Mappa Globale#
Risk Management: il Framework Concettuale#
Il risk management e la pratica di identificare, analizzare, monitorare e limitare i rischi a un livello gestibile. Non elimina i rischi: li porta a un livello accettabile per l'organizzazione. Il principio fondamentale e che il rischio zero non esiste nell'IT.

Threat vs Vulnerability vs Risk#
La distinzione precisa tra questi tre termini e una trappola frequente. Non sono sinonimi.
| Termine | Cos'e | Esempio dev | Esempio pratico |
|---|---|---|---|
| Vulnerability | Debolezza nel sistema (statica, esiste a prescindere) | Libreria npm con CVE per XSS non aggiornata | Porta RDP esposta senza NLA |
| Threat | Pericolo potenziale che potrebbe sfruttare la debolezza | Attaccante che scansiona internet cercando quella versione | Gruppo ransomware che fa mass-scanning |
| Risk | Probabilita che la threat sfrutti la vuln x impatto negativo | Quella libreria e in produzione su endpoint pubblico | Il server RDP e il Domain Controller: impatto critico |
La vulnerabilita esiste anche se nessuno la sfrutta. Il rischio dipende dal contesto: la stessa vulnerabilita in un sistema isolato e in uno esposto a internet ha un rischio molto diverso.
I quattro termini del Risk Management#
| Termine | Cos'e | Cosa contiene/fa | Distinzione chiave |
|---|---|---|---|
| Risk register | Documento | Lista rischi, owner, likelihood, impact, soglie, mitigation | E un documento, non un processo |
| Risk tolerance | Concetto/soglia | Livello massimo di rischio sostenibile dall'org | E una soglia, non un documento |
| Risk transfer | Strategia | Spostare il rischio a terzi - assicurazione, outsourcing | E una strategia, non un documento |
| Risk analysis | Processo | Valutare probabilita e impatto dei rischi | E un processo, non un documento |
Risk Register - dettaglio#
Il risk register e l'artefatto centrale del risk management. Ogni riga e un rischio con il suo owner e la sua storia.
| Campo | Contenuto |
|---|---|
| Risk | Descrizione del rischio |
| Owner | Chi e responsabile di gestirlo (risk owner) |
| Likelihood | Probabilita che accada |
| Impact | Danno se accade |
| Threshold | Soglia oltre cui bisogna agire |
| Mitigation | Controllo in atto o pianificato |
| Status | Aperto / In mitigazione / Accettato |
Il risk owner e l'individuo o team responsabile di monitorare il rischio, implementare le misure di mitigazione e riportarne lo stato. Un risk assessment senza owner assegnati produce poco risultato pratico.
NIST Cybersecurity Framework (CSF)#
Il NIST CSF organizza la cybersecurity in cinque funzioni fondamentali. E il framework piu citato nell'esame Security+ per la governance della sicurezza.
flowchart LR ID[IDENTIFY\nAsset inventory\nRisk assessment\nGovernance] PR[PROTECT\nAccess control\nAwareness\nData security\nMaintenance] DE[DETECT\nAnomaly detection\nSIEM\nMonitoring] RE[RESPOND\nIncident Response\nCommunications\nAnalysis] RC[RECOVER\nRecovery planning\nImprovements\nCommunications] ID --> PR --> DE --> RE --> RC RC -.->|Lessons Learned| ID
| Funzione | Cosa fa | Esempi pratici |
|---|---|---|
| Identify | Capire l'ambiente: asset, rischi, governance | Asset inventory, risk assessment, supply chain risk |
| Protect | Controlli preventivi | MFA, patch management, encryption, awareness training |
| Detect | Rilevare anomalie e eventi | SIEM, IDS/IPS, log monitoring, vulnerability scanning |
| Respond | Rispondere agli incidenti | Incident Response Plan, SOAR, comunicazioni |
| Recover | Ripristinare e migliorare | Backup, BCP/DR, lessons learned |
Risk Assessment: Qualitative vs Quantitative#
Esistono due approcci fondamentali per valutare i rischi. Entrambi producono informazioni per il management, ma con livelli di precisione e costo diversi.

Qualitative Risk Assessment#
Il qualitative assessment usa giudizi descrittivi per categorizzare probabilita e impatto. Non produce cifre esatte ma e piu veloce e applicabile quando i dati storici non sono disponibili.
| Elemento | Dettaglio |
|---|---|
| Probabilita | Low / Medium / High (o equivalenti numerici: 1 / 5 / 10) |
| Impatto | Low / Medium / High |
| Output | Risk Matrix con priorita relative |
| Termine esame | "Likelihood" (non "probability") per i giudizi qualitativi |
Priorita delle categorie di impatto (ordine da massimo a minimo):
- Life - sicurezza fisica delle persone (l'unica senza prezzo)
- Property - edifici, asset fisici, attrezzature
- Safety - ambienti pericolosi, impossibilita di lavorare
- Finance - perdita economica diretta
Quantitative Risk Assessment#
Il quantitative assessment usa valori monetari per misurare il rischio. Permette di confrontare il costo del controllo con la perdita attesa e prendere decisioni basate su numeri.

| Formula | Espansione | Calcolo | Significato |
|---|---|---|---|
| AV | Asset Value | - | Costo di sostituzione dell'asset |
| EF | Exposure Factor | - | % dell'asset danneggiata dall'evento |
| SLE | Single Loss Expectancy | AV x EF | Costo di una singola perdita |
| ARO | Annualized Rate of Occurrence | - | Quante volte l'evento accade in un anno |
| ALE | Annualized Loss Expectancy | SLE x ARO | Perdita annua attesa |
Esempio pratico: Laptop del valore di 2.000 euro (AV = 2.000). Se rubato, perdita totale (EF = 100%). In media 12 rubati/anno (ARO = 12).
- SLE = 2.000 x 100% = 2.000
- ALE = 2.000 x 12 = 24.000/anno
Un lucchetto da 1.000 euro riduce i furti da 12 a 2/anno. Nuovo ALE = 2.000 x 2 = 4.000. Risparmio: 20.000. Costo lucchetto: 1.000. Risparmio netto: 19.000. Si compra.
Regola: se costo del controllo < risparmio ALE -> implementa (Mitigate). Altrimenti -> Accept.
Dev parallel: Lo stesso ragionamento si applica per valutare un WAF. AV = valore dei dati esposti, EF = percentuale esposta da un breach, SLE = AV x EF. ARO = quante volte all'anno un attacco riuscirebbe senza WAF. Se il costo annuale del WAF (Cloudflare/AWS WAF) e inferiore alla riduzione di ALE, si implementa. Una startup SaaS con budget limitato spesso sceglie Accept per rischi bassi e Mitigate solo per quelli con ALE alto: e una scelta razionale se documentata.
Risk Treatment: le Quattro Strategie#
Le quattro strategie di risposta al rischio sono la base del risk management. La scelta dipende dall'ALE, dal costo del controllo e dall'appetito al rischio dell'organizzazione.

| Strategia | Cosa fa | Quando si usa | Esempio |
|---|---|---|---|
| Accept | Accetta il rischio consapevolmente | Costo controllo > costo rischio; rischio basso | Rischio di guasto in 10 anni su hardware non critico |
| Avoid | Elimina l'attivita rischiosa | Rischio troppo alto, nessun controllo efficace | Non raccogliere PII non necessari; disattivare un servizio rischioso |
| Transfer | Sposta il rischio a terzi | Rischio finanziario trasferibile | Cyber insurance per breach; outsourcing al cloud provider |
| Mitigate | Riduce probabilita o impatto | Controlli efficaci con costo accettabile | Patch, MFA, firewall, cifratura |
Risk Acceptance formale: quando un'organizzazione accetta un rischio che viola una policy o uno standard, richiede un'exemption o exception formale approvata dal security committee - non e una decisione individuale.
| Termine | Quando si usa |
|---|---|
| Exemption | Il sistema NON PUO essere messo in compliance (impossibilita tecnica) |
| Exception | Il sistema POTREBBE, ma non entro i tempi standard (deviazione temporanea) |
Dev parallel: In una startup SaaS con budget limitato, il risk treatment si fa ogni giorno. "Non usiamo ancora WAF" e un Accept implicito del rischio di web attack. "Usiamo Cloudflare gratis" e un Mitigate a basso costo. "I backup sono su S3 stesso account" e un Accept del rischio di perdita dati in caso di breach account. Documentare queste scelte rende il risk management reale invece che teorico.
Risk Appetite vs Risk Tolerance#
Due termini distinti che l'esame usa come trappola.
Risk tolerance e il limite di velocita: 130 km/h e il massimo consentito, oltre si e fuori dai parametri accettabili. Risk appetite e a che velocita scegli di guidare: un'organizzazione conservativa sceglie 110 km/h anche se il limite e 130 - preferisce stare dentro il margine sicuro. Nessuno supera il limite, ma l'appetito descrive dove si preferisce stare all'interno del range accettabile.
| Termine | Definizione |
|---|---|
| Risk tolerance | Capacita dell'org di sostenere un rischio (limite fisico/finanziario) |
| Risk appetite | Quantita di rischio che l'org e disposta ad assumere strategicamente |
| Risk threshold | Livello specifico che, se superato, richiede azione |
Collegato a#
- security-controls-types - i controlli come strumento di mitigazione
- incident-response-lifecycle - il risk register informa le priorita IR
- compliance-frameworks - GDPR/HIPAA/PCI DSS come driver di risk management
- vulnerability-assessment - vulnerability scanning come input al risk process


