L'Agenzia per la Cybersicurezza Nazionale cambia strategia: ora sono ricercatori e hacker etici a segnalare le falle zero-day, così da chiuderle prima che i criminali possano sfruttarle.
In Italia, le falle zero-day non sono più solo un rischio da rincorrere. Da settembre 2024, chi sa scovarle meglio di tutti - hacker etici e ricercatori di sicurezza - viene chiamato a segnalarle subito, prima che finiscano nelle mani sbagliate. Il Paese punta così a giocare d'anticipo contro una delle minacce più insidiose per aziende, enti pubblici e cittadini.
Il cambio di passo arriva con il decreto-legge n. 138 del 4 settembre 2024. Questo testo recepisce la direttiva europea NIS2 e introduce la Coordinated Vulnerability Disclosure (CVD) come politica nazionale. L'Agenzia per la Cybersicurezza Nazionale (ACN), insieme al Ministero della Giustizia e dopo il confronto con il tavolo interministeriale NIS2, ha fissato la gestione delle vulnerabilità come punto fermo della resilienza digitale italiana, seguendo l'articolo 21(2)(e) della direttiva UE.
La nuova strategia si basa su una collaborazione stretta tra istituzioni, ricercatori e industria. Quando un hacker etico o un ricercatore trova una vulnerabilità in un servizio o prodotto ICT, può segnalarla - anche in modo anonimo - al CSIRT Italia, il team operativo dell'ACN. Da lì parte subito l'analisi tecnica. Il CSIRT coinvolge il produttore o il fornitore del servizio per trovare e sviluppare una soluzione, di solito una patch, da rilasciare il prima possibile. Ogni segnalazione deve essere dettagliata: servono informazioni tecniche precise, come versioni di firmware, sistemi operativi e specifiche hardware, così da permettere una valutazione accurata e una risposta mirata.
Il processo è pensato per essere veloce e coordinato. Il CSIRT riceve la segnalazione, gestisce i contatti tra le parti e supporta la valutazione e la mitigazione della vulnerabilità. Il produttore o fornitore lavora fianco a fianco con il CSIRT per analizzare il problema e assicurare che gli aggiornamenti arrivino agli utenti nei tempi stabiliti. Se si verifica un incidente rilevante, la normativa NIS2 impone alle organizzazioni di notificare il CSIRT Italia entro 24 ore per la comunicazione preliminare e 72 ore per quella principale. In caso di incidenti prolungati, è prevista una reportistica mensile, come spiegano anche le linee guida più recenti.
La politica CVD italiana, fondata sul decreto-legge n. 138/2024, prevede che ogni segnalazione sia gestita dal CSIRT Italia come intermediario tecnico tra ricercatore e produttore, garantendo tempi certi per l'analisi e la distribuzione delle patch, senza però offrire immunità per accessi non autorizzati.
La policy CVD ruota attorno a tre figure: chi segnala la vulnerabilità (persona fisica o giuridica), il CSIRT Italia (che coordina e analizza) e il produttore o fornitore (che risolve il problema). Le segnalazioni dovranno rispettare i requisiti di legge e potranno essere inviate tramite una piattaforma online che sarà pubblicata sul sito dell'Agenzia per la Cybersicurezza Nazionale. Va chiarito che la verifica di sicurezza non deve mai sconfinare nel reato: la policy non offre immunità per accessi non autorizzati o attività che violano la legge, come ribadito dall'ACN.
Le zero-day non perdonano: se i criminali arrivano prima, le usano per attacchi che possono avere conseguenze pesanti. Scegliere la disclosure coordinata e il coinvolgimento degli hacker etici cambia le regole rispetto ai vecchi modelli chiusi e reattivi. All'estero, questo approccio ha già dato risultati: in competizioni recenti, la scoperta di zero-day ha permesso di rafforzare la sicurezza di dispositivi e servizi prima che le falle venissero sfruttate.
Questa politica non cancella il rischio, ma alza la barriera difensiva e responsabilizza tutta la filiera digitale. L'Italia, scegliendo trasparenza e collaborazione, si mette tra i Paesi che non aspettano il prossimo attacco, ma lavorano per evitarlo. Se applicata con rigore e apertura, questa scelta può davvero rendere più difficile la vita agli attori malevoli e rafforzare la resilienza digitale nazionale.