ISO 27005 :2022
Lo standard internazionale di riferimento per l'analisi del rischio cyber, implementato nativamente e automatizzato dall'IA in Galea.
L'approccio ISO 27005 di gestione del rischio
Dall'identificazione del perimetro al trattamento del rischioLo standard internazionale di rischio
ISO 27005 è lo standard internazionale ISO 27005 per condurre analisi del rischio cyber. Struttura l'analisi con un approccio rigoroso e produce una visione completa delle minacce che la tua organizzazione deve affrontare.
Galea implementa completamente ISO 27005:2022 e automatizza le parti più dispendiose in termini di tempo: generazione di scenari IA, suggerimenti di punteggio e identificazione delle misure di sicurezza.
Come Galea implementa ogni fase
Perimetro e baseline di sicurezza
Definizione del perimetro, valori aziendali, asset di supporto e baseline di sicurezza esistente.
- Importazione dell'inventario IT esistente
- Categorizzazione automatica dei valori aziendali
- Identificazione degli asset di supporto associati
- Valutazione della baseline di sicurezza iniziale
- Tabella dei valori aziendali
- Mappa degli asset di supporto
- Valutazione baseline di sicurezza
- Perimetro dello studio documentato
Fonti di rischio
Identificazione e caratterizzazione delle fonti di rischio (FR) e dei loro obiettivi valorizzati (OV).
- Catalogo FR pre-caricato per settore
- Motivazione, capacità e attività dell'attaccante
- Coppie FR/OV valutate automaticamente
- Mantenute / non mantenute con giustificazione
- Lista delle FR valutate
- Coppie FR/OV mantenute
- Profilo dell'attaccante
- Mappa delle minacce
Scenari strategici
Costruzione di scenari strategici. L'IA genera percorsi di attacco realistici.
- Generazione IA di 3–5 scenari per coppia
- Percorso: Riconoscere → Entrare → Trovare → Sfruttare
- Valutazione della gravità G1–G4
- Probabilità V1–V4
- Scenari strategici documentati
- Mappa di calore strategica
- Eventi temuti valutati
- Impatti aziendali identificati
Scenari operativi
Scomposizione in sequenze di azioni tecniche. Mappatura MITRE ATT&CK.
- Mappatura MITRE ATT&CK automatica
- Tecniche avversarie note (ricognizione, accesso iniziale, movimento laterale)
- Asset di supporto target identificati
- Modellazione dei percorsi di attacco
- Scenari operativi dettagliati
- Grafo dei percorsi di attacco
- Tecniche MITRE mappate
- Matrice di rischio operativo
Trattamento del rischio
Misure di sicurezza prioritizzate secondo il modello G·P·D·R di ANSSI.
- Raccomandazioni IA classificate per G·P·D·R
- Governance, Protezione, Difesa, Resilienza
- Stima del rischio residuo
- Piano di trattamento prioritizzato per ROI
- Piano di trattamento del rischio
- Rischio residuo documentato
- Report ISO 27005 completo (PDF)
- Sintesi esecutiva per il consiglio
Scenari concreti, pronti all'uso
In pochi minuti Galea genera per ciascuno dei vostri asset scenari di attacco realistici, valutati e collegati a tecniche avversarie note. Ecco un'anteprima — l'analisi completa vi attende in demo.
Ransomware tramite phishing mirato sull'ERP finanziario
Fonte di rischio: gruppo cybercriminale organizzato → Obiettivo perseguito: estorsione finanziaria
L'attaccante raccoglie informazioni pubbliche sui collaboratori, invia un'email trappola mirata alla contabilità, ottiene un accesso iniziale e poi si sposta verso il cuore del sistema finanziario prima di cifrare i dati e chiedere un riscatto. Galea ricostruisce l'intera catena, collegata a tecniche avversarie note.
Gravità e probabilità
Scala di gravità
Impatto trascurabile sulle missioni
Impatto notevole, gestibile
Forte impatto sulle missioni essenziali
Mette in pericolo l'organizzazione
Scala di probabilità
Improbabile, richiede risorse significative
Realistica con risorse moderate
Probabile, risorse standard sufficienti
Molto probabile, scenario già osservato
Inizia la tua analisi ISO 27005
Galea ti guida attraverso ogni fase.
Pronto a proteggere la tua organizzazione?
Unisciti alle aziende che si affidano a Galea per guidare la loro cyber-resilienza. Demo da 30 minuti.
Sei già cliente? Accedi alla piattaforma