Servizi

SOC gestito: qualcuno che guarda, anche quando voi non guardate

Gli strumenti di sicurezza segnalano. Il problema è che quasi sempre nessuno legge le segnalazioni, e un attacco che parte venerdì sera viene scoperto lunedì mattina. Il SOC gestito è il presidio che manca: raccolta degli eventi, analisi da parte di persone e intervento quando serve.

Il punto non è lo strumento, è chi lo guarda

Quasi tutte le aziende che seguiamo avevano già firewall e antivirus prima di noi. Quello che non avevano era qualcuno che, alle due di notte di un sabato, si accorgesse che un account stava facendo cose strane. La differenza fra un incidente e un disastro è quasi sempre il tempo: ore, non giorni.

Un SOC gestito non aggiunge l’ennesima console da controllare: toglie a voi il compito di controllarle. Gli eventi finiscono nel SOC, che è presidiato 24 ore su 24: li legge chi è di turno, non chi capita. Noi siamo il pezzo che conosce la vostra infrastruttura — cosa si può isolare e cosa no, chi va chiamato, cosa si fa dopo — e restiamo il vostro unico interlocutore.

Cosa facciamo, in concreto

Sei attività continuative, non un prodotto da installare

Raccolta e correlazione

Log di firewall, server, postazioni, Microsoft 365 e VPN finiscono in un unico posto e vengono messi in relazione: da soli non dicono niente, insieme raccontano una storia.

Rilevamento

Regole e modelli riconoscono quello che non torna: un accesso dall’estero alle tre di notte, un account che prova cento password, un server che inizia a parlare con un indirizzo mai visto.

Triage

Il pezzo che nessun software fa da solo: un analista guarda l’allarme, a qualsiasi ora, e decide se è un falso positivo, una distrazione o un attacco vero. È qui che si vede la differenza fra avere strumenti e avere un presidio.

Contenimento

Quando è un incidente si agisce: isolare la postazione, bloccare l’account, chiudere la regola sbagliata sul firewall. Prima che il problema si allarghi.

Caccia proattiva

Non si aspetta solo l’allarme: si va a cercare attivamente tracce di compromissioni silenziose, quelle che stanno ferme per settimane prima di muoversi.

Messa a punto

Ogni falso allarme è tempo sprecato: le regole si tarano sul vostro ambiente, così chi guarda resta attento invece di abituarsi al rumore.

Quando scatta un allarme

Il percorso è sempre lo stesso, ed è concordato prima

1

Rilevazione

L’allarme parte automaticamente dai sistemi di monitoraggio, a qualsiasi ora.

2

Analisi

Un analista del SOC lo prende in carico — anche di notte, anche a Ferragosto — ricostruisce cosa è successo e stabilisce la gravità.

3

Contenimento

Se serve si interviene subito per fermare la propagazione, e vi avvisiamo spiegando cosa stiamo facendo.

4

Ripristino e lezione

Si torna alla normalità e si chiude il buco da cui si è passati, perché non succeda di nuovo.

Cosa vi arriva

Un servizio che non si vede rischia di sembrare inutile: per questo si misura

Un report periodico

Cosa è stato rilevato, cosa è stato chiuso, cosa è rimasto aperto e perché. Scritto per essere letto anche da chi non è tecnico.

Gli indicatori che contano

Quanti allarmi, quanti erano reali, quanto ci è voluto a prenderli in carico e a chiuderli. Numeri che nel tempo dicono se state migliorando.

Le cose da sistemare

Il monitoraggio fa emergere debolezze strutturali: macchine non aggiornate, permessi troppo larghi, accessi rimasti attivi. Ve le segnaliamo in ordine di rischio.

Qualcuno con cui parlarne

Un punto di contatto che conosce la vostra infrastruttura, non un modulo di assistenza generico.

Chi presidia, e in quali orari

È la domanda che ci fanno tutti: ecco la risposta per intero

Il monitoraggio è attivo 24 ore su 24, 7 giorni su 7, tutto l’anno, e non è un modo di dire: il servizio si appoggia al SOC di Barracuda, di cui siamo partner, che ha squadre di analisti distribuite fra Stati Uniti, Europa e Asia e si passano il turno seguendo il fuso orario. Non c’è un’ora dell’anno in cui nessuno sta guardando.

Quello che facciamo noi è il resto, e non è poco: decidiamo cosa raccogliere, colleghiamo i vostri sistemi, tariamo le regole sul vostro ambiente, riceviamo le escalation e mettiamo le mani sull’infrastruttura — perché è la vostra e la conosciamo. Nessuno vi chiede di spiegare la vostra rete in inglese a un SOC all’estero: l’interlocutore siamo noi.

24 ore su 24, 365 giorni

Analisti di turno in ogni ora dell’anno, non un sistema che manda email sperando che qualcuno le apra. Un attacco che parte venerdì sera non aspetta lunedì.

Presa in carico per gravità

I tempi dichiarati dal SOC sono di 20 minuti per gli allarmi ad alto rischio, con telefonata quando il caso è serio, un’ora per quelli a rischio medio e otto ore per i minori.

Contenimento concordato prima

Per i casi gravi l’azione parte subito, senza aspettare l’autorizzazione; per i minori si lascia traccia e si affronta insieme. Quali casi stanno in quale categoria si decide all’attivazione, non durante l’emergenza.

Domande frequenti

L’antivirus o l’EDR blocca quello che riconosce, e lo fa bene. Il problema sono i casi in cui non blocca ma segnala, oppure blocca una cosa sola di una catena più lunga: se nessuno legge quella segnalazione, resta lì. Il SOC è esattamente la parte umana che manca: qualcuno che guarda gli allarmi, li mette in fila e decide.

La dimensione che conta non è il numero di dipendenti ma quanto vi fermereste senza i sistemi, e quanto valgono i vostri dati per qualcun altro. Un’azienda di trenta persone che produce su commessa può avere più da perdere di una da duecento. Il perimetro del servizio si dimensiona di conseguenza.

Il monitoraggio è attivo 24 ore su 24, 7 giorni su 7, tutto l’anno: il presidio è quello del SOC di Barracuda, di cui siamo partner, con analisti che si passano il turno fra Stati Uniti, Europa e Asia. I tempi di presa in carico dichiarati dal SOC sono di 20 minuti per gli allarmi ad alto rischio, un’ora per quelli a rischio medio e otto ore per i minori. Noi lavoriamo dal lunedì al venerdì, 9.00–12.30 e 13.30–18.00: riceviamo le escalation, vi chiamiamo e interveniamo sulla vostra infrastruttura. Per i casi gravi, però, il contenimento parte subito a qualsiasi ora, secondo quanto concordato all’attivazione.

Si applica quanto concordato all’attivazione: per i casi gravi l’azione di contenimento parte subito, senza aspettare l’autorizzazione, e voi venite avvisati; per i casi minori si lascia traccia e si affronta alla riapertura. Le due categorie si definiscono insieme prima, non durante l’emergenza.

È il lato operativo della stessa materia. La soluzione Security & SOC descrive le tecnologie che mettiamo in campo — EDR/XDR, raccolta dei log, correlazione. Questa pagina descrive il servizio continuativo: chi guarda, con che frequenza, cosa succede quando scatta un allarme e cosa vi arriva ogni mese.

Chi sta guardando i vostri allarmi?

Se la risposta è «nessuno», o «li guardiamo quando capita», vale la pena parlarne.