Domanda : Spett.le Amm.ne, in relazione al lotto Cyber con la presente siamo a richiedere i seguenti chiarimenti: Potete confermare le motivazioni operative o tecniche per cui una porta RDP risulta attualmente esposta su uno dei vostri server 193.43.199.4? Come viene potretto l’accesso al server? Che tipo di servizio viene erogato dal server? Dai nostri rilievi emergono diverse vulnerabilità (CVE) su IP: 141.95.97.4 (fotoreporter.regione.emilia-romagna.it). 193.43.199.116 (portale.ervet.it) 195.62.160.28 (RegioneEmiliaRomagnaNICA.spcoop.gov.it) 178.32.136.219 (ibc.mediagroup98.com) 93.43.199.105 193.43.199.108 193.43.199.126 (seifuori.art-er.it) 195.120.196.170(host-195-120-196-170.business.telecomitalia.it) Potete fornire chiarimenti in merito allo stato di gestione, mitigazione o risoluzione di tali vulnerabilità? Il questionario fornito rappresenta in modo completo e fedele tutte le entità, gli organismi e le strutture incluse nel perimetro della gara e della copertura cyber? Se vi sono delle differenze potete cortesemente dettagliarle? Esiste una segregazione adeguata tra le diverse entità e strutture dell’Ente, oppure alcune di esse operano su reti flat o con limitate o assenti segregazioni? Potete indicare il numero dei dati conservati all’interno dei vostri sistemi, specificando l’eventuale presenza di dati sanitari o altre categorie di dati particolari, come ad esempio dati bancari o carte? Effettuate valutazioni di sicurezza o audit sui vostri fornitori e quelli dei vostri partner tecnologici? In caso affermativo, con quale frequenza e attraverso quali metodologie? Quali tipologie di sistemi OT (Operational Technology) sono attualmente in uso e quale livello di integrazione presentano con l’infrastruttura IT? Grazie, cordiali saluti
Risposta :
1. Si tratta di una rete fuori dal perimetro assicurato, senza impatti sulla sicurezza dei sistemi regionali
2. Risposta articolata per punti:
a) Rispetto all’IP 141.95.97.4 (fotoreporter.regione.emilia-romagna.it): si tratta di un servizio di gestione immagini, foto, ecc. erogato da un fornitore in modalità cloud a cui già 15 giorni fa abbiamo segnalato le gravi vulnerabilità e siamo in attesa di remediation da parte del fornitore. ed in ogni caso si tratta di rete esterna non connessa con la rete di Regione Emilia-Romagna;
b) Rispetto all’IP 193.43.199.116 (portale.ervet.it): fuori perimetro; erogato da società corollata Art.ER; ed in ogni caso si tratta di rete esterna non connessa con la rete di Regione Emilia-Romagna;
c) Rispetto all’IP 195.62.160.28 (RegioneEmiliaRomagnaNICA.spcoop.gov.it): fuori perimetro; erogato da società controllata Lepida spa; ed in ogni caso si tratta di rete esterna non connessa con la rete di Regione Emilia-Romagna;
d) Rispetto all’IP 178.32.136.219 (ibc.mediagroup98.com): fuori perimetro; non conosciuta dal nostro sistema di asset management;
e) Rispetto all’IP 193.43.199.126 (seifuori.art-er.it): fuori perimetro; erogato da società controllata Art.ER a cui abbiamo segnalato la vulnerabilità; ed in ogni caso si tratta di rete esterna non connessa con la rete di Regione Emilia-Romagna;
f) Rispetto all’IP 195.120.196.170(host-195-120-196-170.business.telecomitalia.it): fuori perimetro ed in ogni caso si tratta di rete isolata non connessa con la rete di Regione Emilia-Romagna;
g) Rispetto all’IP 193.43.199.105: fuori perimetro ed in ogni caso si tratta di rete esterna non connessa con la rete di Regione Emilia-Romagna;
h) Rispetto all’IP 193.43.199.108: fuori perimetro ed in ogni caso si tratta di rete esterna non connessa con la rete di Regione Emilia-Romagna;
3. Si precisa che il questionario fornito rappresenta in modo completo e fedele tutte le entità, gli organismi e le strutture incluse nel perimetro della gara. Pertanto, la copertura concerne il Contraente Regione Emilia-Romagna e gli ulteriori assicurati indicati nella Scheda di polizza:
- Agenzia regionale per le Erogazioni in agricoltura;
- Agenzia regionale Ricostruzioni;
- Agenzia regionale per la Sicurezza territoriale e la protezione civile;
- Agenzia regionale di Sviluppo dei mercati telematici Intercent – ER;
- Agenzia per il lavoro;
4. Si rinvia alla risposta fornita al quesito numero PI055638-26
5. All'interno del catalogo regionale dei dati sono stati censiti e classificati oltre 2300 dataset di varia natura, tipologia e formato; si tratta di volumi di Petabyte. All'interno dei sistemi sono conservati anche dati personali relativi ai cittadini come anagrafiche, condizioni socio-economiche, dati sanitari per finalità di governo del Servizio Sanitario Regionale (SSR) e dati personali dei dipendenti regionali.
6. Allo stato attuale vengono sottoposti ad audit su tema adeguamento GDPR i fornitori individuati critici relativamente ai servizi IT erogati. La cadenza è annuale. In ottica NIS2 estenderemo l’audit anche sulle tematichie cyber.
7. I sistemi a nostra conoscenza sono relativi ad apparati di video sorveglianza, sistemi di controllo delle facility di palazzo che sono cmq totalmente isolati rispetto al resto della rete regionale ed in generale delle infrastrutture IT.