← Tutti i post

Opinione

CISA cambia il focus, il che è ottimo, ma molte PMI non sono pronte a seguirla

Sarebbe dovuto essere un momento da festeggiare. Il 28 settembre 2026, la US Cybersecurity and Infrastructure Security Agency ha ritirato il suo bollettino settimanale sulle vulnerabilità, presentando la mossa come coerente con uno spostamento più ampio dalla gestione delle vulnerabilità basata sulla gravità a una prioritizzazione basata sul rischio. Le vulnerabilità appena divulgate continueranno a essere registrate su CVE.org, ma le organizzazioni sono ora indirizzate verso il catalogo Known Exploited Vulnerabilities, gli avvisi di CISA stessa e gli alert di sicurezza dei fornitori per tutto ciò che richiede davvero un intervento.

In Guardian360 sosteniamo questa tesi da anni. Non ogni vulnerabilità merita la tua attenzione. La stragrande maggioranza delle falle divulgate non viene mai sfruttata, e rincorrerle tutte, invece della manciata che conta davvero, è un pessimo uso del tempo limitato di un team di sicurezza. Quindi, quando l’agenzia responsabile della cybersecurity federale negli Stati Uniti inizia a dire la stessa cosa, viene la tentazione di trattarla come una vittoria netta e passare oltre.

Non è proprio così semplice. CISA ha ragione sul principio. Ma molte delle organizzazioni con cui lavoriamo, in particolare le piccole e medie imprese, non sono ancora nella posizione di beneficiare affatto di quel principio.

Che cosa ha cambiato CISA in concreto?

Il cambiamento in sé è più circoscritto di quanto suggeriscano i titoli. CISA non ha smesso di tracciare le vulnerabilità; ha smesso di pubblicarne un riepilogo settimanale. Il ragionamento dell’agenzia poggia sul suo stesso FY2024-2025 Vulnerability Review, che ha analizzato i dati di sfruttamento del 2024 e del 2025 e ha rilevato che, sebbene il volume di vulnerabilità divulgate abbia continuato a crescere, il numero di quelle effettivamente sfruttate dagli attaccanti è aumentato solo marginalmente. In altre parole, l’ondata di nuove CVE non si traduce in un’ondata proporzionale di attacchi reali, quindi un elenco settimanale di tutte le novità non è probabilmente mai stato lo strumento più utile.

Vale la pena soffermarsi sulla portata di quell’ondata. L’ultimo aggiornamento di sicurezza mensile di Microsoft ha divulgato quasi mille vulnerabilità in un’unica release, ben al di sopra del suo volume tipico fino a poco tempo fa, e gli analisti si aspettano che i numeri di divulgazione dei fornitori continuino a salire prima di stabilizzarsi, come ha riportato Dark Reading. Le piattaforme di bug bounty hanno riferito che le segnalazioni sono raddoppiate e triplicate nello stesso periodo.

Una critica legittima sul come, non sul cosa

Nulla di tutto ciò significa che l’esecuzione sia stata irreprensibile. Kevin Surace, CEO di TokenCore, ha sollevato un punto degno di attenzione nella copertura del cambiamento da parte di Dark Reading: rimuovere il bollettino sposta il lavoro di comporre un quadro chiaro sui difensori, che sono già sotto pressione, in particolare nelle organizzazioni più piccole. Un affidabile punto di contatto settimanale che sparisce da un giorno all’altro, senza alcun sostituto diretto annunciato in parallelo, non è il modo più elegante di gestire una transizione che l’agenzia stessa ritiene giusta.

Avremmo preferito vedere CISA accompagnare l’annuncio con qualcosa di più costruttivo: una breve nota di migrazione, magari, che indicasse agli abbonati esistenti esattamente quali risorse svolgono ora il compito che svolgeva il bollettino. Il principio è solido. La comunicazione attorno a esso è stata maldestra.

CISA è davvero la tua unica fonte?

Detto questo, la critica regge solo se il bollettino di CISA fosse davvero insostituibile, e non lo era. Il catalogo KEV esiste già, è già la risorsa verso cui CISA sta ora attivamente indirizzando le persone e risponde già alla domanda che un riepilogo settimanale poteva solo accennare: quali vulnerabilità vengono effettivamente usate contro organizzazioni reali in questo momento. Gli avvisi dei fornitori continuano a prescindere. In Europa, la European Union Agency for Cybersecurity pubblica il proprio threat landscape report; la sua edizione più recente, che copre gli incidenti tra luglio 2024 e giugno 2025, trae la stessa conclusione di CISA: che il ransomware e il crimine a movente finanziario, non un’oscura coda lunga di vulnerabilità teoriche, restano la minaccia dominante, e che è l’igiene informatica di base a tenere davvero la maggior parte delle organizzazioni fuori dai guai.

Perdere una email settimanale è un fastidio. Non è la perdita di un intero sistema di allerta precoce.

Il vero problema: la maggior parte delle PMI non sta combattendo l’ultima vulnerabilità, sta combattendo la prima

È qui che la festa deve rallentare. La prioritizzazione delle vulnerabilità basata sul rischio è davvero un buon consiglio, ma è un consiglio per un’organizzazione che ha già i fondamentali in ordine: un inventario accurato degli asset, un processo di patching funzionante, l’autenticazione a più fattori sugli account che contano e backup che ha effettivamente testato. Solo una volta che quelle basi sono a posto ha senso spendere energie per capire quali delle vulnerabilità rimanenti meritino priorità sulle altre.

Moltissime piccole e medie imprese non sono ancora a quel punto. Il lavoro di ENISA sul threat landscape ribadisce lo stesso concetto da un’angolazione diversa: le PMI sono sempre più prese di mira proprio perché considerate punti di ingresso più facili, e l’igiene informatica di base, non sofisticati framework di prioritizzazione, è ciò che l’agenzia individua come difesa vitale. Il più recente Data Breach Investigations Report di Verizon aggiunge un numero più duro a questo quadro. Le vulnerabilità sfruttate sono diventate il principale vettore di accesso iniziale nel 2025, rappresentando il 31 per cento delle violazioni, in aumento rispetto al 20 per cento dell’anno precedente. Eppure solo il 26 per cento delle vulnerabilità critiche nel catalogo KEV di CISA è stato completamente rimediato nello stesso periodo, in calo rispetto al 38 per cento dell’anno prima. Le organizzazioni non stanno fallendo nel prioritizzare correttamente. Molte di esse stanno fallendo nell’agire del tutto, persino sulle vulnerabilità già segnalate come quelle che contano di più.

Dire a un’organizzazione in quella condizione di “concentrarsi sul rischio, non sulla gravità” è vero, ma salta un passaggio. Se non hai ancora corretto le vulnerabilità che sono già note per essere sfruttate, un modello di prioritizzazione più sofisticato non ti salverà. Ti darà solo un modo più elegante di descrivere lo stesso arretrato.

Se non CVSS, allora cosa?

Per le organizzazioni che hanno fatto il lavoro preparatorio, la risposta pratica non è complicata. Prioritizza in base al fatto che una vulnerabilità sia già elencata come sfruttata, nel modo più utile tramite KEV. Confronta questo con quanto sia effettivamente esposto l’asset interessato: un server esposto a internet comporta un rischio diverso rispetto a un sistema interno isolato che esegue lo stesso software. E collega entrambi all’impatto sul business: una vulnerabilità su un sistema che contiene dati dei clienti o che mantiene in funzione il processo produttivo primario merita attenzione prima di una su una macchina la cui indisponibilità nessuno noterebbe.

Nulla di tutto ciò è affascinante. È anche notevolmente più utile che trattare ogni CVE come ugualmente urgente, che è esattamente l’abitudine che CISA sta cercando di spezzare.

Prima di costruire un modello basato sul rischio, poniti una domanda più difficile

Che CISA cambi il focus è una cosa positiva, e merita di essere detto chiaramente anziché a malincuore. Ma la lezione per la maggior parte delle PMI non è “inizia a prioritizzare le vulnerabilità in base al rischio”. È “sii onesto sul fatto di esserti guadagnato o meno il diritto di prioritizzare”. Poni alla tua organizzazione la versione scomoda di quella domanda: se togliessi ogni framework e ogni modello di scoring, il patching sta avvenendo, la MFA è attivata dove conta, e i tuoi backup funzionerebbero davvero se ne avessi bisogno domani? Se la risposta a una qualsiasi di queste è no, è lì che deve andare la tua attenzione, prima che CVSS, KEV o qualsiasi altro acronimo entri nella conversazione.

Fonti