Glossario: i termini di sicurezza in parole semplici

La sicurezza della supply chain è piena di acronimi. Qui trovi cosa significa davvero ognuno, in parole semplici, per leggere una valutazione di un fornitore senza decodificatore.

BEC
Business Email Compromise: frode in cui un aggressore si finge una persona fidata per indurre il personale a pagamenti o alla divulgazione di dati.
BIMI
Brand Indicators for Message Identification: uno standard che mostra il tuo logo verificato accanto alle email autenticate nelle caselle che lo supportano; richiede DMARC applicato.
CVE
Common Vulnerabilities and Exposures: un identificatore pubblico per una specifica vulnerabilità nota.
CVSS
Common Vulnerability Scoring System: un punteggio da 0 a 10 sulla gravità di una vulnerabilità.
DANE
DNS-based Authentication of Named Entities: pubblica l'impronta del tuo certificato TLS nel DNS così i mittenti possono verificarla. Richiede DNSSEC.
DKIM
DomainKeys Identified Mail: una firma crittografica che dimostra che un'email proviene davvero dal tuo dominio e non è stata alterata.
DMARC
Domain-based Message Authentication, Reporting and Conformance: uno standard email che ti permette di controllare e monitorare chi può inviare email con il tuo dominio.
DNSSEC
Domain Name System Security Extensions: firma i tuoi record DNS così gli aggressori non possono falsificarli e deviare il tuo traffico.
DORA
Digital Operational Resilience Act: regolamento UE sulla resilienza operativa e ICT del settore finanziario, fratello di NIS2.
EASM
External Attack Surface Management: visibilità continua su tutto ciò che di tuo è raggiungibile da internet, come lo vede un attaccante.
EPSS
Exploit Prediction Scoring System: la probabilità che una vulnerabilità venga sfruttata nella realtà a breve termine.
HSTS
HTTP Strict Transport Security: un header che dice ai browser di collegarsi al tuo sito solo tramite HTTPS cifrato.
Infostealer
Malware che ruba password salvate, cookie e altre credenziali da un dispositivo infetto.
KEV
Known Exploited Vulnerabilities: un catalogo di vulnerabilità di cui è confermato lo sfruttamento attivo da parte di aggressori.
MCP
Model Context Protocol: uno standard per collegare i modelli di IA a strumenti e dati. Un endpoint MCP esposto a internet può far uscire dati o concedere accessi non voluti.
MFA
Autenticazione multifattore: richiedere un secondo fattore (codice da app, chiave di sicurezza) oltre alla password. Atteso dall'art. 21(2)(j) di NIS2.
MTA-STS
Mail Transfer Agent Strict Transport Security: impone connessioni cifrate alle email invia al tuo dominio.
NIS2
La Direttiva UE sulla sicurezza delle reti e dei sistemi informativi 2, che impone obblighi di cybersicurezza e catena di fornitura a molte organizzazioni.
RBL
Realtime Blackhole List / blocklist DNS: un elenco pubblicato di indirizzi IP noti per spam o abuso; se l'IP del tuo server di posta è elencato, i destinatari possono rifiutare le tue email.
RPKI
Resource Public Key Infrastructure: dimostra crittograficamente quale rete può annunciare i tuoi intervalli IP, prevenendo il dirottamento delle rotte.
SAQ
Supplier Assessment Questionnaire: un questionario di sicurezza strutturato inviato ai fornitori, le cui risposte norppa incrocia con le evidenze della scansione.
SBOM
Software Bill of Materials: un inventario dei componenti con cui è costruito un software.
Shadow IT
Sistemi e servizi usati in un'organizzazione all'insaputa o senza l'approvazione della funzione IT.
SPF
Sender Policy Framework: un record DNS che elenca i server autorizzati a inviare email per il tuo dominio.
TLS
Transport Layer Security: la cifratura dietro HTTPS che protegge i dati in transito e identifica un sito web.
TLS-RPT
SMTP TLS Reporting: i destinatari di posta segnalano ogni giorno se le email consegnate al tuo dominio hanno usato TLS cifrato, rendendo visibili le connessioni fallite o degradate.
TPRM
Third-Party Risk Management: la pratica di valutare e monitorare il rischio che fornitori e partner introducono nella tua organizzazione.

7 giorni gratuiti · senza carta di credito · disdici quando vuoi