<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Aggiornamenti Normativi e di Compliance | Gabriele Ilardi</title>
    <link>https://intel.gabrieleilardi.com/</link>
    <atom:link href="https://intel.gabrieleilardi.com/feeds/it/all.xml" rel="self" type="application/rss+xml" />
    <description>Aggiornamenti normativi su NIS2, ISO 27001, PCI DSS e cloud security, più le vulnerabilità critiche, da fonti istituzionali.</description>
    <language>it-IT</language>
    <lastBuildDate>Mon, 28 Sep 2026 08:00:00 GMT</lastBuildDate>
    <ttl>360</ttl>
    <item>
      <title>[SCADENZA] NIS2 Italia: misure di sicurezza di base da completare entro ottobre 2026</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-28-a114e09a72</link>
      <guid isPermaLink="false">2026-09-28-a114e09a72</guid>
      <pubDate>Mon, 28 Sep 2026 06:00:00 GMT</pubDate>
      <category>regulatory</category>
      <category>NIS2 &amp; D.Lgs. 138/2024</category>
      <description>&lt;p&gt;&lt;strong&gt;Cosa cambia:&lt;/strong&gt; ACN ha fissato a ottobre 2026 il termine entro cui i soggetti NIS devono completare le misure di sicurezza di base, dopo l&apos;avvio degli obblighi di notifica degli incidenti a gennaio 2026. Riguarda tutti i soggetti che hanno ricevuto da ACN la comunicazione di inclusione nel perimetro NIS.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Eseguire subito una gap analysis dei controlli rispetto alle misure di base ACN e raccogliere le evidenze per ciascuna misura prima della scadenza.&lt;/p&gt;&lt;p&gt;ACN (Agenzia per la Cybersicurezza Nazionale) | D.Lgs. 138/2024 Art. 24 | &lt;a href=&quot;https://www.acn.gov.it/portale/en/w/normativa-nis-date-e-informazioni-utili-per-un-implementazione-efficace&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[VULNERABILITÀ CRITICA] Citrix NetScaler ADC e Gateway: 8 vulnerabilità risolte, 2 già sfruttate</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-27-52d2acb2d8</link>
      <guid isPermaLink="false">2026-09-27-52d2acb2d8</guid>
      <pubDate>Sun, 27 Sep 2026 06:00:00 GMT</pubDate>
      <category>vulnerability</category>
      <category>CRITICAL</category>
      <description>&lt;p&gt;&lt;strong&gt;Impatto:&lt;/strong&gt; Citrix segnala lo sfruttamento di CVE-2026-88771 e CVE-2026-88772 su apparati NetScaler non aggiornati. Sono dispositivi di solito esposti su internet e usati per l&apos;accesso remoto.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Applicare gli aggiornamenti Citrix su tutte le istanze ADC e Gateway, poi verificare log e sessioni attive per individuare accessi avvenuti prima dell&apos;aggiornamento.&lt;/p&gt;&lt;p&gt;CSIRT Italia (ACN) | CVE-2026-88771, CVE-2026-88772 | &lt;a href=&quot;https://www.acn.gov.it/portale/w/vulnerabilita-in-prodotti-citrix-netscaler&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[VULNERABILITÀ CRITICA] Microsoft SharePoint: code injection sfruttata attivamente</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-25-9267975d95</link>
      <guid isPermaLink="false">2026-09-25-9267975d95</guid>
      <pubDate>Fri, 25 Sep 2026 06:00:00 GMT</pubDate>
      <category>vulnerability</category>
      <category>CRITICAL</category>
      <description>&lt;p&gt;&lt;strong&gt;Impatto:&lt;/strong&gt; CISA conferma lo sfruttamento attivo: un attaccante autenticato può eseguire codice da remoto sui server SharePoint.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Applicare le mitigazioni Microsoft a tutte le farm SharePoint on-premises e verificare che nessuna sia raggiungibile da internet.&lt;/p&gt;&lt;p&gt;CISA Known Exploited Vulnerabilities | CVE-2026-65660 | &lt;a href=&quot;https://nvd.nist.gov/vuln/detail/CVE-2026-65660&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[VULNERABILITÀ CRITICA] Adobe Commerce e Magento: falla di autorizzazione sfruttata attivamente</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-24-1c3d1f403b</link>
      <guid isPermaLink="false">2026-09-24-1c3d1f403b</guid>
      <pubDate>Thu, 24 Sep 2026 06:00:00 GMT</pubDate>
      <category>vulnerability</category>
      <category>CRITICAL</category>
      <description>&lt;p&gt;&lt;strong&gt;Impatto:&lt;/strong&gt; Un attaccante non autenticato può ottenere accesso privilegiato a risorse sensibili senza interazione dell&apos;utente.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Aggiornare secondo il bollettino Adobe, poi verificare che negli script dello store e del checkout non ci siano modifiche inattese.&lt;/p&gt;&lt;p&gt;CISA Known Exploited Vulnerabilities | CVE-2026-71362 | &lt;a href=&quot;https://nvd.nist.gov/vuln/detail/CVE-2026-71362&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[VULNERABILITÀ CRITICA] F5 BIG-IP APM: esecuzione di codice remoto senza autenticazione con profili OAuth</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-22-78e62c2680</link>
      <guid isPermaLink="false">2026-09-22-78e62c2680</guid>
      <pubDate>Tue, 22 Sep 2026 06:00:00 GMT</pubDate>
      <category>vulnerability</category>
      <category>CRITICAL</category>
      <description>&lt;p&gt;&lt;strong&gt;Impatto:&lt;/strong&gt; Heap overflow sfruttabile senza credenziali quando su un virtual server sono configurati una access policy e un profilo OAuth. BIG-IP APM gestisce spesso VPN e SSO.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Individuare i virtual server con access policy e profilo OAuth e applicare la correzione o la mitigazione F5.&lt;/p&gt;&lt;p&gt;CISA Known Exploited Vulnerabilities | CVE-2026-94127 | &lt;a href=&quot;https://nvd.nist.gov/vuln/detail/CVE-2026-94127&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[VULNERABILITÀ ALTA] Plugin CRI di containerd: 5 vulnerabilità su EKS, ECS, Fargate e Bottlerocket</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-22-fffdfafbdb</link>
      <guid isPermaLink="false">2026-09-22-fffdfafbdb</guid>
      <pubDate>Tue, 22 Sep 2026 06:00:00 GMT</pubDate>
      <category>vulnerability</category>
      <category>HIGH</category>
      <description>&lt;p&gt;&lt;strong&gt;Impatto:&lt;/strong&gt; Le vulnerabilità in containerd dalla 1.7 alla 2.3 includono image cache poisoning ed esecuzione di comandi, con CVSS fino a 8.8. AWS aggiorna i runtime gestiti; nodi self-managed e AMI personalizzate restano a carico del cliente.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Censire le versioni di containerd su node group EKS self-managed e AMI personalizzate, aggiornare alla release upstream corretta e ruotare i nodi.&lt;/p&gt;&lt;p&gt;AWS Security Bulletins | CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262 | &lt;a href=&quot;https://aws.amazon.com/security/security-bulletins/rss/2026-046-aws/&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[LINEE GUIDA] Linee guida AWS per una landing zone sicura nella European Sovereign Cloud</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-16-5dd58e4e05</link>
      <guid isPermaLink="false">2026-09-16-5dd58e4e05</guid>
      <pubDate>Wed, 16 Sep 2026 06:00:00 GMT</pubDate>
      <category>regulatory</category>
      <category>Cloud Security</category>
      <description>&lt;p&gt;&lt;strong&gt;Cosa cambia:&lt;/strong&gt; La European Sovereign Cloud è una partizione AWS separata (aws-eusc) gestita nell&apos;UE, con control plane e IAM propri. Account, policy e strumenti creati per le Region commerciali non vengono riportati automaticamente.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Se si prevedono workload sovrani in UE, progettare da zero struttura degli account, SCP e logging per la partizione aws-eusc invece di copiare la configurazione commerciale.&lt;/p&gt;&lt;p&gt;AWS Security Blog | AWS European Sovereign Cloud | &lt;a href=&quot;https://aws.amazon.com/blogs/security/architecting-a-secure-landing-zone-in-the-aws-european-sovereign-cloud/&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[LINEE GUIDA] PCI SSC pubblica un information supplement sulla sicurezza dei sistemi AI</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-15-1cc9c281ff</link>
      <guid isPermaLink="false">2026-09-15-1cc9c281ff</guid>
      <pubDate>Tue, 15 Sep 2026 06:00:00 GMT</pubDate>
      <category>regulatory</category>
      <category>PCI DSS v4.0.1</category>
      <description>&lt;p&gt;&lt;strong&gt;Cosa cambia:&lt;/strong&gt; Il documento tratta la sicurezza dell&apos;AI usata negli ambienti di pagamento e la difesa dei sistemi tradizionali da attacchi che sfruttano l&apos;AI. Sono linee guida, non nuovi requisiti, ma è probabile che gli assessor le usino come riferimento.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Censire i componenti AI che interagiscono con il perimetro CDE o con i dati di carta e verificarli rispetto al documento prima del prossimo assessment.&lt;/p&gt;&lt;p&gt;PCI Security Standards Council | PCI SSC Information Supplement | &lt;a href=&quot;https://blog.pcisecuritystandards.org/just-published-security-considerations-for-ai-systems&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[LINEE GUIDA] AWS STS sostituisce i limiti dei session token con un unico limite di 4.096 byte</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-15-2703ba831b</link>
      <guid isPermaLink="false">2026-09-15-2703ba831b</guid>
      <pubDate>Tue, 15 Sep 2026 06:00:00 GMT</pubDate>
      <category>regulatory</category>
      <category>Cloud Security</category>
      <description>&lt;p&gt;&lt;strong&gt;Cosa cambia:&lt;/strong&gt; STS ha sostituito i limiti di packed policy e di dimensione del session token con un unico limite di 4.096 byte e ora riporta la dimensione del token nelle risposte API. Chi usa session policy estese o molti session tag ha più margine e un modo per monitorarlo.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Rivedere i flussi di federazione e di assunzione dei ruoli che superavano il limite di packed policy e aggiungere il monitoraggio della dimensione del token.&lt;/p&gt;&lt;p&gt;AWS Security Blog | AWS STS | &lt;a href=&quot;https://aws.amazon.com/blogs/security/aws-sts-simplifies-session-token-size-limits-and-adds-session-token-size-monitoring/&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>[NUOVA NORMA] Nuovo PCI Key Management and Operations (KMO) Standard v1.0</title>
      <link>https://intel.gabrieleilardi.com/#2026-09-14-fa22718974</link>
      <guid isPermaLink="false">2026-09-14-fa22718974</guid>
      <pubDate>Mon, 14 Sep 2026 06:00:00 GMT</pubDate>
      <category>regulatory</category>
      <category>PCI DSS v4.0.1</category>
      <description>&lt;p&gt;&lt;strong&gt;Cosa cambia:&lt;/strong&gt; Nuovo standard PCI con requisiti di sicurezza e di test per chi gestisce sistemi che usano chiavi crittografiche a protezione dei dati di pagamento. Riguarda in particolare processor, gestori di HSM e key custodian.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Azione raccomandata:&lt;/strong&gt; Confrontare le procedure attuali di gestione delle chiavi (requisiti PCI DSS 3.6 e 3.7) con il KMO v1.0 ed elencare i gap prima del prossimo ciclo di assessment.&lt;/p&gt;&lt;p&gt;PCI Security Standards Council | PCI KMO Standard v1.0 | &lt;a href=&quot;https://blog.pcisecuritystandards.org/just-published-pci-key-management-operations-kmo-standard-v1.0&quot;&gt;Bollettino originale&lt;/a&gt;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
