Versione v12 Hardened: scenari base + Expert Edition, Fable4 corretto, consegna JSON irrobustita, Evidence Hunt EN/IT e modello report tecnico PDF.
Oltre al JSON esportato dallo scenario, ogni gruppo deve compilare un report tecnico/formale. Il report serve a spiegare al futuro titolare, alla direzione o a un CDA cosa e stato trovato, quali decisioni sono state prese, quali evidenze supportano l'ipotesi e quale rischio residuo resta.
Scarica modello report tecnico PDF
Il modello e didattico e ACN/NIS2-style: non e un modulo ufficiale di notifica, ma aiuta a raccogliere informazioni utili per un'eventuale escalation strutturata.
Non vince chi finisce prima. Vince chi ragiona meglio, documenta le evidenze e sa dichiarare cosa non sa ancora.
Per ogni scelta chiedetevi: perché la facciamo, cosa ci aspettiamo di vedere, cosa abbiamo visto, cosa cambia nella nostra ipotesi e quale rischio resta aperto.
| Ruolo | Compito |
|---|---|
| Incident coordinator | Tiene il filo, decide priorità e tempi. |
| Tecnico sistemi | Legge comandi, servizi, processi, utenti e filesystem. |
| Tecnico rete | Ragiona su porte, firewall, VPN, DNS, traffico e segmentazione. |
| Responsabile evidenze | Compila il taccuino con output, anomalie e lacune. |
| Comunicazione cliente | Formula aggiornamenti chiari, prudenti e verificabili. |
| Criterio | Cosa guardiamo |
|---|---|
| Metodo | Non saltare subito al fix, gestire mandato, ruoli e priorità. |
| Lettura output | Distinguere output sano, sospetto e informazioni mancanti. |
| Correlazione | Non fermarsi a un solo layer. |
| Contenimento | Ridurre rischio senza distruggere evidenze o bloccare tutto senza criterio. |
| Recovery | Non promettere restore senza test e senza chiudere la causa. |
| Comunicazione | Dire cose vere, prudenti e utili a cliente/management. |
| Taccuino | Note chiare, tecniche e motivate. Il taccuino vale. |
Gli scenari Expert sono più lunghi, più ambigui e richiedono correlazione tra almeno tre layer. Usano riferimenti a CVE moderne solo in chiave difensiva: log, detection, contenimento, patching, recovery e comunicazione. Nessun payload, nessuna procedura offensiva riutilizzabile.