Un SOC (Security Operations Center) è il centro operativo di sicurezza informatica che sorveglia in continuo reti, sistemi e servizi esposti di un'azienda, riconosce gli attacchi e coordina la risposta. Non c'entra con la sanità né con i chip: qui parliamo di difesa dagli attacchi informatici. In questa pagina trovi cosa fa un SOC, come funziona e come averlo come servizio gestito dall'Italia con Defensio SOC, senza costruire una squadra interna.
Un SOC (Security Operations Center) è un'unità operativa, non un singolo software: persone, procedure e strumenti che raccolgono i segnali prodotti da reti, server e servizi esposti su internet, li analizzano e decidono cosa fare quando qualcosa non torna. In Italia la sigla indica anche l'operatore socio sanitario e, in elettronica, il system on chip; in sicurezza informatica il significato è uno solo.
In concreto, un SOC svolge cinque funzioni:
Defensio SOC è la versione prodotto di questa definizione: il centro di comando dell'ecosistema Defensio, che riceve la telemetria dalle sonde di rete e dai motori di scansione, la fa passare in una pipeline AI a più stadi e porta agli analisti solo ciò che merita una decisione umana. Detto semplice: i nostri analisti prendono in carico gli allarmi generati dai tuoi sistemi e ti dicono quali contano davvero.
Ogni SOC (Security Operations Center) poggia su tre gambe; se ne manca una, resta un cruscotto pieno di allarmi che nessuno legge.
Analisti che valutano gli eventi, decidono la gravità, gestiscono l'escalation e accompagnano la risposta. In Defensio SOC la control room lavora dall'Italia, sulla stessa infrastruttura su cui il prodotto è stato sviluppato: chi ti risponde al telefono è chi ha scritto il codice.
Raccolta, triage, correlazione, escalation, contenimento e feedback. In Defensio SOC hanno una forma precisa: un briefing del mattino riassume la notte, una incident storyline ricostruisce le catene di attacco correlando eventi da fonti diverse, una escalation inbox registra ogni decisione in un audit trail completo.
Le categorie di strumenti di un SOC:
In Defensio SOC queste categorie sono moduli della control room: fleet management per lo stato di ogni sonda, threat detection con dashboard di triage per gravità, threat intelligence arricchita da fonti istituzionali e globali, task orchestration per le scansioni, un centro di controllo per cliente con nulla condiviso tra tenant, e un SOAR advisory in cui le azioni suggerite restano raccomandazioni soggette ad approvazione umana.
Le sigle si sovrappongono nelle offerte commerciali. Ecco la distinzione utile per un SOC (Security Operations Center) visto dal lato di chi compra.
Defensio SOC è il centro operativo, ed è erogato come servizio MDR gestito. Il modello è advisory: rileva, correla, decide la gravità e ti guida con istruzioni di contenimento precise, mentre le azioni sulla tua infrastruttura restano concordate con il tuo team. Nessuna automazione cieca sulla tua rete.
Fino a poco tempo fa un SOC (Security Operations Center) era una voce di bilancio delle grandi organizzazioni. Tre spinte lo hanno portato nelle PMI italiane.
La NIS2 chiede misure tecniche precise (articolo 21) e un processo di notifica degli incidenti significativi con preallarme entro 24 ore e notifica formale entro 72. Senza una struttura che rileva, classifica e documenta gli incidenti in continuo, quei tempi non si rispettano. Se non sai se sei coinvolto, verifica in 2 minuti se la NIS2 ti riguarda.
Polizze cyber, questionari dei clienti e gare chiedono di dimostrare misure attive: evidenze di monitoraggio, gestione delle vulnerabilità e risposta, con date e responsabili. Un SOC produce esattamente quelle evidenze.
Per un MSP il SOC è il passaggio da "installo e configuro" a "sorveglio e rispondo". Le stesse spinte normative e commerciali arrivano ai tuoi clienti, e chi le intercetta per primo consolida il rapporto.
Costruire un SOC interno significa assumere e trattenere analisti, coprire assenze e turni, acquistare e mantenere la piattaforma di raccolta e correlazione, aggiornare la threat intelligence e formare le persone sulle tecniche di attacco. Per una PMI il costo è quasi tutto in persone, e le persone con queste competenze sono poche e contese.
Il SOC as a service ribalta l'equazione: piattaforma, analisti e processo esistono già; tu colleghi la tua rete e ricevi il servizio. Il compromesso classico è la distanza tra chi guarda i dati e chi conosce la tua infrastruttura. Per questo a un fornitore chiedi: dove vengono elaborati i miei dati, chi decide, che accesso mantengo alla mia istanza.
Esiste una terza via, utile a MSP e gruppi con un team di sicurezza proprio: prendere in licenza un SOC (Security Operations Center) completo e operarlo con la propria sala di controllo. La tabella di confronto riassume le tre opzioni.
L'idea di Defensio SOC è precisa: l'intelligenza artificiale toglie il rumore e prepara le indagini, gli analisti decidono.
La modalità la decide l'organizzazione e si può cambiare. Manuale: gli analisti fanno triage dalla dashboard di correlazione, con arricchimento a mano, per un controllo umano totale su ogni giudizio. Ibrida: il gatekeeper filtra il rumore, valutazione e correlazione finale restano agli analisti; se le metriche di qualità scendono sotto soglia, il sistema torna da solo in manuale. Pipeline completa: tutta la catena attiva, indagini pronte per una decisione. La supervisione umana è strutturale in tutte e tre.
L'intera pipeline gira on premises su infrastruttura Fidem in Italia, air-gapped, con modelli eseguiti localmente e difese contro la prompt injection sui dati in ingresso. Nessun dato del cliente lascia il perimetro, nessun cloud di terze parti, nessuna chiamata esterna per l'analisi. Fidem è certificata ISO/IEC 27001, 27017, 27018 e ISO 9001; Defensio è registrata al CSA STAR Level 1.
Defensio SOC esiste in due formule, entrambe in produzione oggi.
Le sonde installate presso la tua sede si collegano al centro operativo di Fidem su un canale cifrato con isolamento per cliente. Triage, escalation e risposta sono gestiti per te. Mantieni sempre accesso completo alla tua istanza: la piattaforma intera, non una vista ridotta.
Aziende e partner acquistano il SOC e lo gestiscono in proprio, con la propria control room, le proprie sonde e i propri clienti connessi. È la formula per MSP e gruppi che vogliono il centro di comando in casa.
Scegliere il SOC significa avere il centro operativo completo; gli altri componenti si agganciano allo stesso centro quando il perimetro si allarga. Puoi anche partire da un solo componente e attivare la connessione dopo, senza rifare nulla:
Quello che un componente impara, lo sa tutto l'ecosistema.
Un SOC che non lascia tracce leggibili non serve a un audit. Defensio SOC include il motore di reporting: documenti executive, tecnici, di conformità e personalizzati, generati automaticamente, validati sui dati e consegnati a calendario. Ogni decisione degli analisti resta in un audit trail append-only con autore e data.
I prodotti sono progettati sulle misure dell'articolo 21 NIS2, sul NIST CSF 2.0 e sulla CSA CCM. Il SOC è la parte tecnica e operativa; per il programma completo, Fidem offre la consulenza per l'adeguamento NIS2.
Defensio SOC non ha un listino pubblico: il costo dipende dal perimetro reale. Lo determinano:
Per confronto: gli unici prezzi pubblici sul sito riguardano i piani cloud di vulnerability assessment, Starter 59 €/mese, Professional 149 €/mese, MSP da 299 €/mese, IVA esclusa. Sono un altro prodotto: nessuno di quei piani è il SOC.
Per un preventivo, un dimensionamento su più sedi o più target, o le condizioni MSP, contattaci oppure scrivi a sales@defensio.technology: risponde una persona. Per progetti da 4.000 euro, il Voucher Cloud e Cybersecurity MIMIT copre il 50% a fondo perduto tramite Fidem Srl, fornitore accreditato.
Team Fidem S.r.l. Fidem S.r.l., Lavagno (Verona), progetta i prodotti Defensio e gestisce il SOC: sviluppo, infrastruttura e operazioni sono in Italia. Ultimo aggiornamento: settembre 2026.
Significa Security Operations Center: il centro operativo che sorveglia in continuo reti e sistemi, rileva gli attacchi, ne valuta la gravità e coordina la risposta. Nulla a che vedere con l'operatore socio sanitario o con il system on chip. Un SOC (Security Operations Center) unisce analisti, processi e tecnologia; può essere interno oppure erogato come servizio, come Defensio SOC.
Il SIEM è una tecnologia: raccoglie, conserva e correla gli eventi di sicurezza. Il SOC è la struttura che usa quella tecnologia, insieme ad altre, per decidere cosa fare. Un SIEM senza analisti produce archivio e allarmi; un SOC produce decisioni e contenimento. In Defensio SOC la correlazione è svolta dalla pipeline a stadi e le decisioni restano agli analisti.
No. Il modello di Defensio SOC è advisory: rileva, correla, decide la gravità e ti guida con istruzioni di contenimento precise. Le azioni sulla tua infrastruttura restano concordate con il tuo team. Le risposte suggerite dal sistema sono raccomandazioni soggette ad approvazione umana: nessuna automazione cieca sulla tua rete.
No, li moltiplica. La pipeline toglie il rumore, arricchisce il contesto e prepara le indagini; le decisioni tattiche restano a professionisti identificabili, e ogni loro conferma o correzione migliora il sistema. Puoi scegliere la modalità di triage, manuale, ibrida o pipeline completa: la supervisione umana è strutturale in tutte e tre.
Interamente su infrastruttura Fidem in Italia, con AI on premises air-gapped. I modelli girano localmente, non c'è alcun cloud di terze parti e nessuna chiamata esterna per l'analisi. Nessun dato di rete del cliente lascia il perimetro. Fidem è certificata ISO/IEC 27001, 27017, 27018 e ISO 9001; Defensio è registrata al CSA STAR Level 1.
Sì. Sensor, XT e la piattaforma cloud di vulnerability assessment si acquistano anche separatamente e funzionano standalone. La connessione al centro operativo si attiva dopo senza rifare nulla: le sonde già installate inviano telemetria su un canale cifrato con isolamento per cliente, e tu mantieni accesso completo alla tua istanza.
Sì. La sala di controllo di Defensio SOC è costruita per più tenant: allarmi raggruppati per firma e per cliente, scansioni pianificate su tutta la flotta, report generati per cliente e un customer control centre con la vista di ogni cliente, senza nulla condiviso tra tenant. Puoi rivendere il servizio gestito da Fidem oppure acquistare il SOC in licenza e operarlo con i tuoi analisti e i tuoi clienti.
Sì. Il triage a stadi identifica e classifica gli incidenti significativi nei tempi del processo di notifica NIS2: preallarme entro 24 ore e notifica formale entro 72. Il reporting produce le evidenze documentali per le ispezioni. Il SOC copre la parte tecnica e operativa; per il programma completo di adeguamento Fidem offre la consulenza dedicata.
No. Il monitoraggio interno si basa su Defensio Sensor, un'appliance passiva fisica o virtuale collegata a una porta SPAN, TAP passivo o mirror port del core switch. Osserva una copia del traffico: nessun agent sugli endpoint, nessuna latenza, nulla in linea, sicura accanto a sistemi OT e SCADA. Nelle prime 48 ore il quadro include di solito dispositivi sconosciuti, share aperte e servizi dimenticati.
Raccontaci sedi, perimetro esposto e chi ti sta chiedendo le prove: un cliente, un'assicurazione, un auditor o la NIS2. Ti mostriamo la sala di controllo, la pipeline a stadi e i report che riceveresti, e dimensioniamo insieme la formula giusta, gestita o in licenza.
Richiedi una presentazione di Defensio SOC oppure scrivi a sales@defensio.technology: risponde una persona.