L.I.S.A.
Metodologia e limiti
Come vengono raccolti, distinti e rappresentati segnali pubblici senza confonderli con incidenti confermati.
1. Oggetto
L.I.S.A. descrive il contesto cyber osservabile attraverso fonti pubbliche. Non misura la totalità degli attacchi e non certifica compromissioni di organizzazioni italiane.
2. Categorie
- Aggiornamento nazionale: contenuto pubblico di CERT-AgID.
- Infrastruttura malevola: host o servizio classificato dalla fonte; la localizzazione non identifica la vittima.
- Segnale di attacco: telemetria aggregata; non prova successo o impatto.
- Anomalia Internet: variazione che richiede ulteriore analisi.
3. Fonti e rilevanza per l’Italia
La raccolta può utilizzare Feodo Tracker e ThreatFox per infrastrutture botnet C2, CERT-AgID per bollettini nazionali e Cloudflare Radar per misure aggregate. Ogni evento espone il motivo della relazione con l’Italia. Quando il Paese non è disponibile, il sistema può consultare dati pubblici del registro Internet tramite RDAP; non conserva la risposta ricevuta. ASN, Paese e localizzazione indicativa dell’infrastruttura non costituiscono attribuzione e non identificano una vittima. La mappa affianca distribuzioni DDoS L3 e infrastrutture C2 su livelli distinti: la co-presenza nello stesso Paese è un ausilio alla lettura, non una prova di relazione causale o coordinamento.
Le coordinate territoriali di riferimento contengono informazioni da world-countries, rese disponibili con licenza Open Database License.
4. Normalizzazione
Il sistema valida struttura, timestamp, categoria e fonte; assegna un identificativo stabile; riduce i duplicati; separa il perimetro Italia dal contesto globale. Principi e limiti sono pubblici, mentre soglie operative e regole interne di ponderazione non sono esposte.
L’indice di attività L7 colloca la media delle ultime 24 ore nella distribuzione giornaliera di una serie Cloudflare MIN0_MAX su una finestra di 56 giorni, con fallback dichiarato a 28 giorni quando necessario. Il valore 0–100 è un percentile relativo, non un volume assoluto. Gli scostamenti a 24 ore e 7 giorni sono mostrati separatamente in punti della serie normalizzata; livello di confidenza e ampiezza della baseline accompagnano il dato. La misura riguarda richieste HTTP mitigate da sorgenti osservate in Italia e non equivale a un conteggio di incidenti o attacchi riusciti.
La quota DDoS L3 con destinazione Italia resta una percentuale relativa dei byte osservati, non un conteggio di attacchi. Dopo almeno 14 giornate archiviate viene affiancata da percentile mobile fino a 90 giorni, persistenza sopra il quartile superiore, numero di origini e quota concentrata nelle prime tre. La baseline usa soltanto il giorno selezionato e quelli precedenti; il risultato descrive il dataset e non costituisce una stima autonoma del rischio.
5. Cyber Pulse
I Pulse Italia e Global hanno baseline e componenti separate. Ogni punteggio richiede almeno due serie con almeno 24 campioni orari precedenti nella finestra mobile di sette giorni. Il Pulse Italia usa soltanto serie riferite all’Italia; il Pulse Global usa il totale C2 attive e il numero di Paesi C2 osservati. Totali globali e distribuzioni descrittive non concorrono al Pulse Italia. È un indice contestuale, non una probabilità di attacco o una misura del rischio di una singola organizzazione.
6. Contesto geopolitico
Lo snapshot può essere aggiornato mentre una fonte è degradata. Ultimo tentativo e ultimo successo sono distinti: un timeout non rinnova la freschezza dei dati. GDELT usa profili scaglionati e backoff; la mancanza di nuove osservazioni durante un degrado non dimostra assenza di eventi. I tempi Cloudflare descrivono la raccolta cumulativa dei dataset, incluse eventuali richieste fallite e fallback, non la latenza di una singola API. La disponibilità di sette dataset non esclude l’uso di una finestra L7 ridotta, segnalata come degrado.
Un modulo facoltativo raccoglie metadati pubblici da fonti aperte e istituzionali, li raggruppa per tema e li associa separatamente ai perimetri Italia e Global. Le due viste impiegano raccolte, conteggi e baseline indipendenti. La pressione geopolitica resta separata dal Cyber Pulse. Un collegamento con un evento cyber indica soltanto prossimità temporale e compatibilità tematica: non dimostra causalità, coordinamento, responsabilità o attribuzione. Titolo, fonte, data e collegamento originale consentono sempre la verifica dell’elemento rappresentato.
7. Monitor dei servizi istituzionali
La raggiungibilità viene osservata da punti di rete distinti. La sonda esterna descrive meglio l’esperienza pubblica; la sonda collocata presso l’hosting conserva valore diagnostico. Un singolo esito negativo viene mostrato come misura da consolidare e non come indisponibilità certa. Lo stato Offline richiede almeno due osservazioni recenti concordi. Differenze fra sonde, latenza, istante del controllo e qualità delle evidenze restano consultabili nella pagina dedicata.
La compatibilità con eventi DDoS usa prossimità temporale e segnali contestuali. Non prova un nesso causale, non attribuisce responsabilità e non certifica un incidente.
8. Archivio e copertura
Gli eventi normalizzati e gli aggregati giornalieri alimentano timeline e calcoli longitudinali. Il recupero iniziale richiede sei mesi, ma la copertura effettiva dipende da ciò che ciascuna fonte rende disponibile. Le lacune non vengono interpolate. Per le C2, indirizzo completo, porta, fonte e dettaglio puntuale restano consultabili per 30 giorni. Superata la soglia, il record viene sostituito da un aggregato che conserva soltanto giorno, primo ottetto IPv4 o primo gruppo IPv6, cella geografica ampia e conteggio. Le distribuzioni Cloudflare sono conservate come aggregati giornalieri per Paese, senza indirizzi IP o record grezzi.
9. Privacy e minimizzazione
La posizione delle C2 è rappresentativa del Paese o di una cella geografica ampia, con livello di precisione dichiarato. La cache di arricchimento scade entro 30 giorni e non contiene la risposta RDAP originale. La misurazione delle visite conserva soltanto giorno, codice Paese e contatore; l’indirizzo IP del visitatore è elaborato in memoria e scartato.
10. Segnalazioni
Correzioni metodologiche o richieste relative ai dati possono essere inviate a info@apinfosec.com.