Skip to main content
  1. Concetti/

Security Controls - Tipi e Funzioni

·2 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cosa fa
#

I controlli di sicurezza sono misure che riducono il rischio. Ogni controllo ha un tipo (dove agisce) e una funzione (come agisce).

TL;DR
#

Tipo      → dove si trova il controllo
Funzione  → cosa fa il controllo

Un controllo può avere sia un tipo che una funzione: "Una telecamera CCTV è un controllo Physical + Detective"


Tipi di controllo
#

TipoDove agisceEsempio
TechnicalSistemi, software, hardwareFirewall, IDS, encryption, MFA
AdministrativePolicy, procedure, personeAUP, training, change management
PhysicalSpazio fisicoSerrature, badge, telecamere, guardie

Funzioni di controllo
#

FunzioneQuando agisceScopoEsempio
PreventivePrima dell'attaccoImpedisce che accadaFirewall, patch, MFA
DetectiveDurante/dopoRileva che è accadutoSIEM, IDS, audit log, CCTV
CorrectiveDopoRipristina dopo l'incidenteBackup restore, patch post-breach
CompensatingQuando non puoi fixareRiduce l'esposizione senza risolvere il problemaFirewall davanti a legacy system
DeterrentPrimaScoraggia l'attaccanteCartelli "sorveglianza attiva", policy sanzionatorie
DirectivePrimaGuida il comportamentoPolicy, procedure, training obbligatorio
Important

Compensating è il più importante per l'esame: quando non puoi fixare o sostituire un sistema (legacy), metti controlli intorno ad esso. Non risolve la vulnerabilità — limita l'esposizione.


Caso reale — Legacy system
#

Scenario classico dell'esame e dei SOC reali:

Sistema legacy critico — non può essere patchato o sostituito
          |
          ├── Patch the system          → Corrective (ma non puoi farlo)
          ├── Block from network        → Preventive
          ├── Firewall + disable services → Compensating ← risposta corretta
          └── Monitor for anomalies    → Detective
Tip

Exam anchor: compensating = you can't fix it, so you protect around it.


Per l'esame Security+
#

Le domande chiedono spesso di identificare il tipo E la funzione:

"A company posts signs warning of video surveillance" → Tipo: Physical | Funzione: Deterrent

"An organization implements MFA for all logins" → Tipo: Technical | Funzione: Preventive

"A SIEM reviews logs weekly" → Tipo: Technical | Funzione: Detective


Scenario Reale
#

Lab 2026-05-10 — Ubuntu con Wazuh:

  • Wazuh = Technical + Detective (rileva la reverse shell via auditd)
  • UFW firewall = Technical + Preventive (blocca traffico in ingresso)
  • auditd = Technical + Detective (monitora syscall)
  • Segmentazione rete host-only = Technical + Compensating (isola il lab)

Collegato a
#

  • dfir — detective controls in azione
  • observability — SIEM come detective control
  • incident-response-lifecycle — i controlli nel ciclo IR

Related