Glossario Cybersecurity: 60 termini spiegati in italiano
La cybersecurity utilizza acronimi, framework e termini tecnici che spesso vengono impiegati con significati imprecisi. Questo glossario raccoglie 60 definizioni operative relative a identità digitali, attacchi, detection, gestione degli incidenti, compliance, cloud e sicurezza di rete. Ogni voce chiarisce che cosa significa il termine, dove si colloca nell’architettura di sicurezza e perché è rilevante per un’azienda.
Per trasformare le definizioni in un piano tecnico è disponibile la consulenza cybersecurity Nexsys; per sviluppare competenze interne è disponibile l’area dedicata alla formazione cybersecurity aziendale.
Guida alle categorie
Come sono suddivise le aree tematiche per facilitare la comprensione del rischio e delle difese.
Identity & Access Management
Termini relativi alla protezione delle identità, all’autenticazione e alla gestione degli accessi privilegiati in ambienti cloud, ibridi e on-premises.
Attacchi, tecniche offensive e compromissione
Tecniche utilizzate per ottenere credenziali, muoversi lateralmente, aumentare i privilegi o mantenere persistenza nei sistemi aziendali.
Detection, monitoraggio e risposta
Tecnologie e processi utilizzati per raccogliere telemetria, individuare comportamenti anomali e gestire gli incidenti.
Governance, compliance e security assessment
Framework, obblighi e metodologie utilizzati per governare il rischio e verificare l’efficacia dei controlli.
Cloud, Microsoft 365 e sicurezza applicativa
Termini relativi alla protezione delle identità cloud, dei token, dei dispositivi e dei dati nei servizi moderni.
Network security, continuità e fattore umano
Concetti relativi alla protezione del traffico, alla limitazione del blast radius e alla capacità di continuare o riprendere le attività.
A
AS-REP Roasting
MITRE ATT&CK T1558.004Attacco contro account Active Directory per i quali la preautenticazione Kerberos è disabilitata. Un attaccante può ottenere una risposta cifrata e tentare il cracking offline senza conoscere preventivamente la password dell’utente.
B
Backup e resilienza
Disponibilità, recuperabilità e continuità operativaIl backup crea copie dei dati; la resilienza include anche isolamento, immutabilità, controllo degli accessi, monitoraggio, test di ripristino, priorità applicative, RPO, RTO e procedure per ricostruire servizi e identità.
BEC
Business Email CompromiseFrode nella quale un account email viene compromesso o impersonato per modificare coordinate bancarie, autorizzare pagamenti, ottenere dati o interferire con processi aziendali. Può avvenire senza malware e superare controlli focalizzati esclusivamente sugli allegati.
BloodHound
Attack Path AnalysisPiattaforma che rappresenta utenti, computer, gruppi, sessioni, trust e permessi come un grafo per individuare percorsi di attacco verso obiettivi privilegiati. È utilizzata in attività offensive e difensive per comprendere come relazioni apparentemente minori si combinano.
C
CIS Controls v8
Center for Internet Security ControlsInsieme prioritizzato di misure di sicurezza organizzate in controlli e safeguard. Copre inventario, configurazioni sicure, account, vulnerabilità, logging, email, backup, network monitoring e risposta agli incidenti, con gruppi di implementazione progressivi.
Conditional Access
Microsoft Entra Conditional AccessMotore di policy di Microsoft Entra ID che decide se consentire, bloccare o rafforzare un accesso in base a utente, applicazione, rischio, posizione, metodo di autenticazione e conformità del dispositivo. Non è un secondo fattore: è il livello che stabilisce quando e come richiederlo.
D
DCSync
MITRE ATT&CK T1003.006Abuso dei diritti di replica della directory per richiedere dati delle credenziali come farebbe un Domain Controller. Non richiede necessariamente accesso interattivo al server: è sufficiente controllare un principal con permessi di replica adeguati.
DDoS
Distributed Denial of ServiceAttacco distribuito che tenta di esaurire banda, connessioni o risorse applicative per rendere indisponibile un servizio. Può colpire livelli di rete, trasporto o applicazione e richiedere mitigazioni differenti.
DevSecOps
Security integrata nel ciclo DevOpsApproccio che inserisce controlli di sicurezza nel ciclo di sviluppo e delivery: threat modeling, gestione dei secret, code review, SAST, DAST, software composition analysis, container scanning, policy as code e verifica dell’infrastruttura.
DLP
Data Loss PreventionControlli che identificano dati sensibili e applicano regole su utilizzo, condivisione, trasferimento o memorizzazione. Le policy possono agire su email, documenti, endpoint e servizi cloud in funzione della piattaforma adottata.
E
EDR
Endpoint Detection and ResponsePiattaforma che raccoglie telemetria dagli endpoint, rileva comportamenti sospetti e consente azioni di indagine e risposta, per esempio isolamento del dispositivo, acquisizione di evidenze o terminazione di processi. Non coincide con il solo antivirus.
Entra ID Attacks
Attacchi alle identità cloud MicrosoftCategoria che comprende password spraying, phishing, abuso del device code flow, consent phishing, furto di token, app registration malevole, abuso di ruoli e persistenza tramite credenziali applicative. Le tecniche cloud non dipendono necessariamente dalla compromissione di Active Directory on-premises.
F
FIDO2 e Passkey
WebAuthn / CTAPStandard di autenticazione basato su crittografia asimmetrica. La credenziale è legata al dominio del servizio e la chiave privata rimane nel dispositivo o nel relativo provider sicuro. Le implementazioni correttamente configurate sono resistenti al phishing.
G
GDPR
Regolamento (UE) 2016/679Normativa sulla protezione dei dati personali. In ambito cybersecurity richiede misure tecniche e organizzative adeguate al rischio, capacità di garantire riservatezza, integrità, disponibilità e resilienza e gestione documentata delle violazioni dei dati personali.
Golden Ticket
MITRE ATT&CK T1558.001Ticket Kerberos TGT contraffatto utilizzando materiale crittografico dell’account KRBTGT. Consente di dichiarare identità e appartenenze a gruppi arbitrarie e rappresenta un indicatore di compromissione profonda del dominio.
I
Incident Response
IRProcesso strutturato per preparare, identificare, analizzare, contenere, rimuovere e recuperare da un incidente di sicurezza. Include anche comunicazione, conservazione delle evidenze, decisioni legali e revisione post-incidente.
IoC e IoA
Indicator of Compromise / Indicator of AttackUn IoC è un artefatto osservato o associato a una compromissione, come hash, dominio o indirizzo IP. Un IoA descrive invece un comportamento o una sequenza che indica un attacco, per esempio accesso anomalo a LSASS seguito da autenticazioni laterali.
ISO/IEC 27001
Information Security Management SystemStandard per progettare, attuare, mantenere e migliorare un sistema di gestione della sicurezza delle informazioni. Utilizza un approccio basato sul rischio e collega policy, ruoli, processi, controlli, audit e miglioramento continuo.
K
Kerberoasting
MITRE ATT&CK T1558.003Tecnica che richiede ticket Kerberos TGS per account associati a Service Principal Name e tenta di recuperarne offline la password. L’esposizione dipende soprattutto dalla robustezza della password, dal tipo di cifratura e dalla gestione dell’account di servizio.
L
Lateral Movement
MITRE ATT&CK TA0008Fase nella quale l’attaccante utilizza credenziali, sessioni, protocolli amministrativi o vulnerabilità per spostarsi dal primo sistema compromesso verso altri asset. Gli obiettivi tipici sono Domain Controller, file server, hypervisor, backup e applicazioni gestionali.
Living off the Land
LotL / LOLBinsUso offensivo di strumenti legittimi già presenti nell’ambiente, come PowerShell, WMI, rundll32, certutil o PsExec. L’attività può confondersi con l’amministrazione ordinaria e riduce la necessità di depositare malware riconoscibile sul sistema.
LSASS
Local Security Authority Subsystem ServiceProcesso Windows che applica policy di sicurezza e gestisce materiale di autenticazione. In funzione della configurazione può contenere hash, ticket Kerberos e altri segreti di sessione, diventando un obiettivo prioritario per il credential dumping.
M
MDR
Managed Detection and ResponseServizio gestito che combina tecnologia di detection, analisti e procedure di risposta. Il provider monitora gli eventi, svolge triage e indagine e, nel perimetro contrattuale, supporta o esegue azioni di contenimento.
MFA
Multi-Factor AuthenticationAutenticazione che richiede fattori appartenenti a categorie diverse, per esempio una password e una chiave hardware o un dato biometrico. La robustezza dipende dal metodo utilizzato: SMS e OTP sono più esposti a phishing e social engineering rispetto a FIDO2 e passkey.
Microsoft Defender XDR
Piattaforma XDR MicrosoftPiattaforma che integra segnali e incidenti provenienti da endpoint, identità, posta elettronica, applicazioni cloud e altri servizi Microsoft. Consente indagine correlata, advanced hunting e azioni di risposta nel perimetro delle licenze e dei componenti attivati.
Microsoft Entra ID
Identity and Access Management cloudServizio Microsoft per autenticazione, autorizzazione, Single Sign-On, gestione delle applicazioni enterprise e controllo degli accessi a Microsoft 365, Azure e servizi SaaS. Il precedente nome Azure Active Directory non implica equivalenza architetturale con Active Directory Domain Services.
Microsoft Graph Enumeration
Ricognizione tramite API Microsoft GraphInterrogazione delle API Microsoft Graph per ottenere informazioni su utenti, gruppi, applicazioni, ruoli, dispositivi e configurazioni. Può essere attività amministrativa legittima oppure ricognizione offensiva eseguita con un’identità o un’app compromessa.
Microsoft Intune
Unified Endpoint ManagementServizio cloud per gestire dispositivi e applicazioni, distribuire configurazioni, verificare la conformità e applicare controlli di protezione dei dati. La compliance di Intune può alimentare le decisioni di Conditional Access, ma non garantisce da sola l’assenza di compromissione.
Microsoft Sentinel
Cloud-native SIEM e security operations platformServizio Microsoft per acquisire dati, creare analytics rule, svolgere hunting, gestire incidenti e automatizzare risposte tramite playbook. Può correlare telemetria Microsoft e sorgenti di terze parti, ma richiede progettazione dei connettori e controllo dei costi di ingestione.
MITRE ATT&CK
Knowledge base di tattiche e tecniche avversarieBase di conoscenza che descrive comportamenti osservati degli avversari tramite tattiche, tecniche, sottotecniche, procedure, mitigazioni e fonti dati. Non è una checklist di compliance né una sequenza obbligatoria di attacco.
N
NGFW
Next-Generation FirewallFirewall che integra controllo stateful con funzioni applicative e di sicurezza come identificazione delle applicazioni, intrusion prevention, URL filtering, ispezione TLS, controllo utenti e integrazione con threat intelligence. Le funzioni disponibili variano per prodotto e licenza.
NIS2
Direttiva (UE) 2022/2555Quadro europeo che rafforza gestione del rischio cyber, responsabilità degli organi di amministrazione, sicurezza della supply chain, gestione degli incidenti e supervisione per soggetti essenziali e importanti. In Italia è stata recepita con il D.Lgs. 138/2024.
NIST Cybersecurity Framework 2.0
NIST CSF 2.0Framework per organizzare obiettivi di cybersecurity nelle funzioni Govern, Identify, Protect, Detect, Respond e Recover. Non prescrive un prodotto specifico e può essere utilizzato per descrivere lo stato attuale, definire il profilo target e pianificare gli interventi.
O
OSINT
Open-Source IntelligenceRaccolta e analisi di informazioni disponibili pubblicamente o legittimamente accessibili. In cybersecurity viene usata per ricognizione, threat intelligence, verifica dell’esposizione, indagini e attribuzione, nel rispetto di finalità, autorizzazioni e normativa.
P
PAM
Privileged Access ManagementInsieme di processi e tecnologie per proteggere account amministrativi, credenziali condivise, account di servizio e sessioni privilegiate. Può includere vault, rotazione delle password, approvazione, registrazione delle sessioni e segregazione dei ruoli.
Pass-the-Hash
MITRE ATT&CK T1550.002Tecnica che riutilizza un hash NTLM per autenticarsi senza conoscere la password in chiaro. Gli hash possono essere ottenuti da memoria, database locali, backup o sistemi compromessi e successivamente impiegati per accessi remoti compatibili con NTLM.
Pass-the-Ticket
MITRE ATT&CK T1550.003Riutilizzo di ticket Kerberos TGT o TGS sottratti a una sessione per impersonare un’identità o accedere a un servizio. Non richiede la password dell’utente finché il ticket è valido e accettato dal sistema di destinazione.
Penetration Testing
Security test offensivo autorizzatoAttività controllata che tenta di sfruttare vulnerabilità e concatenare debolezze per dimostrare impatto, accesso e percorsi di compromissione. Scope, regole di ingaggio, finestre operative e gestione delle evidenze devono essere definiti prima del test.
Phishing e Spear Phishing
MITRE ATT&CK T1566Comunicazioni fraudolente progettate per ottenere credenziali, indurre un pagamento o eseguire codice. Lo spear phishing utilizza contenuti mirati su una persona, un ruolo o un processo aziendale e può sfruttare email, SMS, QR code, social network e servizi di collaborazione.
PIM
Privileged Identity ManagementFunzionalità di Microsoft Entra ID per assegnare ruoli privilegiati in modalità eligible e attivarli solo quando necessario. Può richiedere MFA, approvazione, motivazione e durata limitata, producendo evidenze di audit.
Privilege Escalation
MITRE ATT&CK TA0004Insieme di tecniche che aumentano i privilegi di un attaccante, localmente o nel dominio. Può sfruttare vulnerabilità software, servizi configurati male, ACL eccessive, deleghe, credenziali privilegiate o relazioni di trust.
PRT e Token Theft
Primary Refresh Token e furto di sessioneIl Primary Refresh Token supporta il Single Sign-On sui dispositivi Microsoft Entra. Più in generale, access token, refresh token e cookie di sessione possono essere sottratti o abusati per accedere ai servizi senza reinserire password e, in alcuni scenari, senza attivare nuovamente la MFA.
R
Ransomware
MITRE ATT&CK T1486 - Data Encrypted for ImpactMalware o operazione criminale che rende indisponibili dati e sistemi, spesso dopo furto di credenziali, movimento laterale, esfiltrazione e compromissione dei backup. Nei modelli di doppia estorsione la pubblicazione dei dati viene utilizzata come ulteriore pressione.
Red Team, Blue Team e Purple Team
Modelli operativi di verifica e difesaIl Red Team simula un avversario e valuta obiettivi e percorsi di attacco; il Blue Team rileva, contiene e difende; il Purple Team organizza la collaborazione tra i due per migliorare telemetria, detection e procedure. Non sono sinonimi di penetration test e SOC.
S
SAML, OAuth 2.0 e OpenID Connect
Protocolli di federazione e autorizzazioneSAML 2.0 scambia assertion XML per il Single Sign-On; OAuth 2.0 delega l’accesso a risorse senza condividere la password; OpenID Connect aggiunge un livello di autenticazione e identità sopra OAuth 2.0. Sono correlati, ma non intercambiabili.
Security Awareness
Consapevolezza e comportamento sicuroProgramma continuativo che sviluppa capacità di riconoscere e gestire phishing, frodi, credenziali, dati, dispositivi e richieste anomale. Non coincide con l’invio annuale di slide o con un singolo test a risposta multipla.
Segmentazione di rete
Network Segmentation e micro-segmentazioneSuddivisione di reti e workload in zone con regole di comunicazione esplicite. Può utilizzare VLAN, firewall, ACL, host firewall, security group o tecnologie software-defined. La separazione logica senza policy restrittive non produce una segmentazione efficace.
SIEM
Security Information and Event ManagementPiattaforma che centralizza log ed eventi, normalizza dati provenienti da fonti diverse, applica regole di correlazione e supporta ricerca, reporting e indagine. Il valore dipende dalla qualità delle fonti e dei casi d’uso implementati.
Silver Ticket
MITRE ATT&CK T1558.002Ticket Kerberos TGS contraffatto con la chiave di un account di servizio. Ha perimetro più limitato del Golden Ticket, ma può consentire accesso persistente a un servizio specifico senza richiedere continuamente comunicazioni con il Domain Controller.
SOAR
Security Orchestration, Automation and ResponseTecnologie e workflow che orchestrano strumenti di sicurezza e automatizzano attività ripetitive: enrichment degli indicatori, apertura ticket, blocco controllato, raccolta di evidenze e comunicazioni. I playbook devono includere condizioni, approvazioni e rollback.
Social Engineering
Manipolazione del comportamento umanoTecniche che sfruttano fiducia, urgenza, autorità, paura o abitudini per ottenere informazioni, accesso o azioni. Comprende phishing, vishing, smishing, pretexting, baiting e impersonificazione fisica o digitale.
SSO
Single Sign-OnMeccanismo che permette di autenticarsi una volta e accedere a più applicazioni tramite una relazione di trust con un identity provider. SAML e OpenID Connect sono protocolli comuni per il federated SSO; SCIM è utilizzato per il provisioning delle identità.
Supply Chain Attack
Compromissione della catena di fornituraAttacco che sfrutta un fornitore, un aggiornamento, una dipendenza software, un servizio gestito o un accesso terzo per raggiungere l’organizzazione target. La fiducia preesistente può permettere di superare controlli tradizionali.
T
Threat Hunting
Ricerca proattiva delle minacceProcesso guidato da ipotesi per cercare attività non rilevate dai controlli automatici. Utilizza telemetria, intelligence, conoscenza delle tecniche avversarie e analisi del comportamento per verificare la presenza di compromissioni o anomalie.
Threat Intelligence
Cyber Threat Intelligence - CTIInformazioni analizzate su attori, campagne, infrastrutture, vulnerabilità, tecniche e indicatori. Diventano intelligence quando sono contestualizzate, valutate e collegate a decisioni: priorità di patching, detection, hunting, blocco o gestione del rischio.
V
VPN e ZTNA
Virtual Private Network / Zero Trust Network AccessUna VPN estende la connettività verso una rete o un segmento; lo ZTNA pubblica accessi più granulari a specifiche applicazioni in base a identità, dispositivo e policy. Lo ZTNA non sostituisce automaticamente ogni uso della VPN, soprattutto per protocolli e scenari legacy.
Vulnerability Assessment
VAProcesso di identificazione, classificazione e prioritizzazione delle vulnerabilità attraverso inventario, scansioni, verifica delle configurazioni e analisi del contesto. Un risultato tecnico deve essere correlato a esposizione, asset, exploitability e impatto.
W
Windows Hello for Business
WHfBTecnologia passwordless Microsoft che associa l’accesso dell’utente a una coppia di chiavi protetta dal dispositivo, normalmente tramite TPM. PIN e biometria sbloccano localmente la chiave privata e non vengono inviati al servizio remoto.
X
XDR
Extended Detection and ResponseApproccio che correla segnali provenienti da endpoint, identità, email, cloud e rete in un’esperienza di detection e indagine integrata. L’obiettivo è ricostruire la catena dell’attacco oltre il singolo prodotto.
Z
Zero Trust
Zero Trust Security ModelModello di sicurezza nel quale nessuna identità, dispositivo, rete o applicazione viene considerata attendibile per impostazione predefinita. Ogni richiesta deve essere autenticata, autorizzata e valutata in base al rischio, al contesto e alla sensibilità della risorsa.
Domande frequenti sul glossario cybersecurity
Che cosa significa cybersecurity?
La cybersecurity comprende tecnologie, processi e competenze utilizzati per gestire il rischio relativo a sistemi, identità, reti, applicazioni e dati digitali. Non riguarda soltanto la prevenzione degli attacchi, ma anche rilevazione, risposta, recupero e governance.
Cybersecurity e sicurezza informatica sono la stessa cosa?
Nel linguaggio comune vengono spesso usate come sinonimi. Cybersecurity enfatizza minacce e rischi nel dominio digitale; sicurezza informatica può includere un perimetro più ampio di protezione dei sistemi informativi. In un contesto aziendale la distinzione è raramente operativa.
Quali sono gli acronimi cybersecurity più importanti?
MFA, EDR, XDR, SIEM, SOAR, MDR, DLP, IAM, PAM, PIM, IoC, IoA, CTI, RPO e RTO sono tra gli acronimi più ricorrenti. Il significato operativo dipende dall’architettura e dal processo in cui vengono utilizzati.
Qual è la differenza tra vulnerability assessment e penetration test?
Il vulnerability assessment identifica e prioritizza vulnerabilità e configurazioni deboli. Il penetration test tenta di sfruttarle e concatenarle, entro regole di ingaggio definite, per dimostrare un impatto concreto.
Da quali termini dovrebbe partire un IT Manager?
Identità e accessi, MFA, Conditional Access, EDR, backup, Incident Response, vulnerability management, segmentazione, NIS2 e NIST CSF costituiscono una base utile per collegare controlli tecnici, rischio e continuità operativa.
Dalle definizioni a un piano di sicurezza operativo
Un glossario chiarisce il linguaggio, ma la riduzione del rischio richiede assessment, priorità e remediation. Nexsys supporta aziende e reparti IT con consulenza cybersecurity, assessment Microsoft 365, hardening Active Directory, penetration test, monitoraggio gestito e formazione tecnica.




