Cosa è incluso
Il CaaS raggruppa ciò che farebbe un team di sicurezza se lo aveste, e lo esegue alla cadenza regolare fissata nel vostro contratto:
- Gestione delle vulnerabilità. Scansione esterna continua, scansione interna programmata, triage dei risultati e coordinamento con chi applica le patch. Misuriamo il tempo di correzione e lo riportiamo.
- Hardening e configurazione. Microsoft 365 / Google Workspace, identità (MFA, accesso condizionale, account privilegiati), endpoint, account cloud e perimetro di rete, esaminati rispetto a baseline di tipo CIS e alla vostra propensione al rischio.
- Policy e governance. Il set di policy che clienti, revisori e NIS2/DORA richiedono, scritto per essere seguito e non archiviato, mappato sui controlli ISO/IEC 27001.
- Formazione di consapevolezza. Sessioni brevi e specifiche per ruolo e simulazioni di phishing; i risultati alimentano la roadmap.
- Rischio fornitori e terze parti. Un processo di revisione per i nuovi fornitori e un riesame periodico per quelli che detengono i vostri dati.
- Retainer di incident response. Un ingegnere di riferimento, tempi di risposta concordati, un runbook provato e reportistica post-incidente.
- Reporting al management. Reporting e revisioni con il management alla cadenza fissata nel contratto, nella lingua che il vostro board legge.
Come lavoriamo
Un security lead di riferimento è responsabile del vostro account e non cambia senza preavviso. Il lavoro ingegneristico del CaaS — hardening, policy, rimedio — è svolto da ingegneri GlabIT (il monitoraggio continuativo, se aggiungete il servizio SOC, è disponibile con un modello di copertura contrattuale insieme a un SOC partner, come descritto in quella pagina). Le modifiche che apportiamo ai vostri sistemi sono registrate, concordate in anticipo e rese reversibili ovunque la piattaforma lo consenta; ogni raccomandazione arriva con la motivazione e il rischio di non applicarla.
Cosa il CaaS non è
Non è un SOC. Monitoraggio, detection engineering e triage degli alert — con copertura continuativa disponibile con un modello contrattuale — sono il servizio SOC e managed detection, che molti clienti CaaS aggiungono. Non è nemmeno un audit una tantum: se volete una fotografia puntuale, iniziate con un penetration test o con una gap analysis di conformità.