Glossario: i termini di sicurezza in parole semplici
La sicurezza della supply chain è piena di acronimi. Qui trovi cosa significa davvero ognuno, in parole semplici, per leggere una valutazione di un fornitore senza decodificatore.
- BEC
- Business Email Compromise: frode in cui un aggressore si finge una persona fidata per indurre il personale a pagamenti o alla divulgazione di dati.
- BIMI
- Brand Indicators for Message Identification: uno standard che mostra il tuo logo verificato accanto alle email autenticate nelle caselle che lo supportano; richiede DMARC applicato.
- CVE
- Common Vulnerabilities and Exposures: un identificatore pubblico per una specifica vulnerabilità nota.
- CVSS
- Common Vulnerability Scoring System: un punteggio da 0 a 10 sulla gravità di una vulnerabilità.
- DANE
- DNS-based Authentication of Named Entities: pubblica l'impronta del tuo certificato TLS nel DNS così i mittenti possono verificarla. Richiede DNSSEC.
- DKIM
- DomainKeys Identified Mail: una firma crittografica che dimostra che un'email proviene davvero dal tuo dominio e non è stata alterata.
- DMARC
- Domain-based Message Authentication, Reporting and Conformance: uno standard email che ti permette di controllare e monitorare chi può inviare email con il tuo dominio.
- DNSSEC
- Domain Name System Security Extensions: firma i tuoi record DNS così gli aggressori non possono falsificarli e deviare il tuo traffico.
- DORA
- Digital Operational Resilience Act: regolamento UE sulla resilienza operativa e ICT del settore finanziario, fratello di NIS2.
- EASM
- External Attack Surface Management: visibilità continua su tutto ciò che di tuo è raggiungibile da internet, come lo vede un attaccante.
- EPSS
- Exploit Prediction Scoring System: la probabilità che una vulnerabilità venga sfruttata nella realtà a breve termine.
- HSTS
- HTTP Strict Transport Security: un header che dice ai browser di collegarsi al tuo sito solo tramite HTTPS cifrato.
- Infostealer
- Malware che ruba password salvate, cookie e altre credenziali da un dispositivo infetto.
- KEV
- Known Exploited Vulnerabilities: un catalogo di vulnerabilità di cui è confermato lo sfruttamento attivo da parte di aggressori.
- MCP
- Model Context Protocol: uno standard per collegare i modelli di IA a strumenti e dati. Un endpoint MCP esposto a internet può far uscire dati o concedere accessi non voluti.
- MFA
- Autenticazione multifattore: richiedere un secondo fattore (codice da app, chiave di sicurezza) oltre alla password. Atteso dall'art. 21(2)(j) di NIS2.
- MTA-STS
- Mail Transfer Agent Strict Transport Security: impone connessioni cifrate alle email invia al tuo dominio.
- NIS2
- La Direttiva UE sulla sicurezza delle reti e dei sistemi informativi 2, che impone obblighi di cybersicurezza e catena di fornitura a molte organizzazioni.
- RBL
- Realtime Blackhole List / blocklist DNS: un elenco pubblicato di indirizzi IP noti per spam o abuso; se l'IP del tuo server di posta è elencato, i destinatari possono rifiutare le tue email.
- RPKI
- Resource Public Key Infrastructure: dimostra crittograficamente quale rete può annunciare i tuoi intervalli IP, prevenendo il dirottamento delle rotte.
- SAQ
- Supplier Assessment Questionnaire: un questionario di sicurezza strutturato inviato ai fornitori, le cui risposte norppa incrocia con le evidenze della scansione.
- SBOM
- Software Bill of Materials: un inventario dei componenti con cui è costruito un software.
- Shadow IT
- Sistemi e servizi usati in un'organizzazione all'insaputa o senza l'approvazione della funzione IT.
- SPF
- Sender Policy Framework: un record DNS che elenca i server autorizzati a inviare email per il tuo dominio.
- TLS
- Transport Layer Security: la cifratura dietro HTTPS che protegge i dati in transito e identifica un sito web.
- TLS-RPT
- SMTP TLS Reporting: i destinatari di posta segnalano ogni giorno se le email consegnate al tuo dominio hanno usato TLS cifrato, rendendo visibili le connessioni fallite o degradate.
- TPRM
- Third-Party Risk Management: la pratica di valutare e monitorare il rischio che fornitori e partner introducono nella tua organizzazione.
7 giorni gratuiti · senza carta di credito · disdici quando vuoi