Panoramica della gestione degli incidenti di sicurezza

Cos'è un incidente della sicurezza?

Microsoft definisce un incidente di sicurezza nei propri Servizi online come una violazione della sicurezza confermata che porta alla distruzione, alla perdita, all'alterazione, alla divulgazione non autorizzata o all'accesso accidentale o illecito ai dati dei clienti o ai dati personali durante l'elaborazione. Ad esempio, l'accesso non autorizzato all'infrastruttura dei Servizi online Microsoft e l'esfiltrazione dei dati dei clienti costituiscono un incidente di sicurezza. Gli eventi di conformità che non influiscono sulla riservatezza, sull'integrità o sulla disponibilità dei servizi o dei dati dei clienti non sono considerati incidenti di sicurezza.

In che modo Microsoft risponde agli incidenti di sicurezza?

Ogni volta che si verifica un incidente di sicurezza, Microsoft si impegna a rispondere in modo rapido ed efficace per proteggere i servizi Microsoft e i dati dei clienti. Microsoft adotta una strategia di risposta agli incidenti progettata per indagare, contenere e rimuovere le minacce alla sicurezza in modo rapido ed efficiente.

I servizi cloud Microsoft vengono monitorati continuamente per rilevare eventuali segni di compromissione. Oltre al monitoraggio e agli avvisi di sicurezza automatizzati, tutti i dipendenti ricevono una formazione annuale per riconoscere e segnalare i segni di potenziali incidenti di sicurezza. I dipendenti, i clienti o gli strumenti di monitoraggio della sicurezza inoltrano qualsiasi attività sospetta ai team di risposta alla sicurezza specifici del servizio per l'indagine. Tutti i team operativi dei servizi, inclusi i team di risposta alla sicurezza specifici del servizio, mantengono una rotazione completa per garantire che le risorse siano disponibili per la risposta agli incidenti 24 ore su 24, 7 giorni su 7, 365 giorni all'anno. Le nostre rotazioni di reperibilità consentono a Microsoft di organizzare una risposta efficace agli incidenti in qualsiasi momento o scala, inclusi eventi diffusi o concomitanti.

Quando i team di risposta alla sicurezza specifici del servizio rilevano e inoltrano attività sospette, avviano un processo di analisi, contenimento, eliminazione e ripristino. Questi team coordinano l'analisi del potenziale incidente per determinarne l'ambito, incluso l'eventuale impatto sui clienti o sui dati dei clienti. Sulla base di questa analisi, i team di risposta alla sicurezza specifici del servizio collaborano con i team di assistenza interessati per sviluppare un piano per contenere la minaccia e ridurre al minimo l'impatto dell'incidente, eliminare la minaccia dall'ambiente e ripristinare completamente a uno stato di sicurezza noto. I team di assistenza competenti implementano il piano con il supporto dei team di risposta alla sicurezza specifici del servizio per garantire che la minaccia venga eliminata con successo e che i servizi interessati subiscano un ripristino completo.

Dopo che un incidente è stato risolto, i team di servizio implementano qualsiasi lezione appresa dall'incidente per prevenire, rilevare e rispondere meglio a incidenti simili in futuro. Alcuni eventi imprevisti di sicurezza, in particolare quelli che hanno un impatto sui clienti o che comportano una violazione dei dati, vengono sottoposti a un'autopsia completa dell'incidente. La valutazione finale è progettata per identificare errori tecnici, errori procedurali, errori manuali e altri difetti di processo che potrebbero aver contribuito all'incidente o che sono stati identificati durante il processo di risposta all'incidente. I miglioramenti identificati durante l'autopsia vengono implementati con il coordinamento dei team di risposta alla sicurezza specifici del servizio per aiutare a prevenire incidenti futuri e migliorare le capacità di rilevamento e risposta.

Come e quando i clienti vengono informati degli incidenti di sicurezza o privacy?

Ogni volta che Microsoft viene a conoscenza di una violazione della sicurezza che comporta la perdita, la divulgazione o la modifica non autorizzata dei dati dei clienti, invia una notifica ai clienti interessati entro 72 ore, come descritto nell'Addendum sulla protezione dei dati (DPA). L'impegno relativo alla sequenza temporale delle notifiche inizia quando si verifica la dichiarazione ufficiale dell'incidente di sicurezza. Quando si dichiara un incidente di sicurezza, il processo di notifica viene eseguito il più rapidamente possibile, senza indebiti ritardi.

Le notifiche includono una descrizione della natura della violazione, l'impatto approssimativo sull'utente e i passaggi di prevenzione (se applicabili). Se l'indagine di Microsoft non è completa al momento della notifica iniziale, la notifica indica anche i passaggi successivi e le tempistiche per la comunicazione successiva.

Se un cliente viene a conoscenza di un incidente che potrebbe avere un impatto su Microsoft, incluso, a titolo esemplificativo, una violazione dei dati, il cliente è tenuto a notificare tempestivamente a Microsoft l'incidente come definito nella legge sulla protezione dei dati.

I Servizi online Microsoft vengono regolarmente controllati per verificare la conformità alle normative e alle certificazioni esterne. Fare riferimento alla tabella seguente per la convalida dei controlli correlati alla gestione degli eventi imprevisti.

Azure e Dynamics 365

Audit esterni Sezione Data report più recente
ISO 27001

Dichiarazione di applicabilità
Certificato
A.16.1: Gestione degli incidenti di sicurezza delle informazioni e miglioramenti Giugno 9, 2026
ISO 27017

Dichiarazione di applicabilità
Certificato
A.16.1: Gestione degli incidenti di sicurezza delle informazioni e miglioramenti Giugno 9, 2026
ISO 27018

Dichiarazione di applicabilità
Certificato
A.9.1: Notifica di una violazione dei dati che coinvolge PII Giugno 9, 2026
SOC 1 IM-1: Framework di gestione degli eventi imprevisti
IM-2: Meccanismi di rilevamento e allarmi
IM-3: Esecuzione risposta agli eventi imprevisti
IM-4: Incidenti post-mortem
IM-6: Test di risposta agli incidenti
OA-7: accesso del tecnico di guardia
26 maggio 2026
SOC 2
SOC 3
CCM-9: Procedure forensi
CUEC: Segnalazione di eventi imprevisti
IM-1: Framework di gestione degli eventi imprevisti
IM-2: Meccanismi di rilevamento e allarmi
IM-3: Esecuzione risposta agli eventi imprevisti
IM-4: Incidenti post-mortem
IM-6: Test di risposta agli incidenti
OA-7: accesso del tecnico di guardia
SOC2-6: sito Web dell'assistenza clienti
SOC2-9: Dashboard di servizio
26 maggio 2026

Microsoft 365

Audit esterni Sezione Data report più recente
FedRAMP IR-4: Gestione degli eventi imprevisti
IR-6: Segnalazione di eventi imprevisti
IR-8: Piano di risposta agli incidenti
Giugno 26, 2026
Certificazione ISO 27001/27017

Dichiarazione di applicabilità
Certificazione (27001)
Certificazione (27017)
A.16.1: Gestione degli incidenti di sicurezza delle informazioni e miglioramenti 17 febbraio 2026
ISO 27018

Dichiarazione di applicabilità
Certificato
A.10.1: Notifica di una violazione dei dati che coinvolge PII 17 febbraio 2026
SOC 1 CA-26: Segnalazione degli eventi imprevisti di sicurezza
CA-47: Risposta agli eventi imprevisti
30 gennaio 2026
SOC 2 CA-12: Contratti di servizio
CA-13: Guide alla risposta agli eventi imprevisti
CA-15: Notifiche sull'integrità dei servizi

CA-26: Segnalazione degli eventi imprevisti di sicurezza
CA-29: Tecnici di guardia
CA-47: Risposta agli eventi imprevisti
30 gennaio 2026
SOC 3 CUEC-08: Segnalazione di eventi imprevisti 30 gennaio 2026

Risorse