
SOC & Monitoraggio Continuo
Non un SIEM. Un SOC co-gestito con AI a tre stadi, attivo 24×7 con SLA di detection a 15 minuti.

Raccolta log senza agenti invasivi
Il SOC di Orizon non richiede l’installazione di antivirus o agenti invasivi. Il servizio si basa sulla raccolta, analisi e contestualizzazione delle fonti di log: i sistemi producono eventi, Orizon li riceve tramite un Security Data Lake Collector (DLC) — una virtual appliance Linux che si configura una volta sola.
Per le soluzioni cloud (Microsoft 365, Google Workspace, CRM SaaS) la raccolta avviene tramite integrazione cloud-to-cloud via API, senza alcuna appliance locale.
- Endpoint e server — OS Windows/Linux, EDR, database (SQL Server, Oracle, MySQL), applicazioni web (IIS, Apache)
- Apparati di rete — firewall, WAF, access point WiFi, switch managed
- Cloud — Microsoft 365, Google Workspace, CRM e applicazioni SaaS
- Identity — Active Directory, 2FA, sistemi PAM e IAM

Security Data Lake: il SIEM è superato
Orizon ha abbandonato deliberatamente il SIEM tradizionale — uno strumento oggi inefficace per la sicurezza moderna. I log non vengono semplicemente normalizzati: vengono trasformati in schema vettoriale secondo lo standard OCSF (Open Cybersecurity Schema Framework) e arricchiti con:
- Tre servizi governativi di Cyber Threat Intelligence
- Storytelling degli attacchi globali in corso
- Analisi comportamentale degli utenti aziendali
- Contesto interno ed esterno per ogni singolo evento
Risultato: il sistema capisce se PowerShell viene usato per amministrazione legittima o come vettore di attacco — una distinzione impossibile per un SIEM tradizionale.
AI a tre stadi: il cuore del servizio
🤖 Stadio 1 – Auto-learning
L’AI riconosce automaticamente vendor e modello di ogni nuova sorgente log. Il sistema è completamente vendor-agnostic: qualsiasi dispositivo che produca log viene integrato senza configurazione manuale aggiuntiva.
⚡ Stadio 2 – SOAR real-time
Il SOAR lavora live, non post-mortem. SLA di detection: 15 minuti. Impara orari, modalità operative e sequenze di attività di ogni utente. Comportamento fuori schema = incidente generato immediatamente, con notifica email e, per i critici, chiamata telefonica.
🧠 Stadio 3 – Analisti umani 24×7
Quando l’AI ha dubbi, intervengono oltre 200 analisti su tre time-zone. Ogni analista riceve già CVE, tattiche MITRE ATT&CK, reverse analysis e correlazioni precompilate. Valida e istruisce l’AI. Nel tempo: meno falsi positivi, meno notifiche, più precisione.
Console co-gestita: visibilità completa anche senza specialisti
Il lavoro operativo avviene sulla console Orizon. Non serve una figura altamente specializzata: anche un responsabile IT generalista può leggere un incidente, capire la remediation suggerita, applicarla e rispondere al ticket. Ogni risposta educa l’AI e migliora la precisione nel tempo.
SentinelOne: contenimento automatico degli endpoint
Per i casi critici fuori orario, Orizon integra SentinelOne — non come antivirus tradizionale, ma come componente strategico per il contenimento. Fornisce diritti amministrativi su endpoint e server che permettono di isolare o spegnere automaticamente una macchina compromessa prima che la minaccia si propaghi, anche senza reperibilità umana attiva.
