Home /ISO 27005
Standard internazionale di gestione del rischio

ISO 27005 :2022

Lo standard internazionale di riferimento per l'analisi del rischio cyber, implementato nativamente e automatizzato dall'IA in Galea.

L'approccio ISO 27005 di gestione del rischio

Dall'identificazione del perimetro al trattamento del rischio
Workshop 1
Perimetro & Quadro
Perimetro, valori aziendali, asset di supporto, baseline di sicurezza
Workshop 2
Fonti di Rischio
Identificazione di attaccanti, motivazioni, coppie FR/OV
Workshop 3
Scenari Strategici
Percorsi di attacco, eventi temuti, valutazione della gravità
Workshop 4
Scenari Operativi
Tecniche MITRE ATT&CK, probabilità, modellazione dei percorsi di attacco
Workshop 5
Trattamento del Rischio
Misure G·P·D·R, piano d'azione, rischio residuo, report finale

Lo standard internazionale di rischio

ISO 27005 è lo standard internazionale ISO 27005 per condurre analisi del rischio cyber. Struttura l'analisi con un approccio rigoroso e produce una visione completa delle minacce che la tua organizzazione deve affrontare.

Galea implementa completamente ISO 27005:2022 e automatizza le parti più dispendiose in termini di tempo: generazione di scenari IA, suggerimenti di punteggio e identificazione delle misure di sicurezza.

Raccomandato da ANSSI e ENISA
Compatibile con ISO 27001, NIS2, LPM
Riconosciuta da auditor e assicuratori
Adattabile a organizzazioni di qualsiasi dimensione
5
Workshop
4
Livelli di gravità
4
Livelli di probabilità
16
Celle della matrice
4
Categorie G·P·D·R
Scenari IA

Come Galea implementa ogni fase

Workshop 1

Perimetro e baseline di sicurezza

Definizione del perimetro, valori aziendali, asset di supporto e baseline di sicurezza esistente.

Cosa fa Galea
  • Importazione dell'inventario IT esistente
  • Categorizzazione automatica dei valori aziendali
  • Identificazione degli asset di supporto associati
  • Valutazione della baseline di sicurezza iniziale
Deliverable generati
  • Tabella dei valori aziendali
  • Mappa degli asset di supporto
  • Valutazione baseline di sicurezza
  • Perimetro dello studio documentato
Workshop 2

Fonti di rischio

Identificazione e caratterizzazione delle fonti di rischio (FR) e dei loro obiettivi valorizzati (OV).

Cosa fa Galea
  • Catalogo FR pre-caricato per settore
  • Motivazione, capacità e attività dell'attaccante
  • Coppie FR/OV valutate automaticamente
  • Mantenute / non mantenute con giustificazione
Deliverable generati
  • Lista delle FR valutate
  • Coppie FR/OV mantenute
  • Profilo dell'attaccante
  • Mappa delle minacce
Workshop 3

Scenari strategici

Costruzione di scenari strategici. L'IA genera percorsi di attacco realistici.

Cosa fa Galea
  • Generazione IA di 3–5 scenari per coppia
  • Percorso: Riconoscere → Entrare → Trovare → Sfruttare
  • Valutazione della gravità G1–G4
  • Probabilità V1–V4
Deliverable generati
  • Scenari strategici documentati
  • Mappa di calore strategica
  • Eventi temuti valutati
  • Impatti aziendali identificati
Workshop 4

Scenari operativi

Scomposizione in sequenze di azioni tecniche. Mappatura MITRE ATT&CK.

Cosa fa Galea
  • Mappatura MITRE ATT&CK automatica
  • Tecniche avversarie note (ricognizione, accesso iniziale, movimento laterale)
  • Asset di supporto target identificati
  • Modellazione dei percorsi di attacco
Deliverable generati
  • Scenari operativi dettagliati
  • Grafo dei percorsi di attacco
  • Tecniche MITRE mappate
  • Matrice di rischio operativo
Workshop 5

Trattamento del rischio

Misure di sicurezza prioritizzate secondo il modello G·P·D·R di ANSSI.

Cosa fa Galea
  • Raccomandazioni IA classificate per G·P·D·R
  • Governance, Protezione, Difesa, Resilienza
  • Stima del rischio residuo
  • Piano di trattamento prioritizzato per ROI
Deliverable generati
  • Piano di trattamento del rischio
  • Rischio residuo documentato
  • Report ISO 27005 completo (PDF)
  • Sintesi esecutiva per il consiglio

Gravità e probabilità

Scala di gravità

G1
Minore

Impatto trascurabile sulle missioni

G2
Significativo

Impatto notevole, gestibile

G3
Grave

Forte impatto sulle missioni essenziali

G4
Critico

Mette in pericolo l'organizzazione

Scala di probabilità

V1
Minima

Improbabile, richiede risorse significative

V2
Significativa

Realistica con risorse moderate

V3
Alta

Probabile, risorse standard sufficienti

V4
Massima

Molto probabile, scenario già osservato

Inizia la tua analisi ISO 27005

Galea ti guida attraverso ogni fase.

Richiedi una demo
Prova gratuita — Senza carta di credito

Pronto a proteggere la tua organizzazione?

Unisciti alle aziende che si affidano a Galea per guidare la loro cyber-resilienza. Demo da 30 minuti.

Sei già cliente? Accedi alla piattaforma