NethLab Day0 v12
senior modeNIS2/ACN styleFable4 docenteConsegna JSONScarica report tecnicoEvidence Hunt ENEvidence Hunt IT

Incident Response Game

Versione v12 Hardened: scenari base + Expert Edition, Fable4 corretto, consegna JSON irrobustita, Evidence Hunt EN/IT e modello report tecnico PDF.

Report tecnico da consegnare

Oltre al JSON esportato dallo scenario, ogni gruppo deve compilare un report tecnico/formale. Il report serve a spiegare al futuro titolare, alla direzione o a un CDA cosa e stato trovato, quali decisioni sono state prese, quali evidenze supportano l'ipotesi e quale rischio residuo resta.

Scarica modello report tecnico PDF

Il modello e didattico e ACN/NIS2-style: non e un modulo ufficiale di notifica, ma aiuta a raccogliere informazioni utili per un'eventuale escalation strutturata.

Briefing operativo

Non vince chi finisce prima. Vince chi ragiona meglio, documenta le evidenze e sa dichiarare cosa non sa ancora.

Per ogni scelta chiedetevi: perché la facciamo, cosa ci aspettiamo di vedere, cosa abbiamo visto, cosa cambia nella nostra ipotesi e quale rischio resta aperto.

Ruoli consigliati nel gruppo

RuoloCompito
Incident coordinatorTiene il filo, decide priorità e tempi.
Tecnico sistemiLegge comandi, servizi, processi, utenti e filesystem.
Tecnico reteRagiona su porte, firewall, VPN, DNS, traffico e segmentazione.
Responsabile evidenzeCompila il taccuino con output, anomalie e lacune.
Comunicazione clienteFormula aggiornamenti chiari, prudenti e verificabili.

Come sarà valutato

CriterioCosa guardiamo
MetodoNon saltare subito al fix, gestire mandato, ruoli e priorità.
Lettura outputDistinguere output sano, sospetto e informazioni mancanti.
CorrelazioneNon fermarsi a un solo layer.
ContenimentoRidurre rischio senza distruggere evidenze o bloccare tutto senza criterio.
RecoveryNon promettere restore senza test e senza chiudere la causa.
ComunicazioneDire cose vere, prudenti e utili a cliente/management.
TaccuinoNote chiare, tecniche e motivate. Il taccuino vale.

Expert Edition

Gli scenari Expert sono più lunghi, più ambigui e richiedono correlazione tra almeno tre layer. Usano riferimenti a CVE moderne solo in chiave difensiva: log, detection, contenimento, patching, recovery e comunicazione. Nessun payload, nessuna procedura offensiva riutilizzabile.