LUCIDTextjet - Print logo

Kaspersky ICS Threat Intelligence Reporting Executive Summary and IOCs

Short Description

Open HTML

Quali sono i principali vantaggi del “Kaspersky ICS Threat Intelligence Reporting Executive Summary” e degli IOC?
Distribuzione tramite portale – Servizio basato su browser, senza necessità di installare console o agenti.
Informazioni di intelligence ICS – Report sulle campagne dirette contro le organizzazioni industriali.
Elementi tecnici – IOC in formato openIOC e regole di rilevamento YARA.
Sintesi esecutive – Panoramiche sintetiche sulle minacce per il management e i responsabili della gestione dei rischi.
Rapporti sulle vulnerabilità – Risultati dell’ICS CERT con valutazioni di gravità per la prioritizzazione delle patch.
Nota importante – Nessun componente di protezione: nessun sistema rileva gli indicatori.

Long Description

Open HTML

Cosa è incluso nel "Kaspersky ICS Threat Intelligence Reporting Executive Summary" e negli IOC?

Libreria di report ICS – Report del Kaspersky ICS CERT sulle campagne rivolte alle organizzazioni industriali.
Sintesi esecutive – Panoramiche sintetiche sulle minacce redatte per il management e i responsabili della gestione dei rischi.
Indicatori di compromissione – IOC in formato openIOC per le vostre ricerche di rilevamento.
Regole di rilevamento – Regole YARA, Suricata e Sigma fornite insieme ai rapporti.
Accesso al portale – Fornito tramite il Kaspersky Threat Intelligence Portal, senza necessità di infrastruttura.
Importante – Nessun componente di protezione, nessuna console, nessun agente sui sistemi ICS.

Il miglior antivirus? Perché Windows Defender da solo non basta Spiega perché è ancora necessario un prodotto di rilevamento oltre alle fonti di intelligence e dove si fermano le protezioni integrate in Windows.

Quali sono i principali vantaggi del "Kaspersky ICS Threat Intelligence Reporting Executive Summary and IOCs"?

Il «Kaspersky ICS Threat Intelligence Reporting Executive Summary and IOCs» è un servizio di intelligence in abbonamento piuttosto che un software di protezione: fornisce rapporti sulle minacce specifici per ICS e artefatti tecnici tramite il Kaspersky Threat Intelligence Portal basato su browser. Kaspersky lo commercializza come uno dei tre flussi di report all’interno di «Kaspersky Threat Intelligence Reporting», insieme ai flussi APT e Crimeware.

Collegamento diretto all’attribuzione – Abbina i tuoi avvisi a campagne di attacchi industriali ben identificate.
Triage delle vulnerabilità  – Le valutazioni di gravità aiutano a decidere quali patch ICS possono attendere.
Sintesi a livello di consiglio di amministrazione – Le sezioni dedicate ai dirigenti alimentano i documenti sui rischi senza che gli analisti debbano riscriverli.
Accesso retrospettivo – I rapporti pubblicati in precedenza rimangono disponibili per ricerche a posteriori.
Mappatura MITRE ATT&CK – Le TTP segnalate vengono mappate in modo da poter testare la copertura del rilevamento.
Nessuna infrastruttura – Solo accesso tramite browser, nessuna installazione all’interno delle reti OT.

Per aziende di quali dimensioni sono adatti il «Kaspersky ICS Threat Intelligence Reporting Executive Summary» e gli IOC?

In questo caso, le dimensioni dell’azienda contano meno rispetto al fatto che vi sia una persona designata incaricata di leggere i rapporti e agire di conseguenza. Le informazioni di intelligence che nessuno elabora non producono alcun beneficio in termini di sicurezza; pertanto, la questione determinante è la capacità degli analisti, non il numero dei dipendenti.

RequisitiPiccole impreseAzienda di medie dimensioniGrande azienda
Obbligo di segnalazione in Svizzera Raramente Per settore Spesso
NIS 2 nell'Unione europea ✕ Per settore ✓
Questionario sulla sicurezza dei grandi clienti Occasionalmente ✓ ✓
Tempo a disposizione del personale per intervenire sugli IOC ✕ Limitato ✓
Questo prodotto è adatto ✕ Parzialmente ✓

Il documento "Kaspersky ICS Threat Intelligence Reporting Executive Summary and IOCs" soddisfa i requisiti della legislazione svizzera in materia di sicurezza informatica?

L’obbligo di segnalazione previsto dalla revisione della Legge sulla sicurezza dell’informazione si applica ai gestori di infrastrutture critiche, non a tutte le aziende svizzere; pertanto, il primo passo consiste nel verificare per iscritto se la vostra organizzazione rientri effettivamente nell’ambito di applicazione della normativa. A partire dal 1° aprile 2025, tali gestori dovranno segnalare un attacco informatico significativo all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta. Questo servizio supporta la parte più complessa di tale scadenza, ovvero la classificazione: le descrizioni delle campagne, la geografia delle vittime e gli IOC forniti consentono a un analista di decidere rapidamente se un evento osservato appartenga a una campagna industriale nota o sia un evento casuale non correlato. Il servizio non copre il resto degli obblighi, poiché non monitora la vostra rete OT, non rileva l’incidente e non produce prove di log provenienti dai vostri sistemi; pertanto, il rilevamento, la ricostruzione della cronologia e la segnalazione stessa devono avvenire tramite i vostri strumenti e processi. Il presente testo non costituisce un parere legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi al proprio consulente legale.

Il "Kaspersky ICS Threat Intelligence Reporting Executive Summary" e gli IOC soddisfano i requisiti della legislazione europea in materia di sicurezza informatica?

Nessun prodotto garantisce di per sé la conformità alla direttiva NIS 2, poiché la direttiva obbliga i soggetti essenziali e importanti ad attuare misure di gestione del rischio e a segnalare gli incidenti significativi, e attribuisce agli organi di gestione la responsabilità di approvare e supervisionare tali misure. Le categorie di misure indicate dalla direttiva includono l’analisi dei rischi e le politiche di sicurezza dei sistemi informativi, la gestione degli incidenti, la continuità operativa, la sicurezza della catena di approvvigionamento, la gestione e la divulgazione delle vulnerabilità, nonché la verifica dell’efficacia delle misure adottate. Questo abbonamento contribuisce a tre di esse: i report sul panorama delle minacce industriali alimentano l’analisi dei rischi, i report sulle vulnerabilità ICS con valutazioni di gravità alimentano la gestione delle vulnerabilità, mentre gli IOC e la mappatura MITRE ATT&CK forniscono al team di gestione degli incidenti il contesto necessario durante un’indagine. Non contribuisce in alcun modo alle restanti categorie, poiché non fornisce alcun controllo degli accessi, nessuna crittografia, nessuna funzione di backup o di continuità operativa, nessuna autenticazione a più fattori e nessuna valutazione dei propri fornitori. Consideratelo come un contributo a un sistema di gestione, non come una misura a sé stante.

Cosa occorre sapere sulle valutazioni ufficiali relative a Kaspersky?

In Svizzera, l’Ufficio federale per la sicurezza informatica non ha emesso alcun avviso riguardante Kaspersky e ha dichiarato che non gli è stato segnalato alcun uso improprio del software del fornitore; la vendita e l’uso rimangono legali in Svizzera e in tutta l’Unione Europea. In Germania, l’Ufficio federale per la sicurezza informatica ha pubblicato il 15 marzo 2022 un avviso contro il software antivirus Kaspersky per motivi legati al paese di origine e alla catena di approvvigionamento, e tale avviso è ancora in vigore nel 2026. Da parte sua, il Dipartimento del Commercio degli Stati Uniti ha emesso nel giugno 2024 una decisione definitiva che vieta la vendita e la rivendita del software Kaspersky negli Stati Uniti, con la cessazione degli aggiornamenti alle installazioni esistenti negli Stati Uniti a partire dal 29 settembre 2024. Kaspersky respinge tali valutazioni, afferma di non aver mai collaborato con alcun governo in attività di spionaggio informatico e fa riferimento al trattamento dei dati per i clienti europei effettuato a Zurigo dal 2018, alla certificazione ISO 27001 rinnovata da TÜV Austria e alla verifica SOC 2. Queste misure riguardano la fiducia nel paese di origine del fornitore e nella catena di approvvigionamento piuttosto che le prestazioni di rilevamento pubblicate. In pratica, ciò è particolarmente rilevante per gli appalti del settore pubblico, per i fornitori di enti federali tedeschi e per le aziende i cui grandi clienti escludono il software di origine russa nei questionari di selezione dei fornitori; si noti inoltre che, sebbene l’avviso tedesco sia formulato in riferimento al software antivirus, le norme sugli appalti solitamente escludono un fornitore nel suo complesso, quindi anche un abbonamento a servizi di intelligence potrebbe non superare tale verifica.

Norton vs. Kaspersky: quale programma antivirus offre la migliore protezione?
Confronta entrambi i fornitori in termini di risultati di protezione e funzionalità, utile se l’origine del fornitore è un fattore determinante nella vostra decisione.

Il «Kaspersky ICS Threat Intelligence Reporting Executive Summary» e gli IOC sono d’aiuto per i questionari di sicurezza dei grandi clienti?

In parte, e solo per quanto riguarda la sezione dedicata alla threat intelligence. Fornisce una risposta documentata in merito alla sottoscrizione di una fonte commerciale di threat intelligence, alla ricezione di informazioni sulle vulnerabilità specifiche per i sistemi ICS, alla mappatura dei contenuti di rilevamento secondo il modello MITRE ATT&CK e all’esistenza di un processo definito per l’utilizzo degli indicatori di compromissione (IOC). Non risponde a nessuna delle sezioni più ampie: copertura della protezione di endpoint e server, funzionalità EDR, stato delle patch e prove di applicazione delle patch, crittografia dei dispositivi, autenticazione a più fattori, test di backup e ripristino, periodi di conservazione dei log, revisioni degli accessi, prontezza nella risposta agli incidenti e stato di certificazione del proprio sistema di gestione. Inoltre, non è in grado di rispondere alla domanda sull’origine del fornitore che compare sempre più spesso in questi moduli e, per alcuni clienti, quel singolo elemento ha un peso maggiore rispetto alla risposta relativa alle informazioni di intelligence. Per colmare le lacune operative, passare a un livello superiore all’interno della piattaforma industriale di un unico fornitore, ad esempio aggiungendo Kaspersky Industrial CyberSecurity per i nodi e le reti, è solitamente più economico e produce prove più coerenti rispetto alla combinazione di diversi fornitori, poiché un’unica console genera un unico insieme di report che un revisore può seguire.

Quali limitazioni è necessario conoscere prima dell’acquisto?

La disponibilità a livello regionale è il primo aspetto da verificare: in seguito alla decisione del Dipartimento del Commercio degli Stati Uniti, i prodotti e i servizi Kaspersky non sono in vendita negli Stati Uniti, pertanto questo abbonamento non può essere utilizzato da un’entità statunitense né da un team di sicurezza con sede negli Stati Uniti all’interno di un gruppo. La seconda limitazione riguarda l’ambito di applicazione: i report descrivono il panorama delle minacce industriali a livello globale, per regione e per settore, ma nulla è personalizzato per il vostro specifico impianto e non viene analizzata alcuna telemetria proveniente dal vostro ambiente. La terza riguarda la gestione: i rapporti e gli artefatti sono contrassegnati secondo il Traffic Light Protocol ed è vietata la divulgazione del contenuto dei rapporti APT, il che limita la misura in cui è possibile trasmettere il materiale a un integratore OT esterno o a un fornitore di servizi. Infine, l’assistenza tecnica standard copre l’utilizzo del servizio stesso e non prevede alcun impegno relativo a tempi di risposta fissi, a meno che non venga concordato un livello di servizio a pagamento; inoltre, esclude esplicitamente l’indagine sugli incidenti, che viene venduta separatamente. L’acquisto successivo più comune è un prodotto di rilevamento per la rete OT, poiché questo abbonamento fornisce gli indicatori ma non uno strumento per individuarli.

Domande frequenti sul «Kaspersky ICS Threat Intelligence Reporting Executive Summary» e sugli IOC

In quali formati è possibile esportare i report e gli indicatori?

I report possono essere consultati nel Kaspersky Threat Intelligence Portal o scaricati in formato PDF per l’utilizzo offline. Gli indicatori di compromissione (IOC) sono forniti in formato openIOC e le regole di rilevamento in formato YARA, il che consente a un analista di caricarli negli strumenti di rilevamento esistenti senza doverli digitare manualmente.

È possibile condividere i rapporti con il nostro fornitore di servizi OT?

Solo entro i limiti della classificazione del "Traffic Light Protocol" applicata a ciascun rapporto; inoltre, i contenuti dei rapporti APT non possono essere divulgati. Laddove un documento, come un elenco di IOC, non riporti una propria classificazione, si applica quella del rapporto che lo accompagna; pertanto, è necessario verificare la classificazione prima di inoltrare qualsiasi documento a un integratore.

 
 

Meta Description

Rapporti in abbonamento sulle minacce ai sistemi di controllo industriale, con indicatori di compromissione (IOC) in formato openIOC e regole YARA. Solo informazioni di intelligence, nessun agente.

Keywords

Sintesi esecutiva del rapporto di Kaspersky sulle minacce alle infrastrutture di controllo e comando (ICS) e indicatori di compromissione (IOC), Kaspersky, Rapporto di Kaspersky sulla Threat Intelligence, Kaspersky ICS CERT, informazioni sulle minacce alle infrastrutture ICS, sicurezza OT, indicatori di compromissione, OpenIOC, regole YARA, rapporti sulle vulnerabilità delle infrastrutture ICS

  

   

COMPANY NAME | First Name, Last name | Address | Phone 0000 - 00 00 00 | Email info@kundendomain.com

By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about 
cookies

I agree