Che cos'è la gestione continua dell'esposizione alle minacce (CTEM)?

Pubblicato il 5 giugno 2026
By Derek Robertson and Matthew Kosinski

La gestione continua dell'esposizione alle minacce, o CTEM, è una disciplina di cybersecurity che enfatizza la valutazione dell'esposizione in tempo reale e continua e l'assegnazione delle priorità alle minacce informatiche.

Gartner ha introdotto il concetto di CTEM all'inizio del 2020, delineando un processo in cinque fasi per semplificare la gestione del rischio e renderla più completa: definizione, scoperta, definizione delle priorità, convalida e mobilitazione.

Il CTEM è una forma evoluta di gestione delle vulnerabilità, ovvero la pratica di base di identificare, valutare e dare priorità alle minacce. Integra la gestione tradizionale delle vulnerabilità con sofisticate funzionalità di prioritizzazione e validazione che permettono alle organizzazioni di identificare con precisione quali minacce siano le più pericolose in qualsiasi momento. Il CTEM monitora continuamente l'ecosistema IT, dando priorità alle correzioni in modo strettamente allineato con le priorità aziendali. 

L'obiettivo del CTEM è abilitare una sicurezza proattiva concentrando le risorse di un'organizzazione sui rischi informatici che rappresentano le minacce più legittime e immediate all'ambiente. In questo modo, il CTEM può contribuire a ridurre lo stress da avvisi e il tempo medio di riparazione (MTTR).

I recenti progressi nell'informatica rendono un approccio proattivo alla sicurezza ancora più cruciale di prima. Gli analisti di Gartner hanno scritto nel maggio 20261 che Claude Mythos Preview e Project Glasswing di Anthropic "richiedono" un CTEM efficace. Analogamente, un report di IDC del marzo 20262 afferma che i processi CTEM in corso saranno cruciali per prepararsi alla crittografia post-quantistica.

Come funziona il CTEM

Il framework CTEM prevede cinque fasi chiave: definizione dell'ambito, scoperta, assegnazione delle priorità, validazione e mobilitazione.

Ambito

L'ambito di ambito è il processo di decisione su quali elementi dell'infrastruttura IT saranno inclusi nel CTEM.

Un programma CTEM può includere ambienti cloud, data storage on-premise, componente di terze parti o qualsiasi combinazione di questi elementi. Determinare quali elementi sono inclusi nel processo di gestione e quali in particolare verranno gestiti è probabilmente il passo più cruciale per garantire che il CTEM guidi i risultati aziendali.

I team di sicurezza iniziano facendo l'inventario degli asset e definendo quali sono i cosiddetti "fiori all'occhiello" che sono cruciali per il funzionamento aziendale. Successivamente mappano in modo completo la superficie di attacco: come le minacce in evoluzione potrebbero entrare attraverso asset rivolti a internet e cloud, connessioni interne dove queste minacce possono diffondersi, punti di connessione di terze parti che potrebbero essere vulnerabili e opportunità di phishing o ingegneria sociale.

L'esito del processo di definizione è un elenco di asset critici per il business e le corrispondenti mappe delle loro superfici di attacco. Queste informazioni guidano il resto del ciclo CTEM.

L'ambito viene in genere rivisitato quando vengono apportate modifiche significative all'ambiente, come la migrazione al cloud o l'aggiunta di nuovi fornitori, o quando il contesto aziendale cambia.

Rilevamento

La scoperta è il processo di raccolta di informazioni sulle minacce all'ambiente IT. Nel contesto del CTEM, la caratteristica più significativa di questa fase è che è continua. I team di sicurezza utilizzano strumenti di scansione automatica delle vulnerabilità per valutare costantemente l'ambiente CTEM alla ricerca di vulnerabilità esistenti e potenziali percorsi di attacco.

I team CTEM utilizzano vari strumenti per scansionare in modo completo ogni asset. Strumenti comuni includono il test dinamico di sicurezza delle applicazioni (DAST), l'analisi della composizione software (SCA), la gestione della superficie d'attacco (ASM), il rilevamento e la risposta alle minacce d'identità (ITDR) e molti altri programmi di sicurezza automatizzati.

I risultati del processo di scoperta spesso influiscono sull'ambito, poiché la scansione continua delle vulnerabilità rivela quali parti della superficie di attacco sono più vulnerabili e dovrebbero essere prioritarie dal CTEM.

Assegnazione delle priorità

Dopo aver definito e analizzato la superficie di attacco, i team CTEM decidono quali minacce affrontare e in quale ordine. 

Il CTEM adotta un approccio più dettagliato all'assegnazione delle priorità rispetto a molte pratiche tradizionali di valutazione del rischio di sicurezza, concentrandosi solo su quegli obiettivi più a rischio e rilevanti per i risultati aziendali. 

I criteri comuni di definizione delle priorità CTEM includono: 

  • Sfruttabilità, ovvero la facilità con cui i criminali informatici possono utilizzare al meglio una vulnerabilità. 

  • Criticità, ovvero quanto sono importanti gli elementi vulnerabili per le funzioni aziendali. 

  • Contesto, ovvero come gli asset sono collegati ad altri elementi dell'ambiente. La prioritizzazione per contesto spesso include un'analisi formale del percorso di attacco, che identifica come una catena potrebbe formarsi da vulnerabilità a asset critici.  

  • Intelligence, ovvero conoscenza delle vulnerabilità note agli hacker e con maggiori probabilità di essere sfruttate nella pratica. 

L'obiettivo della definizione delle priorità è produrre un elenco gerarchico di vulnerabilità che contenga tutti gli elementi rientranti nell'ambito del progetto CTEM. 

Convalida

La validazione è un passaggio cruciale che differenzia la CTEM dalla gestione tradizionale delle vulnerabilità. Consiste nel dimostrare che le vulnerabilità identificate siano davvero sfruttabili nella pratica.

Validando le vulnerabilità, i team di sicurezza possono determinare se un'esposizione è accessibile, se può essere sfruttata date le condizioni della rete, se le misure di sicurezza esistenti sono sufficienti a proteggerla e quali danni potrebbero derivare dal suo sfruttamento.

Per convalidare le vulnerabilità, i team di sicurezza spesso simulano attacchi informatici nel mondo reale. Le simulazioni possono essere eseguite manualmente con un red team, strumenti automatici di test di penetrazione o una combinazione di entrambi.

Mobilitazione

La mobilitazione è la fase in cui l'organizzazione agisce sugli insight acquisiti nelle precedenti fasi del CTEM.

I team di sicurezza raccomandano correzioni specifiche per ogni vulnerabilità, inclusi nuovi controlli, versioni specifiche delle patch, modifiche alla configurazione e istruzioni per eventuali dipendenze che potrebbero essere interessate. Alcune vulnerabilità ben definite e a basso rischio (come credenziali esposte, porte aperte e semplici configurazioni errate) possono essere risolte tramite semplici automazioni.

I team di sicurezza spiegano anche perché queste vulnerabilità sono state scelte come priorità per la correzione e aiutano a integrare le correzioni nei workflow dei team assegnati a ciascuna vulnerabilità. Questa parte del processo richiede collaborazione e comunicazione a livello aziendale, rendendo il CTEM tanto un processo di gestione del cambiamento quanto una questione di cybersecurity. 

IBM DevOps

Cos'è DevOps?

Andrea Crawford spiega cos'è DevOps, il suo valore e in che modo le pratiche e gli strumenti DevOps ti aiutano a spostare le tue app nell'intera delivery pipeline, dall'ideazione alla produzione. Guidato dai principali leader di pensiero IBM, il curriculum è progettato con lo scopo di aiutare i leader aziendali ad acquisire le conoscenze necessarie per dare priorità agli investimenti nell'AI che possono promuovere la crescita.

CTEM e gestione delle vulnerabilità a confronto

Il CTEM è un programma completo che integra numerosi elementi della gestione delle vulnerabilità, ampliandone significativamente la portata, migliorandone la frequenza e affinandone la focalizzazione.

Il workflow tradizionale di gestione delle vulnerabilità è leggermente diverso dal workflow CTEM principale. Le fasi della gestione delle vulnerabilità includono:

  1. Scoperta: una valutazione delle vulnerabilità identifica, valuta e segnala le debolezze della sicurezza e i loro potenziali impatti.

  2. Categorizzazione e assegnazione delle priorità: gli strumenti di gestione delle vulnerabilità si avvalgono di fonti di threat intelligence, come la lista Common Vulnerabilities and Exposures (CVE), per valutare la criticità della vulnerabilità.

  3. Risoluzione: Il team di sicurezza interviene per risolvere il problema, mitigarlo o lasciarlo irrisolto, a seconda della gravità della vulnerabilità.

  4. Rivalutazione: un nuovo controllo del sistema per assicurarsi che la risoluzione abbia funzionato come previsto.

  5. Reporting: dove lo stato della rete, così come stabilito durante la gestione delle vulnerabilità, viene condiviso con gli stakeholder.

Il CTEM prende gli stessi principi e processi di base, li integra con strumenti avanzati e collega strettamente la scoperta, la valutazione e la correzione delle vulnerabilità all'impatto aziendale.

In definitiva, il CTEM può essere considerato un'evoluzione della gestione delle vulnerabilità più mirata, raffinata e allineata al business.

Strumenti CTEM

Alcuni degli strumenti più comuni utilizzati per il CTEM includono:

Piattaforme di gestione delle vulnerabilità

Le piattaforme di gestione delle vulnerabilità in genere forniscono dashboard per il reporting di metriche come il tempo medio di rilevamento (MTTD) e il tempo medio di risposta (MTTR). Molti includono anche database di vulnerabilità identificate e strumenti di correzione come la gestione automatizzata delle patch e le funzioni di gestione della configurazione.

Soluzioni di gestione della superficie di attacco

Gestione della superficie di attacco fornisce visibilità in tempo reale e continua sulle vulnerabilità e sui vettori di attacco man mano che emergono. Gli strumenti ASM spesso esaminano la rete aziendale dal punto di vista di un hacker, identificando gli obiettivi e valutando i rischi in base alle opportunità che presentano a un criminale informatico.

Security Information and Event Management (SIEM)

Le piattaforme SIEM aiutano i team di sicurezza aziendali a rilevare le anomalie del comportamento degli utenti e utilizzano l'intelligenza artificiale (AI) per automatizzare molti dei processi manuali connessi al rilevamento delle minacce e alla risposta agli incidenti.

Soluzioni di simulazione di violazioni e attacchi

Soluzioni automatiche di simulazione di violazioni e attacchi per simulare continuamente gli attacchi informatici per testare i controlli di sicurezza e fornire insight attuabili.

Benefici del CTEM

I vantaggi dell'implementazione del CTEM includono una risposta più rapida alle vulnerabilità, l'allineamento tra sicurezza e risultati aziendali e una visione più robusta della superficie di attacco dell'organizzazione.

Risposta più rapida

Con il suo approccio completo alla definizione delle priorità, il CTEM aiuta a eliminare i falsi positivi indirizzando i team di sicurezza verso vulnerabilità sfruttabili anziché teoriche. I team sono quindi in grado di rispondere rapidamente e in modo deciso grazie al workflow definito nella fase di mobilitazione del CTEM. 

Allineamento tra business e sicurezza

Le priorità definite dal CTEM tengono conto della riduzione del rischio aziendale insieme alla vulnerabilità tecnica, il che aiuta a creare allineamento tra gli sforzi di sicurezza di un'organizzazione e i suoi obiettivi aziendali. Questo allineamento facilita la comunicazione dei rischi ai vertici aziendali e la giustificazione degli investimenti necessari in materia di sicurezza.

Vista completa della superficie di attacco

Attraverso un monitoraggio continuo, un ambito focalizzato e una validazione approfondita, il CTEM offre ai team di sicurezza una visione in tempo reale del livello di sicurezza di un'organizzazione, a differenza di una serie di istantanee statiche. Di conseguenza, il team di sicurezza può comprendere meglio non solo le vulnerabilità in isolamento, ma anche come i punti vulnerabili della loro infrastruttura IT siano collegati.

Sfide del CTEM

Le sfide dell'implementazione del CTEM includono l'unione dei workflow organizzativi, le spese potenzialmente elevate e l'eliminazione dei colli di bottiglia alla correzione.

Collaborazione a livello di organizzazione

L'ambito del CTEM è vasto, non solo nel coprire l'intera superficie di attacco, ma nell'unire IT, business, sicurezza e DevOps in workflow condivisi di scoperta, assegnazione delle priorità e correzione. E definire l'ambito stesso del progetto può rappresentare un ostacolo importante, richiedendo un accurato inventario degli obiettivi aziendali e delle risorse.

Costo elevato

I workflow CTEM vengono eseguiti in modo continuativo, il che può richiedere ingenti investimenti in strumenti, servizi e personale per la sicurezza e il monitoraggio. I costi possono essere proibitivi, soprattutto per le aziende di medie dimensioni.

Eliminazione dei colli di bottiglia

Sebbene la fase di mobilitazione sia pensata per mettere in pratica gli insight raccolti tramite CTEM, correggere le esposizioni all'interno dell'organizzazione spesso richiede collaborazione tra team e pratiche di gestione del cambiamento. Questi requisiti spesso vanno oltre l'ambito stesso del processo CTEM.

Autori

Derek Robertson

Staff Writer

IBM Think

Matthew Kosinski

Staff Editor

IBM Think

Soluzioni correlate
IBM Instana Observability

Sfrutta la potenza dell'AI e dell'automazione per risolvere in modo proattivo i problemi in tutto lo stack di applicazioni.

Esplora IBM Instana Observability
Soluzioni DevOps

Utilizza il software e gli strumenti DevOps per creare, implementare e gestire app cloud-native su più dispositivi e ambienti.

Esplora le soluzioni DevOps
Servizi di consulenza cloud

Accelera l'agilità e la crescita della tua azienda. Modernizza costantemente le applicazioni su tutte le tue piattaforme usufruendo dei nostri servizi di consulenza per il cloud.

Esplora i servizi di consulenza cloud
Fasi successive

Dal rilevamento proattivo dei problemi con IBM Instana alle analisi in tempo reale su tutto il tuo stack, puoi mantenere le applicazioni cloud-native in esecuzione in modo affidabile.

  1. Scopri IBM Instana
  2. Esplora le soluzioni DevOps