Servizi
SOC gestito: qualcuno che guarda, anche quando voi non guardate
Gli strumenti di sicurezza segnalano. Il problema è che quasi sempre nessuno legge le segnalazioni, e un attacco che parte venerdì sera viene scoperto lunedì mattina. Il SOC gestito è il presidio che manca: raccolta degli eventi, analisi da parte di persone e intervento quando serve.
Il punto non è lo strumento, è chi lo guarda
Quasi tutte le aziende che seguiamo avevano già firewall e antivirus prima di noi. Quello che non avevano era qualcuno che, alle due di notte di un sabato, si accorgesse che un account stava facendo cose strane. La differenza fra un incidente e un disastro è quasi sempre il tempo: ore, non giorni.
Un SOC gestito non aggiunge l’ennesima console da controllare: toglie a voi il compito di controllarle. Gli eventi finiscono nel SOC, che è presidiato 24 ore su 24: li legge chi è di turno, non chi capita. Noi siamo il pezzo che conosce la vostra infrastruttura — cosa si può isolare e cosa no, chi va chiamato, cosa si fa dopo — e restiamo il vostro unico interlocutore.
Cosa facciamo, in concreto
Sei attività continuative, non un prodotto da installare
Raccolta e correlazione
Log di firewall, server, postazioni, Microsoft 365 e VPN finiscono in un unico posto e vengono messi in relazione: da soli non dicono niente, insieme raccontano una storia.
Rilevamento
Regole e modelli riconoscono quello che non torna: un accesso dall’estero alle tre di notte, un account che prova cento password, un server che inizia a parlare con un indirizzo mai visto.
Triage
Il pezzo che nessun software fa da solo: un analista guarda l’allarme, a qualsiasi ora, e decide se è un falso positivo, una distrazione o un attacco vero. È qui che si vede la differenza fra avere strumenti e avere un presidio.
Contenimento
Quando è un incidente si agisce: isolare la postazione, bloccare l’account, chiudere la regola sbagliata sul firewall. Prima che il problema si allarghi.
Caccia proattiva
Non si aspetta solo l’allarme: si va a cercare attivamente tracce di compromissioni silenziose, quelle che stanno ferme per settimane prima di muoversi.
Messa a punto
Ogni falso allarme è tempo sprecato: le regole si tarano sul vostro ambiente, così chi guarda resta attento invece di abituarsi al rumore.
Quando scatta un allarme
Il percorso è sempre lo stesso, ed è concordato prima
Rilevazione
L’allarme parte automaticamente dai sistemi di monitoraggio, a qualsiasi ora.
Analisi
Un analista del SOC lo prende in carico — anche di notte, anche a Ferragosto — ricostruisce cosa è successo e stabilisce la gravità.
Contenimento
Se serve si interviene subito per fermare la propagazione, e vi avvisiamo spiegando cosa stiamo facendo.
Ripristino e lezione
Si torna alla normalità e si chiude il buco da cui si è passati, perché non succeda di nuovo.
Cosa vi arriva
Un servizio che non si vede rischia di sembrare inutile: per questo si misura
Un report periodico
Cosa è stato rilevato, cosa è stato chiuso, cosa è rimasto aperto e perché. Scritto per essere letto anche da chi non è tecnico.
Gli indicatori che contano
Quanti allarmi, quanti erano reali, quanto ci è voluto a prenderli in carico e a chiuderli. Numeri che nel tempo dicono se state migliorando.
Le cose da sistemare
Il monitoraggio fa emergere debolezze strutturali: macchine non aggiornate, permessi troppo larghi, accessi rimasti attivi. Ve le segnaliamo in ordine di rischio.
Qualcuno con cui parlarne
Un punto di contatto che conosce la vostra infrastruttura, non un modulo di assistenza generico.
Chi presidia, e in quali orari
È la domanda che ci fanno tutti: ecco la risposta per intero
Il monitoraggio è attivo 24 ore su 24, 7 giorni su 7, tutto l’anno, e non è un modo di dire: il servizio si appoggia al SOC di Barracuda, di cui siamo partner, che ha squadre di analisti distribuite fra Stati Uniti, Europa e Asia e si passano il turno seguendo il fuso orario. Non c’è un’ora dell’anno in cui nessuno sta guardando.
Quello che facciamo noi è il resto, e non è poco: decidiamo cosa raccogliere, colleghiamo i vostri sistemi, tariamo le regole sul vostro ambiente, riceviamo le escalation e mettiamo le mani sull’infrastruttura — perché è la vostra e la conosciamo. Nessuno vi chiede di spiegare la vostra rete in inglese a un SOC all’estero: l’interlocutore siamo noi.
24 ore su 24, 365 giorni
Analisti di turno in ogni ora dell’anno, non un sistema che manda email sperando che qualcuno le apra. Un attacco che parte venerdì sera non aspetta lunedì.
Presa in carico per gravità
I tempi dichiarati dal SOC sono di 20 minuti per gli allarmi ad alto rischio, con telefonata quando il caso è serio, un’ora per quelli a rischio medio e otto ore per i minori.
Contenimento concordato prima
Per i casi gravi l’azione parte subito, senza aspettare l’autorizzazione; per i minori si lascia traccia e si affronta insieme. Quali casi stanno in quale categoria si decide all’attivazione, non durante l’emergenza.
Domande frequenti
Chi sta guardando i vostri allarmi?
Se la risposta è «nessuno», o «li guardiamo quando capita», vale la pena parlarne.