Defensio SOC & MDR

Defensio SOC: Managed Detection & Response h24, con l’AI che Lavora per gli Analisti

Il Defensio SOC è il servizio MDR (Managed Detection & Response) di Fidem: la centrale operativa che monitora h24 la telemetria di tutti i componenti Defensio — sensori interni, motori di scansione esterna, piattaforma cloud — la fa analizzare da una pipeline di intelligenza artificiale on-premise e porta agli analisti solo ciò che merita una decisione umana. Chi sceglie il SOC ottiene l’intero ecosistema Defensio in un’unica soluzione gestita.

Il Pacchetto Completo

Il Defensio SOC include di default tutti i componenti dell’ecosistema:

  • Defensio Sensor — sensori passivi nella rete del cliente: threat detection, vulnerability assessment, deception, inventario dispositivi, protezione dell’identità digitale
  • Motori di scansione esterna dedicati — istanze ridondate con IP dedicati che coprono l’intero perimetro Internet-facing (vulnerabilità, sottodomini, TLS, DNS, web application, data leak)
  • Defensio SECaaS — la piattaforma cloud, anche in versione white-label con il tuo brand
  • AI multi-stadio on-premise — il triage automatico che riduce centinaia di migliaia di eventi al giorno a poche decisioni rilevanti
  • Defensio Report — reportistica NG compliance-ready (Executive, Tecnico, Compliance, Custom) generata, validata e distribuita automaticamente
  • Analisti Fidem h24 — control room in Italia per valutazione tattica, escalation guidata e incident response

La Pipeline AI: Multi-Stadio, Verificata, Umana alla Fine

Ogni alert attraversa una catena di controlli progressivi: un gatekeeper di machine learning filtra in millisecondi il rumore di normalità; 15 profili di contesto arricchiscono ciò che resta (asset coinvolto, vulnerabilità note, interazioni con i servizi-esca, comportamento storico, reputazione dell’IP, pattern di movimento laterale); modelli linguistici specializzati eseguono il triage e traducono i tecnicismi in spiegazioni chiare; una validazione incrociata indipendente fa rivalutare l’evidenza a un secondo modello — se i due non concordano, il caso sale al reasoning profondo, che mappa l’attacco su MITRE ATT&CK, correla eventi da sensori diversi e prepara il briefing tattico.

Il risultato: l’analista riceve investigazioni già complete al 90% e decide il contenimento — e ogni sua conferma o correzione rientra nel sistema e lo migliora. Tutta la pipeline gira on-premise su hardware Fidem in Italia, air-gapped, con difese anti prompt-injection sui dati in ingresso: nessun dato del cliente esce dal perimetro.

In control room, ogni mattina, il Morning Briefing generato dall’AI riassume la notte; l’Incident Storyline ricostruisce le catene di attacco correlando gli eventi per sorgente; l’Escalation Inbox traccia ogni decisione degli analisti in un audit trail completo.

I Moduli della Centrale

  • Fleet Management — stato di salute di ogni sensore della flotta (hardware, servizi, motori) su scala a 5 colori, con gestione remota dalla control room
  • Threat Detection real-time e storico — dashboard di triage con severity strip, red flag e blast radius; archivio investigabile con finestra storica di ~15 mesi
  • Cyber Threat Intelligence — arricchimento continuo da fonti istituzionali e globali: catalogo delle vulnerabilità attivamente sfruttate, probabilità di sfruttamento, reputazione IP, con cache multi-livello per la correlazione in tempo reale
  • Task Orchestration e Reporting — pianificazione centralizzata delle scansioni su tutta la flotta e generazione report per ogni cliente
  • SOAR advisory — le azioni di risposta suggerite dall’AI restano raccomandazioni sottoposte ad approvazione umana: il controllo resta sempre a persone identificabili e responsabili

Tre Modalità di Triage

  • Manuale (Entry) — gli analisti gestiscono il triage con la dashboard di correlazione proprietaria: severity strip, red flag, known alerts, scenari predefiniti, raggruppamenti intelligenti.
  • Ibrida (Balanced) — il gatekeeper ML filtra il rumore, la valutazione resta umana. Se le metriche di qualità dell’AI scendono sotto soglia, il sistema degrada automaticamente a manuale: mai fiducia cieca nell’algoritmo.
  • Full AI (Elite) — pipeline completa con validazione incrociata e briefing automatici; l’analista fa comando strategico.

Defensio SOC e NIS2 (D.Lgs. 138/2024)

Per i soggetti NIS2 il SOC copre gli obblighi dell’Art. 21 sul fronte operativo — monitoraggio continuo, gestione degli incidenti, evidenze documentali — e supporta la notifica degli incidenti significativi entro 24 ore con la filiera di escalation già pronta. Il percorso di adeguamento completo è seguito da Fidem.

Domande Frequenti

Il SOC può intervenire direttamente sui miei sistemi?
Il modello è “advisory”: il SOC rileva, correla, decide la gravità e ti guida con istruzioni di neutralizzazione precise. Le azioni sull’infrastruttura restano concordate col tuo team — nessun automatismo cieco sulla tua rete.

L’AI sostituisce gli analisti?
No: li moltiplica. L’AI elimina il rumore e prepara le investigazioni; le decisioni tattiche restano a professionisti Fidem, h24, e ogni loro feedback migliora i modelli.

Dove vengono elaborati i dati?
Interamente su infrastruttura Fidem in Italia, con AI on-premise air-gapped: niente cloud terzi, niente API esterne per l’analisi. Fidem è certificata ISO 27001 e ISO 9001.

Posso partire con un solo componente e passare al SOC dopo?
Sì: Sensor, XT e SECaaS sono acquistabili singolarmente e il collegamento alla centrale si attiva quando vuoi, senza rifare nulla.

Esternalizza la Sicurezza a un Partner Certificato

Dalla PMI all’enterprise, finance, healthcare e PA: contattaci per una demo live del SOC o per una valutazione gratuita della tua postura di sicurezza.

Non ti serve il pacchetto completo? Defensio Sensor · Defensio XT · Defensio SECaaS · Panoramica ecosistema