Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

Glossario Cybersecurity: 60 termini spiegati in italiano

La cybersecurity utilizza acronimi, framework e termini tecnici che spesso vengono impiegati con significati imprecisi. Questo glossario raccoglie 60 definizioni operative relative a identità digitali, attacchi, detection, gestione degli incidenti, compliance, cloud e sicurezza di rete. Ogni voce chiarisce che cosa significa il termine, dove si colloca nell’architettura di sicurezza e perché è rilevante per un’azienda.

Per trasformare le definizioni in un piano tecnico è disponibile la consulenza cybersecurity Nexsys; per sviluppare competenze interne è disponibile l’area dedicata alla formazione cybersecurity aziendale.

Guida alle categorie

Come sono suddivise le aree tematiche per facilitare la comprensione del rischio e delle difese.

1

Identity & Access Management

Termini relativi alla protezione delle identità, all’autenticazione e alla gestione degli accessi privilegiati in ambienti cloud, ibridi e on-premises.

2

Attacchi, tecniche offensive e compromissione

Tecniche utilizzate per ottenere credenziali, muoversi lateralmente, aumentare i privilegi o mantenere persistenza nei sistemi aziendali.

3

Detection, monitoraggio e risposta

Tecnologie e processi utilizzati per raccogliere telemetria, individuare comportamenti anomali e gestire gli incidenti.

4

Governance, compliance e security assessment

Framework, obblighi e metodologie utilizzati per governare il rischio e verificare l’efficacia dei controlli.

5

Cloud, Microsoft 365 e sicurezza applicativa

Termini relativi alla protezione delle identità cloud, dei token, dei dispositivi e dei dati nei servizi moderni.

6

Network security, continuità e fattore umano

Concetti relativi alla protezione del traffico, alla limitazione del blast radius e alla capacità di continuare o riprendere le attività.

A

AS-REP Roasting

MITRE ATT&CK T1558.004
Attacchi, tecniche offensive e compromissione

Attacco contro account Active Directory per i quali la preautenticazione Kerberos è disabilitata. Un attaccante può ottenere una risposta cifrata e tentare il cracking offline senza conoscere preventivamente la password dell’utente.

Perché è rilevante Indica normalmente una configurazione legacy non necessaria e richiede verifica degli account, ripristino della preautenticazione e cambio delle credenziali esposte.
Approfondimento Nexsys: verifica delle configurazioni Active Directory →

B

Backup e resilienza

Disponibilità, recuperabilità e continuità operativa
Network security, continuità e fattore umano

Il backup crea copie dei dati; la resilienza include anche isolamento, immutabilità, controllo degli accessi, monitoraggio, test di ripristino, priorità applicative, RPO, RTO e procedure per ricostruire servizi e identità.

Perché è rilevante Un job completato non dimostra che il dato sia integro o che l’azienda possa ripartire nei tempi richiesti. I restore devono essere testati e documentati.
Approfondimento Nexsys: Ransomware Recovery e ripristino controllato →

BEC

Business Email Compromise
Attacchi, tecniche offensive e compromissione

Frode nella quale un account email viene compromesso o impersonato per modificare coordinate bancarie, autorizzare pagamenti, ottenere dati o interferire con processi aziendali. Può avvenire senza malware e superare controlli focalizzati esclusivamente sugli allegati.

Perché è rilevante Servono MFA robusta, controllo delle regole mailbox, DMARC, monitoraggio degli accessi e procedure fuori banda per variazioni di pagamento o richieste anomale.
Approfondimento Nexsys: formazione Security Awareness per utenti →

BloodHound

Attack Path Analysis
Attacchi, tecniche offensive e compromissione

Piattaforma che rappresenta utenti, computer, gruppi, sessioni, trust e permessi come un grafo per individuare percorsi di attacco verso obiettivi privilegiati. È utilizzata in attività offensive e difensive per comprendere come relazioni apparentemente minori si combinano.

Perché è rilevante Permette di prioritizzare la remediation in base ai percorsi realmente sfruttabili, invece di correggere finding isolati senza valutarne l’impatto cumulativo.
Approfondimento Nexsys: Assessment e Hardening Active Directory →

C

CIS Controls v8

Center for Internet Security Controls
Governance, compliance e security assessment

Insieme prioritizzato di misure di sicurezza organizzate in controlli e safeguard. Copre inventario, configurazioni sicure, account, vulnerabilità, logging, email, backup, network monitoring e risposta agli incidenti, con gruppi di implementazione progressivi.

Perché è rilevante È utile come baseline operativa e come strumento di prioritizzazione, soprattutto quando l’organizzazione deve tradurre il rischio in attività tecniche concrete.
Approfondimento Nexsys: assessment e roadmap di sicurezza →

Conditional Access

Microsoft Entra Conditional Access
Identity & Access Management

Motore di policy di Microsoft Entra ID che decide se consentire, bloccare o rafforzare un accesso in base a utente, applicazione, rischio, posizione, metodo di autenticazione e conformità del dispositivo. Non è un secondo fattore: è il livello che stabilisce quando e come richiederlo.

Perché è rilevante È il controllo centrale per eliminare l’autenticazione legacy, proteggere gli amministratori e applicare regole differenziate alle applicazioni sensibili.
Approfondimento Nexsys: Microsoft 365 Security Assessment →

D

DCSync

MITRE ATT&CK T1003.006
Attacchi, tecniche offensive e compromissione

Abuso dei diritti di replica della directory per richiedere dati delle credenziali come farebbe un Domain Controller. Non richiede necessariamente accesso interattivo al server: è sufficiente controllare un principal con permessi di replica adeguati.

Perché è rilevante La presenza di deleghe di replica non giustificate può esporre hash di utenti privilegiati e KRBTGT, consentendo la compromissione dell’intero dominio.
Approfondimento Nexsys: audit ACL e privilegi Active Directory →

DDoS

Distributed Denial of Service
Network security, continuità e fattore umano

Attacco distribuito che tenta di esaurire banda, connessioni o risorse applicative per rendere indisponibile un servizio. Può colpire livelli di rete, trasporto o applicazione e richiedere mitigazioni differenti.

Perché è rilevante La protezione deve essere predisposta a monte dell’infrastruttura con capacità di assorbimento, scrubbing, CDN/WAF, rate limiting, ridondanza e procedure di escalation verso i provider.
Approfondimento Nexsys: servizi di sicurezza di rete →

DevSecOps

Security integrata nel ciclo DevOps
Cloud, Microsoft 365 e sicurezza applicativa

Approccio che inserisce controlli di sicurezza nel ciclo di sviluppo e delivery: threat modeling, gestione dei secret, code review, SAST, DAST, software composition analysis, container scanning, policy as code e verifica dell’infrastruttura.

Perché è rilevante L’obiettivo non è aggiungere un gate finale, ma rendere feedback e responsabilità di sicurezza continui e compatibili con la velocità della pipeline.
Approfondimento Nexsys: consulenza cybersecurity per processi e cloud →

DLP

Data Loss Prevention
Cloud, Microsoft 365 e sicurezza applicativa

Controlli che identificano dati sensibili e applicano regole su utilizzo, condivisione, trasferimento o memorizzazione. Le policy possono agire su email, documenti, endpoint e servizi cloud in funzione della piattaforma adottata.

Perché è rilevante Una DLP efficace richiede classificazione, comprensione dei flussi, gestione dei falsi positivi, eccezioni governate e coinvolgimento dei process owner.
Approfondimento Nexsys: Microsoft 365 Security Assessment →

E

EDR

Endpoint Detection and Response
Detection, monitoraggio e risposta

Piattaforma che raccoglie telemetria dagli endpoint, rileva comportamenti sospetti e consente azioni di indagine e risposta, per esempio isolamento del dispositivo, acquisizione di evidenze o terminazione di processi. Non coincide con il solo antivirus.

Perché è rilevante È centrale contro ransomware, credential dumping, script malevoli e tecniche Living off the Land, ma richiede configurazione, tuning e presidio degli alert.
Approfondimento Nexsys: Endpoint Protection aziendale →

Entra ID Attacks

Attacchi alle identità cloud Microsoft
Cloud, Microsoft 365 e sicurezza applicativa

Categoria che comprende password spraying, phishing, abuso del device code flow, consent phishing, furto di token, app registration malevole, abuso di ruoli e persistenza tramite credenziali applicative. Le tecniche cloud non dipendono necessariamente dalla compromissione di Active Directory on-premises.

Perché è rilevante La difesa richiede protezione dei metodi di autenticazione, Conditional Access, governance delle applicazioni, logging e controllo delle identità privilegiate.
Approfondimento Nexsys: Microsoft 365 Security Assessment →

F

FIDO2 e Passkey

WebAuthn / CTAP
Identity & Access Management

Standard di autenticazione basato su crittografia asimmetrica. La credenziale è legata al dominio del servizio e la chiave privata rimane nel dispositivo o nel relativo provider sicuro. Le implementazioni correttamente configurate sono resistenti al phishing.

Perché è rilevante È il metodo raccomandato per elevare la protezione degli amministratori e ridurre password, OTP e notifiche push vulnerabili a social engineering o MFA fatigue.
Approfondimento Nexsys: Identity Security e autenticazione phishing-resistant →

G

GDPR

Regolamento (UE) 2016/679
Governance, compliance e security assessment

Normativa sulla protezione dei dati personali. In ambito cybersecurity richiede misure tecniche e organizzative adeguate al rischio, capacità di garantire riservatezza, integrità, disponibilità e resilienza e gestione documentata delle violazioni dei dati personali.

Perché è rilevante La sicurezza informatica supporta la compliance GDPR, ma non la esaurisce: basi giuridiche, ruoli, minimizzazione, diritti e governance del trattamento restano elementi distinti.
Approfondimento Nexsys: consulenza cybersecurity e governance →

Golden Ticket

MITRE ATT&CK T1558.001
Attacchi, tecniche offensive e compromissione

Ticket Kerberos TGT contraffatto utilizzando materiale crittografico dell’account KRBTGT. Consente di dichiarare identità e appartenenze a gruppi arbitrarie e rappresenta un indicatore di compromissione profonda del dominio.

Perché è rilevante Dopo un incidente con possibile furto del segreto KRBTGT servono analisi forense, rimozione delle persistenze e doppio reset controllato dell’account, non un semplice cambio password utente.
Approfondimento Nexsys: servizio di Incident Response →

I

Incident Response

IR
Detection, monitoraggio e risposta

Processo strutturato per preparare, identificare, analizzare, contenere, rimuovere e recuperare da un incidente di sicurezza. Include anche comunicazione, conservazione delle evidenze, decisioni legali e revisione post-incidente.

Perché è rilevante Procedure, ruoli, contatti e criteri di escalation devono essere definiti prima dell’emergenza e verificati con tabletop exercise o simulazioni tecniche.
Approfondimento Nexsys: servizio Incident Response Nexsys →

IoC e IoA

Indicator of Compromise / Indicator of Attack
Detection, monitoraggio e risposta

Un IoC è un artefatto osservato o associato a una compromissione, come hash, dominio o indirizzo IP. Un IoA descrive invece un comportamento o una sequenza che indica un attacco, per esempio accesso anomalo a LSASS seguito da autenticazioni laterali.

Perché è rilevante Gli IoC sono spesso deperibili; gli IoA e le detection comportamentali tendono a essere più resilienti ai cambiamenti dell’infrastruttura avversaria.
Approfondimento Nexsys: STIX e TAXII per la Threat Intelligence →

ISO/IEC 27001

Information Security Management System
Governance, compliance e security assessment

Standard per progettare, attuare, mantenere e migliorare un sistema di gestione della sicurezza delle informazioni. Utilizza un approccio basato sul rischio e collega policy, ruoli, processi, controlli, audit e miglioramento continuo.

Perché è rilevante La certificazione riguarda il sistema di gestione e il suo perimetro; non attesta che ogni tecnologia sia invulnerabile o che non possano verificarsi incidenti.
Approfondimento Nexsys: consulenza cybersecurity per assessment e roadmap →

K

Kerberoasting

MITRE ATT&CK T1558.003
Attacchi, tecniche offensive e compromissione

Tecnica che richiede ticket Kerberos TGS per account associati a Service Principal Name e tenta di recuperarne offline la password. L’esposizione dipende soprattutto dalla robustezza della password, dal tipo di cifratura e dalla gestione dell’account di servizio.

Perché è rilevante È frequente negli assessment Active Directory perché non richiede privilegi elevati per richiedere i ticket e può colpire account con accessi critici.
Approfondimento Nexsys: Assessment e Hardening Active Directory →

L

Lateral Movement

MITRE ATT&CK TA0008
Attacchi, tecniche offensive e compromissione

Fase nella quale l’attaccante utilizza credenziali, sessioni, protocolli amministrativi o vulnerabilità per spostarsi dal primo sistema compromesso verso altri asset. Gli obiettivi tipici sono Domain Controller, file server, hypervisor, backup e applicazioni gestionali.

Perché è rilevante Segmentazione, amministrazione separata, firewall host-based, LAPS, logging e protezione delle identità limitano il blast radius.
Approfondimento Nexsys: servizi di Network Security →

Living off the Land

LotL / LOLBins
Attacchi, tecniche offensive e compromissione

Uso offensivo di strumenti legittimi già presenti nell’ambiente, come PowerShell, WMI, rundll32, certutil o PsExec. L’attività può confondersi con l’amministrazione ordinaria e riduce la necessità di depositare malware riconoscibile sul sistema.

Perché è rilevante La rilevazione richiede telemetria comportamentale, command line logging, correlazione degli eventi e baseline delle attività amministrative normali.
Approfondimento Nexsys: Corso Cybersecurity Blue Team →

LSASS

Local Security Authority Subsystem Service
Attacchi, tecniche offensive e compromissione

Processo Windows che applica policy di sicurezza e gestisce materiale di autenticazione. In funzione della configurazione può contenere hash, ticket Kerberos e altri segreti di sessione, diventando un obiettivo prioritario per il credential dumping.

Perché è rilevante RunAsPPL, Credential Guard, riduzione dei privilegi locali, ASR e controllo delle tecniche di accesso alla memoria riducono la superficie di attacco.
Approfondimento Nexsys: Endpoint Protection aziendale →

M

MDR

Managed Detection and Response
Detection, monitoraggio e risposta

Servizio gestito che combina tecnologia di detection, analisti e procedure di risposta. Il provider monitora gli eventi, svolge triage e indagine e, nel perimetro contrattuale, supporta o esegue azioni di contenimento.

Perché è rilevante Va valutato in base a orari di copertura, fonti monitorate, responsabilità operative, tempi di risposta, accesso ai dati e integrazione con l’Incident Response aziendale.
Approfondimento Nexsys: SOC as a Service e detection gestita →

MFA

Multi-Factor Authentication
Identity & Access Management

Autenticazione che richiede fattori appartenenti a categorie diverse, per esempio una password e una chiave hardware o un dato biometrico. La robustezza dipende dal metodo utilizzato: SMS e OTP sono più esposti a phishing e social engineering rispetto a FIDO2 e passkey.

Perché è rilevante Limita l’account takeover dopo il furto della password, ma deve essere accompagnata da policy di accesso, registrazione sicura dei metodi e protezione delle sessioni.
Approfondimento Nexsys: Identity Security →

Microsoft Defender XDR

Piattaforma XDR Microsoft
Cloud, Microsoft 365 e sicurezza applicativa

Piattaforma che integra segnali e incidenti provenienti da endpoint, identità, posta elettronica, applicazioni cloud e altri servizi Microsoft. Consente indagine correlata, advanced hunting e azioni di risposta nel perimetro delle licenze e dei componenti attivati.

Perché è rilevante Per ottenere copertura reale servono onboarding completo, ruoli, retention, tuning, gestione delle esclusioni e integrazione con il processo SOC.
Approfondimento Nexsys: Endpoint Protection e XDR →

Microsoft Entra ID

Identity and Access Management cloud
Identity & Access Management

Servizio Microsoft per autenticazione, autorizzazione, Single Sign-On, gestione delle applicazioni enterprise e controllo degli accessi a Microsoft 365, Azure e servizi SaaS. Il precedente nome Azure Active Directory non implica equivalenza architetturale con Active Directory Domain Services.

Perché è rilevante È il piano di controllo delle identità cloud e ibride e deve essere progettato insieme a Conditional Access, metodi di autenticazione, logging e governance delle applicazioni.
Approfondimento Nexsys: Microsoft 365 Security Assessment →

Microsoft Graph Enumeration

Ricognizione tramite API Microsoft Graph
Cloud, Microsoft 365 e sicurezza applicativa

Interrogazione delle API Microsoft Graph per ottenere informazioni su utenti, gruppi, applicazioni, ruoli, dispositivi e configurazioni. Può essere attività amministrativa legittima oppure ricognizione offensiva eseguita con un’identità o un’app compromessa.

Perché è rilevante È necessario controllare i permessi delegati e applicativi, i consent amministrativi, le credenziali delle app e l’uso anomalo delle API.
Approfondimento Nexsys: verifica di Entra ID e app registration →

Microsoft Intune

Unified Endpoint Management
Cloud, Microsoft 365 e sicurezza applicativa

Servizio cloud per gestire dispositivi e applicazioni, distribuire configurazioni, verificare la conformità e applicare controlli di protezione dei dati. La compliance di Intune può alimentare le decisioni di Conditional Access, ma non garantisce da sola l’assenza di compromissione.

Perché è rilevante Collega gestione operativa e sicurezza di Windows, macOS, iOS/iPadOS e Android, riducendo configurazioni manuali e dispositivi non governati.
Approfondimento Nexsys: assessment Microsoft 365 e gestione dei dispositivi →

Microsoft Sentinel

Cloud-native SIEM e security operations platform
Detection, monitoraggio e risposta

Servizio Microsoft per acquisire dati, creare analytics rule, svolgere hunting, gestire incidenti e automatizzare risposte tramite playbook. Può correlare telemetria Microsoft e sorgenti di terze parti, ma richiede progettazione dei connettori e controllo dei costi di ingestione.

Perché è rilevante È efficace quando casi d’uso, workspace, retention, ruoli e processo di triage sono progettati in funzione del rischio aziendale.
Approfondimento Nexsys: SOC as a Service Nexsys →

MITRE ATT&CK

Knowledge base di tattiche e tecniche avversarie
Governance, compliance e security assessment

Base di conoscenza che descrive comportamenti osservati degli avversari tramite tattiche, tecniche, sottotecniche, procedure, mitigazioni e fonti dati. Non è una checklist di compliance né una sequenza obbligatoria di attacco.

Perché è rilevante Supporta threat modeling, detection engineering, threat hunting, assessment di copertura e comunicazione comune tra Red Team, Blue Team e SOC.
Approfondimento Nexsys: guida Nexsys a MITRE ATT&CK →

N

NGFW

Next-Generation Firewall
Network security, continuità e fattore umano

Firewall che integra controllo stateful con funzioni applicative e di sicurezza come identificazione delle applicazioni, intrusion prevention, URL filtering, ispezione TLS, controllo utenti e integrazione con threat intelligence. Le funzioni disponibili variano per prodotto e licenza.

Perché è rilevante L’efficacia dipende da policy, aggiornamenti, gestione delle eccezioni, visibilità del traffico cifrato e corretta segmentazione, non dal solo posizionamento dell’appliance.
Approfondimento Nexsys: soluzioni di Network Security →

NIS2

Direttiva (UE) 2022/2555
Governance, compliance e security assessment

Quadro europeo che rafforza gestione del rischio cyber, responsabilità degli organi di amministrazione, sicurezza della supply chain, gestione degli incidenti e supervisione per soggetti essenziali e importanti. In Italia è stata recepita con il D.Lgs. 138/2024.

Perché è rilevante La conformità non deriva dall’acquisto di un prodotto: richiede perimetro, governance, misure tecniche e organizzative, evidenze, formazione e processo di miglioramento.
Approfondimento Nexsys: Corso NIS2 per aziende →

NIST Cybersecurity Framework 2.0

NIST CSF 2.0
Governance, compliance e security assessment

Framework per organizzare obiettivi di cybersecurity nelle funzioni Govern, Identify, Protect, Detect, Respond e Recover. Non prescrive un prodotto specifico e può essere utilizzato per descrivere lo stato attuale, definire il profilo target e pianificare gli interventi.

Perché è rilevante La funzione Govern introdotta nella versione 2.0 rende espliciti strategia, ruoli, policy, rischio della supply chain e responsabilità del management.
Approfondimento Nexsys: approfondimento Nexsys sul NIST CSF 2.0 →

O

OSINT

Open-Source Intelligence
Governance, compliance e security assessment

Raccolta e analisi di informazioni disponibili pubblicamente o legittimamente accessibili. In cybersecurity viene usata per ricognizione, threat intelligence, verifica dell’esposizione, indagini e attribuzione, nel rispetto di finalità, autorizzazioni e normativa.

Perché è rilevante Dati pubblici su persone, domini, tecnologie, credenziali esposte e fornitori possono facilitare attacchi mirati e devono essere considerati nell’attack surface management.
Approfondimento Nexsys: catalogo dei corsi cybersecurity →

P

PAM

Privileged Access Management
Identity & Access Management

Insieme di processi e tecnologie per proteggere account amministrativi, credenziali condivise, account di servizio e sessioni privilegiate. Può includere vault, rotazione delle password, approvazione, registrazione delle sessioni e segregazione dei ruoli.

Perché è rilevante È necessario quando privilegi locali, di dominio o applicativi non possono essere gestiti esclusivamente con ruoli cloud o meccanismi just-in-time.
Approfondimento Nexsys: Assessment e Hardening Active Directory →

Pass-the-Hash

MITRE ATT&CK T1550.002
Attacchi, tecniche offensive e compromissione

Tecnica che riutilizza un hash NTLM per autenticarsi senza conoscere la password in chiaro. Gli hash possono essere ottenuti da memoria, database locali, backup o sistemi compromessi e successivamente impiegati per accessi remoti compatibili con NTLM.

Perché è rilevante È un vettore tipico di movimento laterale in reti Windows con amministratori locali condivisi, protezione credenziali insufficiente o uso esteso di NTLM.
Approfondimento Nexsys: hardening Active Directory e credenziali privilegiate →

Pass-the-Ticket

MITRE ATT&CK T1550.003
Attacchi, tecniche offensive e compromissione

Riutilizzo di ticket Kerberos TGT o TGS sottratti a una sessione per impersonare un’identità o accedere a un servizio. Non richiede la password dell’utente finché il ticket è valido e accettato dal sistema di destinazione.

Perché è rilevante La difesa richiede protezione della memoria, controllo delle sessioni privilegiate, riduzione dei privilegi e capacità di rilevare ticket anomali.
Approfondimento Nexsys: Assessment Active Directory →

Penetration Testing

Security test offensivo autorizzato
Governance, compliance e security assessment

Attività controllata che tenta di sfruttare vulnerabilità e concatenare debolezze per dimostrare impatto, accesso e percorsi di compromissione. Scope, regole di ingaggio, finestre operative e gestione delle evidenze devono essere definiti prima del test.

Perché è rilevante Completa il vulnerability assessment verificando la sfruttabilità e l’impatto, ma rappresenta una fotografia limitata al perimetro e al periodo concordati.
Approfondimento Nexsys: servizio di Penetration Test per aziende →

Phishing e Spear Phishing

MITRE ATT&CK T1566
Attacchi, tecniche offensive e compromissione

Comunicazioni fraudolente progettate per ottenere credenziali, indurre un pagamento o eseguire codice. Lo spear phishing utilizza contenuti mirati su una persona, un ruolo o un processo aziendale e può sfruttare email, SMS, QR code, social network e servizi di collaborazione.

Perché è rilevante Le difese efficaci combinano autenticazione resistente al phishing, protezione della posta, procedure di verifica e formazione periodica basata su scenari reali.
Approfondimento Nexsys: Corso Cyber Security Awareness →

PIM

Privileged Identity Management
Identity & Access Management

Funzionalità di Microsoft Entra ID per assegnare ruoli privilegiati in modalità eligible e attivarli solo quando necessario. Può richiedere MFA, approvazione, motivazione e durata limitata, producendo evidenze di audit.

Perché è rilevante Riduce gli account con privilegi permanenti e rende più controllabile l’uso di ruoli come Global Administrator, Privileged Role Administrator e Security Administrator.
Approfondimento Nexsys: assessment di sicurezza Microsoft 365 →

Privilege Escalation

MITRE ATT&CK TA0004
Attacchi, tecniche offensive e compromissione

Insieme di tecniche che aumentano i privilegi di un attaccante, localmente o nel dominio. Può sfruttare vulnerabilità software, servizi configurati male, ACL eccessive, deleghe, credenziali privilegiate o relazioni di trust.

Perché è rilevante La correzione richiede una vista combinata di patch, configurazioni, identità, permessi e percorsi di attacco, non la sola rimozione di un singolo amministratore locale.
Approfondimento Nexsys: Penetration Test per aziende →

PRT e Token Theft

Primary Refresh Token e furto di sessione
Cloud, Microsoft 365 e sicurezza applicativa

Il Primary Refresh Token supporta il Single Sign-On sui dispositivi Microsoft Entra. Più in generale, access token, refresh token e cookie di sessione possono essere sottratti o abusati per accedere ai servizi senza reinserire password e, in alcuni scenari, senza attivare nuovamente la MFA.

Perché è rilevante Protezione dell’endpoint, token protection dove supportata, autenticazione resistente al phishing e policy basate su dispositivo riducono il rischio di session hijacking.
Approfondimento Nexsys: assessment di sicurezza Microsoft 365 →

R

Ransomware

MITRE ATT&CK T1486 - Data Encrypted for Impact
Attacchi, tecniche offensive e compromissione

Malware o operazione criminale che rende indisponibili dati e sistemi, spesso dopo furto di credenziali, movimento laterale, esfiltrazione e compromissione dei backup. Nei modelli di doppia estorsione la pubblicazione dei dati viene utilizzata come ulteriore pressione.

Perché è rilevante La resilienza dipende da prevenzione, detection, contenimento, backup isolati, restore test e capacità di ricostruire l’ambiente senza reintrodurre la compromissione.
Approfondimento Nexsys: Ransomware Recovery Nexsys →

Red Team, Blue Team e Purple Team

Modelli operativi di verifica e difesa
Governance, compliance e security assessment

Il Red Team simula un avversario e valuta obiettivi e percorsi di attacco; il Blue Team rileva, contiene e difende; il Purple Team organizza la collaborazione tra i due per migliorare telemetria, detection e procedure. Non sono sinonimi di penetration test e SOC.

Perché è rilevante La scelta dipende dalla maturità: un’organizzazione senza logging e processi di risposta deve prima costruire le capacità difensive di base.
Approfondimento Nexsys: percorsi di formazione cybersecurity Nexsys →

S

SAML, OAuth 2.0 e OpenID Connect

Protocolli di federazione e autorizzazione
Identity & Access Management

SAML 2.0 scambia assertion XML per il Single Sign-On; OAuth 2.0 delega l’accesso a risorse senza condividere la password; OpenID Connect aggiunge un livello di autenticazione e identità sopra OAuth 2.0. Sono correlati, ma non intercambiabili.

Perché è rilevante Configurazioni errate di redirect URI, consent, token lifetime, claim e permessi applicativi possono trasformare l’integrazione SaaS in un percorso di compromissione.
Approfondimento Nexsys: assessment di Entra ID e Microsoft 365 →

Security Awareness

Consapevolezza e comportamento sicuro
Network security, continuità e fattore umano

Programma continuativo che sviluppa capacità di riconoscere e gestire phishing, frodi, credenziali, dati, dispositivi e richieste anomale. Non coincide con l’invio annuale di slide o con un singolo test a risposta multipla.

Perché è rilevante Deve essere differenziato per ruolo, misurato con indicatori utili e collegato a procedure semplici di segnalazione e verifica.
Approfondimento Nexsys: Corso Cyber Security Awareness per utenti aziendali →

Segmentazione di rete

Network Segmentation e micro-segmentazione
Network security, continuità e fattore umano

Suddivisione di reti e workload in zone con regole di comunicazione esplicite. Può utilizzare VLAN, firewall, ACL, host firewall, security group o tecnologie software-defined. La separazione logica senza policy restrittive non produce una segmentazione efficace.

Perché è rilevante Limita movimento laterale e blast radius, separa amministrazione, utenti, server, backup, OT e servizi esposti e migliora la capacità di contenimento.
Approfondimento Nexsys: Network Security per aziende →

SIEM

Security Information and Event Management
Detection, monitoraggio e risposta

Piattaforma che centralizza log ed eventi, normalizza dati provenienti da fonti diverse, applica regole di correlazione e supporta ricerca, reporting e indagine. Il valore dipende dalla qualità delle fonti e dei casi d’uso implementati.

Perché è rilevante Un SIEM non garantisce automaticamente detection: occorrono copertura dei log, retention, regole mantenute, priorità e processi di gestione degli alert.
Approfondimento Nexsys: SOC as a Service →

Silver Ticket

MITRE ATT&CK T1558.002
Attacchi, tecniche offensive e compromissione

Ticket Kerberos TGS contraffatto con la chiave di un account di servizio. Ha perimetro più limitato del Golden Ticket, ma può consentire accesso persistente a un servizio specifico senza richiedere continuamente comunicazioni con il Domain Controller.

Perché è rilevante La mitigazione passa dalla protezione degli account di servizio, dall’uso di gMSA, dalla rotazione delle chiavi e dal monitoraggio coerente degli eventi Kerberos.
Approfondimento Nexsys: hardening degli account di servizio Active Directory →

SOAR

Security Orchestration, Automation and Response
Detection, monitoraggio e risposta

Tecnologie e workflow che orchestrano strumenti di sicurezza e automatizzano attività ripetitive: enrichment degli indicatori, apertura ticket, blocco controllato, raccolta di evidenze e comunicazioni. I playbook devono includere condizioni, approvazioni e rollback.

Perché è rilevante Riduce il tempo operativo sulle attività note, ma non sostituisce l’analisi umana negli incidenti ambigui o ad alto impatto.
Approfondimento Nexsys: servizio SOC gestito →

Social Engineering

Manipolazione del comportamento umano
Network security, continuità e fattore umano

Tecniche che sfruttano fiducia, urgenza, autorità, paura o abitudini per ottenere informazioni, accesso o azioni. Comprende phishing, vishing, smishing, pretexting, baiting e impersonificazione fisica o digitale.

Perché è rilevante I controlli tecnici riducono l’esposizione, ma procedure di verifica, separazione dei compiti e formazione restano essenziali per i processi sensibili.
Approfondimento Nexsys: Corso Cyber Security Awareness →

SSO

Single Sign-On
Identity & Access Management

Meccanismo che permette di autenticarsi una volta e accedere a più applicazioni tramite una relazione di trust con un identity provider. SAML e OpenID Connect sono protocolli comuni per il federated SSO; SCIM è utilizzato per il provisioning delle identità.

Perché è rilevante Centralizza le policy, riduce credenziali separate e semplifica la revoca degli accessi, ma aumenta l’importanza della protezione dell’identity provider.
Approfondimento Nexsys: servizi di Identity Security →

Supply Chain Attack

Compromissione della catena di fornitura
Network security, continuità e fattore umano

Attacco che sfrutta un fornitore, un aggiornamento, una dipendenza software, un servizio gestito o un accesso terzo per raggiungere l’organizzazione target. La fiducia preesistente può permettere di superare controlli tradizionali.

Perché è rilevante Richiede vendor risk management, controllo degli accessi terzi, inventario delle dipendenze, gestione dei secret, monitoraggio e capacità di isolare rapidamente componenti compromessi.
Approfondimento Nexsys: formazione NIS2 e gestione del rischio supply chain →

T

Threat Hunting

Ricerca proattiva delle minacce
Detection, monitoraggio e risposta

Processo guidato da ipotesi per cercare attività non rilevate dai controlli automatici. Utilizza telemetria, intelligence, conoscenza delle tecniche avversarie e analisi del comportamento per verificare la presenza di compromissioni o anomalie.

Perché è rilevante È utile quando la sola gestione degli alert non copre tecniche nuove, attività a bassa intensità o abusi di strumenti legittimi.
Approfondimento Nexsys: formazione Blue Team e threat hunting →

Threat Intelligence

Cyber Threat Intelligence - CTI
Detection, monitoraggio e risposta

Informazioni analizzate su attori, campagne, infrastrutture, vulnerabilità, tecniche e indicatori. Diventano intelligence quando sono contestualizzate, valutate e collegate a decisioni: priorità di patching, detection, hunting, blocco o gestione del rischio.

Perché è rilevante Feed non filtrati generano rumore. Qualità, affidabilità, tempestività e pertinenza per il proprio settore sono più importanti del volume degli indicatori.
Approfondimento Nexsys: guida Nexsys a STIX e TAXII →

V

VPN e ZTNA

Virtual Private Network / Zero Trust Network Access
Network security, continuità e fattore umano

Una VPN estende la connettività verso una rete o un segmento; lo ZTNA pubblica accessi più granulari a specifiche applicazioni in base a identità, dispositivo e policy. Lo ZTNA non sostituisce automaticamente ogni uso della VPN, soprattutto per protocolli e scenari legacy.

Perché è rilevante La scelta deve considerare applicazioni, protocolli, amministrazione, visibilità, alta disponibilità e capacità di revocare rapidamente l’accesso.
Approfondimento Nexsys: progettazione Network Security →

Vulnerability Assessment

VA
Governance, compliance e security assessment

Processo di identificazione, classificazione e prioritizzazione delle vulnerabilità attraverso inventario, scansioni, verifica delle configurazioni e analisi del contesto. Un risultato tecnico deve essere correlato a esposizione, asset, exploitability e impatto.

Perché è rilevante Una scansione non equivale automaticamente a un assessment completo e non dimostra che una vulnerabilità sia sfruttabile nel percorso di attacco reale.
Approfondimento Nexsys: consulenza cybersecurity e vulnerability management →

W

Windows Hello for Business

WHfB
Identity & Access Management

Tecnologia passwordless Microsoft che associa l’accesso dell’utente a una coppia di chiavi protetta dal dispositivo, normalmente tramite TPM. PIN e biometria sbloccano localmente la chiave privata e non vengono inviati al servizio remoto.

Perché è rilevante Riduce l’uso operativo delle password e permette accessi moderni a Windows, Microsoft 365 e, con il design corretto, risorse Active Directory on-premises.
Approfondimento Nexsys: progettazione Identity Security →

X

XDR

Extended Detection and Response
Detection, monitoraggio e risposta

Approccio che correla segnali provenienti da endpoint, identità, email, cloud e rete in un’esperienza di detection e indagine integrata. L’obiettivo è ricostruire la catena dell’attacco oltre il singolo prodotto.

Perché è rilevante La qualità dipende dalla copertura effettiva delle sorgenti, dalla normalizzazione dei dati e dall’integrazione con processi SOC, ticketing e risposta.
Approfondimento Nexsys: soluzioni Endpoint Protection e XDR →

Z

Zero Trust

Zero Trust Security Model
Identity & Access Management

Modello di sicurezza nel quale nessuna identità, dispositivo, rete o applicazione viene considerata attendibile per impostazione predefinita. Ogni richiesta deve essere autenticata, autorizzata e valutata in base al rischio, al contesto e alla sensibilità della risorsa.

Perché è rilevante Riduce la dipendenza dal perimetro di rete e collega identità, stato del dispositivo, segmentazione, least privilege e monitoraggio continuo.
Approfondimento Nexsys: servizi Nexsys di Identity Security →

Domande frequenti sul glossario cybersecurity

Che cosa significa cybersecurity?

La cybersecurity comprende tecnologie, processi e competenze utilizzati per gestire il rischio relativo a sistemi, identità, reti, applicazioni e dati digitali. Non riguarda soltanto la prevenzione degli attacchi, ma anche rilevazione, risposta, recupero e governance.

Cybersecurity e sicurezza informatica sono la stessa cosa?

Nel linguaggio comune vengono spesso usate come sinonimi. Cybersecurity enfatizza minacce e rischi nel dominio digitale; sicurezza informatica può includere un perimetro più ampio di protezione dei sistemi informativi. In un contesto aziendale la distinzione è raramente operativa.

Quali sono gli acronimi cybersecurity più importanti?

MFA, EDR, XDR, SIEM, SOAR, MDR, DLP, IAM, PAM, PIM, IoC, IoA, CTI, RPO e RTO sono tra gli acronimi più ricorrenti. Il significato operativo dipende dall’architettura e dal processo in cui vengono utilizzati.

Qual è la differenza tra vulnerability assessment e penetration test?

Il vulnerability assessment identifica e prioritizza vulnerabilità e configurazioni deboli. Il penetration test tenta di sfruttarle e concatenarle, entro regole di ingaggio definite, per dimostrare un impatto concreto.

Da quali termini dovrebbe partire un IT Manager?

Identità e accessi, MFA, Conditional Access, EDR, backup, Incident Response, vulnerability management, segmentazione, NIS2 e NIST CSF costituiscono una base utile per collegare controlli tecnici, rischio e continuità operativa.

Dalle definizioni a un piano di sicurezza operativo

Un glossario chiarisce il linguaggio, ma la riduzione del rischio richiede assessment, priorità e remediation. Nexsys supporta aziende e reparti IT con consulenza cybersecurity, assessment Microsoft 365, hardening Active Directory, penetration test, monitoraggio gestito e formazione tecnica.