Cosa è incluso
- Onboarding della telemetria. Endpoint detection and response, log di accesso e audit dell’identity provider, Microsoft 365 / Google Workspace, piano di controllo cloud (Azure, AWS, GCP), sicurezza email, firewall e VPN. Vi diciamo quali sorgenti danno la miglior copertura per euro speso e partiamo da lì.
- Detection engineering. Un catalogo di rilevamenti mappati su MITRE ATT&CK, tarati sul vostro ambiente. Nuovi rilevamenti vengono aggiunti dalla threat intelligence rilevante per il vostro settore e la vostra geografia, e da ciò che le attività di test ci insegnano sul vostro parco.
- Triage umano. Gli analisti esaminano gli alert sottoposti a escalation, raccolgono il contesto e decidono. Ricevete casi con evidenze, non alert grezzi.
- Risposta. Azioni di contenimento secondo i vostri runbook scritti e la vostra autorizzazione, dalla disabilitazione di account e isolamento di endpoint al coordinamento con il vostro fornitore IT, più supporto alla comunicazione sugli incidenti in inglese, italiano o romeno.
- Reporting. Report regolari del servizio e report degli incidenti pensati per sostenere il vostro processo di notifica NIS2/DORA e le richieste degli assicuratori; la sufficienza la stabiliscono i regolatori e il vostro legale, e la notifica resta una vostra responsabilità.
Modello di copertura
I livelli sono separati e nominati nel contratto: raccolta e rilevamento automatici girano in continuo; il triage umano presidiato è erogato dai nostri analisti interni in orario di lavoro e, dove contrattualizzato, da un security operations centre partner fuori da tale orario; l’escalation va a ingegneri GlabIT nominati; le azioni di risposta sui vostri sistemi seguono runbook scritti e la vostra autorizzazione. La copertura continuativa è quindi disponibile con un modello di copertura contrattuale; non la presentiamo come un fatto incondizionato. I tempi di risposta per severità sono concordati per incarico e scritti nel contratto — non pubblichiamo un singolo numero qui perché quello giusto dipende dal vostro parco e da cosa ci permettete di fare senza chiedere. Identità, sede e termini di trattamento dei dati del partner sono indicati nel contratto di servizio e nell’accordo sul trattamento dei dati.
Stack
La nostra piattaforma di rilevamento principale è Wazuh (SIEM/XDR: raccolta log, monitoraggio dell’integrità dei file, rilevamento delle vulnerabilità, agenti endpoint), integrata da contenuti di rilevamento e strumenti che costruiamo noi per le sorgenti e gli scenari che Wazuh non copre di serie. Dove avete già un EDR o un SIEM cloud-native, integriamo anziché sostituire.
Dove si colloca il SOC
Il monitoraggio è la fase operare. Le aziende di solito arrivano qui dopo che una valutazione o un penetration test ha mostrato cosa va sorvegliato, e lo abbinano al CaaS per il lavoro di sicurezza quotidiano che evita gli incidenti in partenza.