Vai al contenuto
GlabIT
GlabIT

Monitoraggio · rilevamento · risposta

SOC e managed detection

Monitoraggio SOC, rilevamento e risposta per endpoint, identità, cloud e rete, mappati su MITRE ATT&CK; copertura e autorità di risposta definite dal contratto.

In una frase

Monitoraggio di endpoint, identità, cloud e rete con rilevamenti mappati su MITRE ATT&CK, triage umano degli alert sottoposti a escalation e un percorso di risposta concordato prima del primo incidente — con copertura continuativa disponibile tramite un modello di copertura contrattuale.

A chi serve

  • Organizzazioni che devono dimostrare capacità di monitoraggio e gestione degli incidenti (NIS2, DORA, ISO/IEC 27001, assicurazione cyber)
  • Aziende con log e una licenza EDR, ma nessuno che li guardi alle 03:00
  • Team IT che ricevono alert e vogliono un secondo paio di occhi per dire "questo conta, questo no"
  • Gruppi distribuiti tra Italia, Romania e altrove che hanno bisogno di comunicazione sugli incidenti in più di una lingua

Cosa è incluso

  • Onboarding della telemetria. Endpoint detection and response, log di accesso e audit dell’identity provider, Microsoft 365 / Google Workspace, piano di controllo cloud (Azure, AWS, GCP), sicurezza email, firewall e VPN. Vi diciamo quali sorgenti danno la miglior copertura per euro speso e partiamo da lì.
  • Detection engineering. Un catalogo di rilevamenti mappati su MITRE ATT&CK, tarati sul vostro ambiente. Nuovi rilevamenti vengono aggiunti dalla threat intelligence rilevante per il vostro settore e la vostra geografia, e da ciò che le attività di test ci insegnano sul vostro parco.
  • Triage umano. Gli analisti esaminano gli alert sottoposti a escalation, raccolgono il contesto e decidono. Ricevete casi con evidenze, non alert grezzi.
  • Risposta. Azioni di contenimento secondo i vostri runbook scritti e la vostra autorizzazione, dalla disabilitazione di account e isolamento di endpoint al coordinamento con il vostro fornitore IT, più supporto alla comunicazione sugli incidenti in inglese, italiano o romeno.
  • Reporting. Report regolari del servizio e report degli incidenti pensati per sostenere il vostro processo di notifica NIS2/DORA e le richieste degli assicuratori; la sufficienza la stabiliscono i regolatori e il vostro legale, e la notifica resta una vostra responsabilità.

Modello di copertura

I livelli sono separati e nominati nel contratto: raccolta e rilevamento automatici girano in continuo; il triage umano presidiato è erogato dai nostri analisti interni in orario di lavoro e, dove contrattualizzato, da un security operations centre partner fuori da tale orario; l’escalation va a ingegneri GlabIT nominati; le azioni di risposta sui vostri sistemi seguono runbook scritti e la vostra autorizzazione. La copertura continuativa è quindi disponibile con un modello di copertura contrattuale; non la presentiamo come un fatto incondizionato. I tempi di risposta per severità sono concordati per incarico e scritti nel contratto — non pubblichiamo un singolo numero qui perché quello giusto dipende dal vostro parco e da cosa ci permettete di fare senza chiedere. Identità, sede e termini di trattamento dei dati del partner sono indicati nel contratto di servizio e nell’accordo sul trattamento dei dati.

Stack

La nostra piattaforma di rilevamento principale è Wazuh (SIEM/XDR: raccolta log, monitoraggio dell’integrità dei file, rilevamento delle vulnerabilità, agenti endpoint), integrata da contenuti di rilevamento e strumenti che costruiamo noi per le sorgenti e gli scenari che Wazuh non copre di serie. Dove avete già un EDR o un SIEM cloud-native, integriamo anziché sostituire.

Dove si colloca il SOC

Il monitoraggio è la fase operare. Le aziende di solito arrivano qui dopo che una valutazione o un penetration test ha mostrato cosa va sorvegliato, e lo abbinano al CaaS per il lavoro di sicurezza quotidiano che evita gli incidenti in partenza.

Consegne

Cosa ricevete

  • Telemetria integrata

    Endpoint, identity provider, log di audit cloud, sicurezza email e perimetro di rete collegati, messi a punto e verificati end-to-end — con una mappa di copertura di ciò che possiamo e non possiamo vedere.

  • Catalogo dei rilevamenti

    Le regole e le analisi che eseguiamo per voi, ciascuna mappata su tecniche MITRE ATT&CK, con le lacune di copertura scritte anziché nascoste.

  • Triage degli alert e note dei casi

    Ogni alert sottoposto a escalation arriva con cosa è successo, le evidenze, cosa abbiamo fatto e cosa raccomandiamo. Nessun ticket "per favore indagate".

  • Report degli incidenti

    Cronologia, causa radice, impatto, azioni di contenimento e follow-up entro un numero di giorni concordato dalla chiusura — pensati per sostenere i vostri processi regolatori e assicurativi (la sufficienza la giudicano loro).

  • Report del servizio

    Alla cadenza contrattuale — volumi di alert, escalation, tempo medio di rilevamento e risposta come li misuriamo noi, modifiche di tuning e miglioramenti di copertura.

  • Runbook

    Azioni di risposta concordate per gli scenari comuni — account compromesso, precursore di ransomware, segnale di esfiltrazione — provate con il vostro team.

Modello di incarico

Come si svolge

Modello
Abbonamento per parco monitorato; il modello di copertura (raccolta automatica, finestre di triage presidiato, escalation, autorità di risposta) e i tempi di risposta sono scritti nel contratto.
Tempi tipici
Onboarding e tuning dipendono dalle sorgenti e dalla dimensione del parco e sono fissati nella proposta; il monitoraggio procede poi secondo la copertura contrattuale.
  1. 01

    Perimetro

    Quali sorgenti, quali asset critici, chi chiamiamo, in quale lingua, e cosa possiamo fare senza chiedere prima.

  2. 02

    Onboarding e tuning

    Colleghiamo la telemetria, definiamo la normalità, eliminiamo il rumore. Non andiamo live sui vostri incidenti finché il tasso di falsi positivi non è accettabile per entrambi.

  3. 03

    Monitoraggio e risposta

    Copertura secondo il modello contrattuale. Escalation a contatti nominati, contenimento secondo runbook scritto e autorizzazione del cliente, report degli incidenti a seguire.

  4. 04

    Miglioramento

    Tuning regolare e revisioni periodiche della copertura rispetto ad ATT&CK. Nuove sorgenti e rilevamenti man mano che il parco cambia.

FAQ

Le domande che fa un CISO scettico

È davvero continuativo? Chi guarda di notte?

La copertura continuativa è disponibile con un modello di copertura contrattuale, non data per scontata. Raccolta automatica e alerting girano in continuo; il triage presidiato fuori dal nostro orario di lavoro è erogato insieme a un security operations centre partner; escalation, decisioni di risposta e comunicazione con voi restano agli ingegneri GlabIT. Le finestre presidiate esatte, il coinvolgimento del partner, il percorso di escalation e i tempi di risposta per severità sono scritti nel vostro contratto — è quella la fonte di verità, non questa pagina.

Quali strumenti usate?

Wazuh è la nostra piattaforma principale, estesa con contenuti di rilevamento e strumenti nostri. Dove possedete già una licenza EDR o SIEM, di solito costruiamo su quella anziché sostituirla.

Agite sui nostri sistemi o ci avvisate soltanto?

Entrambe le cose sono possibili, e il confine è concordato in anticipo. Disposizione tipica — isoliamo un endpoint o disabilitiamo un account per scenari definiti senza aspettare; qualsiasi cosa più ampia richiede l'approvazione del vostro contatto nominato.

Come misurate la copertura dei rilevamenti?

Ogni rilevamento è mappato su tecniche MITRE ATT&CK e vi mostriamo la matrice, lacune incluse. Dove concordato, la copertura è validata con esercizi purple team, così la mappa riflette ciò che scatta davvero, non ciò che dice una scheda del fornitore.

Siamo piccoli. Un SOC è eccessivo?

Per la maggior parte delle aziende sotto le 100 persone circa, il CaaS con un logging sensato e un retainer per incidenti è il primo passo migliore. Ve lo diremo se è il vostro caso.

Saperlo quando succede, non quando finisce sui giornali

Dimensioniamo il monitoraggio su ciò che conta davvero nel vostro parco e vi diciamo chiaramente quale copertura avreste. Iniziate con una call.