore per ripristinare i sistemi principali, 40 ore per i secondari, backup di tre settimane fa. Ecco cosa abbiamo fatto. Continua a leggere
Ultima modifica:

Analisi forense di un attacco Laravel: ricostruire la kill chain da log e filesystem

Analisi forense di un attacco Laravel: ricostruire la kill chain da log e filesystem Dopo la compromissione di un'applicazione Laravel, il cliente voleva sapere come erano entrati e cosa avevano preso. Ho ricostruito la kill chain completa dai log di Nginx, PHP, MySQL e dal filesystem: webshell caricata tramite IDOR + unrestricted upload, backdoor persistente in un file di configurazione. Vi mostro il metodo. Continua a leggere
Ultima modifica:

Incident response per sviluppatori: cosa fare nei primi 30 minuti di un'intrusione

Incident response per sviluppatori: cosa fare nei primi 30 minuti di un'intrusione Alle 2 di notte, un cliente mi chiama: il suo VPS ha comportamenti anomali. Nei successivi 30 minuti, ho fatto un elenco di azioni in ordine preciso. Quell'ordine è importante: sbagliarlo significa perdere prove forensi o dare tempo all'attaccante. Vi scrivo il runbook che tengo sempre pronto. Continua a leggere
Ultima modifica:

NIS2 per sviluppatori: obblighi tecnici concreti per chi gestisce applicazioni web

NIS2 per sviluppatori: obblighi tecnici concreti per chi gestisce applicazioni web NIS2 non è solo un problema del CISO o del DPO - riguarda chi scrive codice e chi gestisce server. Ho mappato gli articoli tecnici della direttiva su azioni concrete: quali log conservare, come strutturare l'incident response, cosa documentare per dimostrare conformità. Con esempi da un cliente manifatturiero già adeguato. Continua a leggere
Ultima modifica:

Incident response in 72 ore per Laravel e Symfony: guida operativa NIS2-ready per PMI

Incident response in 72 ore per Laravel e Symfony: guida operativa NIS2-ready per PMI Un e-commerce Laravel compromesso tramite una dipendenza Composer con backdoor: dati di 4.200 clienti potenzialmente esposti e obbligo di notifica GDPR in 72 ore. Ho gestito contenimento, forensics, ripristino e comunicazione seguendo la timeline NIS2 24-72-30. Il playbook operativo che uso per ogni incidente su applicazioni PHP. Continua a leggere
Ultima modifica:

Errori PHP critici su VPS gestiti senza supporto tecnico: guida operativa per il ripristino

Errori PHP critici su VPS gestiti senza supporto tecnico: guida operativa per il ripristino Un e-commerce Laravel su Hetzner fermo da 3 ore: schermata bianca, nessun log visibile, PHP-FPM che si riavvia in loop. La causa era un segfault in OPcache innescato dall'aggiornamento a PHP 8.2.21. Diagnosi con dmesg e strace, fix con disabilitazione JIT, e il protocollo che uso per ogni emergenza PHP su VPS unmanaged. Continua a leggere
Ultima modifica:

Server Debian e Ubuntu in emergenza: checklist operativa rapida per VPS

Server Debian e Ubuntu in emergenza: checklist operativa rapida per VPS La checklist operativa in 7 fasi che uso quando un VPS Debian o Ubuntu va in crisi: triage in 60 secondi con lo USE method, diagnosi disco pieno, servizi che non ripartono, load anomalo, RAM esaurita, ripristino da backup e hardening post-crisi. Comandi esatti, l'ordine giusto e il perché di ogni passaggio, dai casi reali su Hetzner, OVH, Contabo e Digital Ocean. Continua a leggere
Ultima modifica:

Gestione urgente di intrusioni su VPS: guida al ripristino rapido e sicuro per server Debian e Ubuntu

Gestione urgente di intrusioni su VPS: guida al ripristino rapido e sicuro per server Debian e Ubuntu VPS compromesso: CPU al 100%, login SSH a forza bruta riusciti, un cryptominer nascosto in /dev/shm camuffato da thread del kernel. Il playbook di incident response che applico su un server unmanaged: triage senza riavviare, conservazione delle evidenze, forensics, eradicazione della persistenza, ripristino e hardening post-incidente. Con la prospettiva offensiva su come entra l'attaccante e cosa lascia dietro di sé. Continua a leggere
Ultima modifica:

Strumenti utili

Tool gratuiti a supporto della diagnosi:

Analisi security headers, Validatore email e DNS.