Incident Response
Pagina 2 di 2
Incident Response: cosa fare nei primi minuti (e nelle 72 ore che contano)
Quando un sistema è compromesso, l'improvvisazione peggiora le cose. La differenza fra un incidente gestito e un disastro sta nell'avere un protocollo pronto prima, e nel seguirlo con lucidità mentre tutti chiedono risposte immediate. Questa categoria raccoglie quel protocollo, nato sul campo e non sulla carta.
Il primo tema sono i primi minuti e le prime ore: il triage quando un VPS mostra comportamenti anomali, il contenimento senza distruggere le prove, e la scansione mentale che distingue un cryptominer nascosto da un problema di configurazione. Le decisioni prese nella prima ora determinano quanto costerà tutto il resto.
Il secondo tema è la forensics e il ripristino: ricostruire la kill chain da log e filesystem, capire come sono entrati e cosa hanno toccato, ripulire e riportare online un sistema in modo affidabile invece di limitarsi a rimuovere il sintomo. È il lavoro che trasforma un'emergenza in una lezione documentata, comprese le 72 ore di notifica previste da NIS2.
Se vuoi un piano di risposta agli incidenti, vedi la consulenza cybersecurity e NIS2 o scrivimi.
Durante un incidente non si improvvisa. Si esegue un piano che avresti dovuto scrivere quando tutto andava bene.
PHP-FPM che crasha sotto carico su VPS: come ho diagnosticato un OOM killer silenzioso su un portale Laravel con 200 utenti concorrenti
Redis esposto senza password su un VPS Hetzner: come un cryptominer ha messo in ginocchio un'applicazione Laravel
Applicazione Laravel compromessa via APP_KEY su GitHub: forensics, contenimento e ripristino in cinque giorni
Laravel in maintenance mode da tre mesi su Contabo VPS L: come ho riportato online un e-commerce HoReCa bolognese in quattro giorni tra migration orfane, storage saturo e code bloccate
Subentro su Laravel 10 con Horizon fermo e scheduler silente: come ho recuperato un SaaS torinese di fleet management nei primi cinque giorni dopo la chiusura improvvisa del team di sviluppo esterno
Sito PHP hackerato su Hetzner o OVH: il protocollo che applico nelle prime ore fra contenimento, forensics e ripartenza pulita
Incident Management IT: perché ignorarlo può paralizzare la tua azienda
Strumenti utili
Tool gratuiti a supporto della diagnosi: