Quali controlli tecnici Nispo verifica da sola, da quali sistemi, e quali restano manuali.
- Le misure ACN hanno requisiti amministrativi (policy, piani, registri) e tecnici (crittografia, aggiornamenti, MFA). Un software ne verifica in automatico solo una parte, sui sistemi a cui è collegato.
- Nispo verifica in automatico i controlli su Microsoft 365 / Entra ID (sola lettura su Microsoft Graph), Google Workspace, AWS e Google Cloud; il resto si gestisce con evidenze caricate.
- Nispo non applica né modifica configurazioni: MFA, dispositivi ed endpoint restano compito di Entra ID, Intune, Defender o strumenti equivalenti.
Cosa verifica Nispo su Microsoft 365
| Area | Cosa legge Nispo | Esempio di esito |
|---|---|---|
| Autenticazione | Stato della MFA di utenti e amministratori | “MFA attiva per tutti gli amministratori: superato” |
| Account privilegiati | Ruoli amministrativi assegnati | “3 account amministrativi senza MFA”, con attività di remediation |
| Dispositivi | Dispositivi registrati nel tenant | Inventario aggiornato ed esportabile |
| Utenti e licenze | Utenti e licenze del tenant | Elenco per l’inventario |
Ogni esito diventa un’evidenza datata, collegata al requisito. La connessione usa permessi di sola lettura su Microsoft Graph API e richiede circa 5 minuti; le prime verifiche circa 10-15 minuti, a seconda del tenant.
Integrazioni disponibili
| Sistema | Ambito | Come |
|---|---|---|
| Microsoft 365 / Entra ID | Utenti, ruoli, MFA, dispositivi, licenze | Sola lettura su Microsoft Graph API |
| Google Workspace | Identità, accessi, dispositivi | API del provider |
| AWS | Accessi e risorse cloud | API del provider |
| Google Cloud | Accessi, gruppi, risorse di calcolo | API del provider |
| CSIRT Italia (ACN) | Bollettini pubblici | Sincronizzazione |
| Altri sistemi (server on-premise, apparati di rete, gestionali) | — | Evidenze caricate; per connettori specifici (es. Okta, Jira) chiedi in demo |
Nel registro, la colonna tipo di verifica indica per ogni controllo se è automatico o manuale.
Cosa resta manuale
Senza un’integrazione, i requisiti tecnici si dimostrano con evidenze caricate: ad esempio test di ripristino dei backup, patch di server e apparati, firewall e VPN, raccolta dei log, crittografia dei sistemi on-premise. Nispo tiene requisito, responsabile, stato, prova e scadenze; la verifica la fa una persona.
Presenza non vuol dire efficacia
La NIS2 chiede anche di valutare l’efficacia delle misure: un controllo presente non dice se reggerebbe a un attacco. Per questo Nispo affianca servizi di cybersecurity come penetration test e vulnerability assessment: i finding entrano nel registro e il retest ne documenta la chiusura.
Chi fa cosa tra Nispo e gli strumenti Microsoft: Nispo e Microsoft 365.