SOC & Monitoraggio

SOC & Monitoraggio Continuo

Non un SIEM. Un SOC co-gestito con AI a tre stadi, attivo 24×7 con SLA di detection a 15 minuti.

SOC Orizon raccolta log

Raccolta log senza agenti invasivi

Il SOC di Orizon non richiede l’installazione di antivirus o agenti invasivi. Il servizio si basa sulla raccolta, analisi e contestualizzazione delle fonti di log: i sistemi producono eventi, Orizon li riceve tramite un Security Data Lake Collector (DLC) — una virtual appliance Linux che si configura una volta sola.

Per le soluzioni cloud (Microsoft 365, Google Workspace, CRM SaaS) la raccolta avviene tramite integrazione cloud-to-cloud via API, senza alcuna appliance locale.

  • Endpoint e server — OS Windows/Linux, EDR, database (SQL Server, Oracle, MySQL), applicazioni web (IIS, Apache)
  • Apparati di rete — firewall, WAF, access point WiFi, switch managed
  • Cloud — Microsoft 365, Google Workspace, CRM e applicazioni SaaS
  • Identity — Active Directory, 2FA, sistemi PAM e IAM
Security Data Lake OCSF vettoriale

Security Data Lake: il SIEM è superato

Orizon ha abbandonato deliberatamente il SIEM tradizionale — uno strumento oggi inefficace per la sicurezza moderna. I log non vengono semplicemente normalizzati: vengono trasformati in schema vettoriale secondo lo standard OCSF (Open Cybersecurity Schema Framework) e arricchiti con:

  • Tre servizi governativi di Cyber Threat Intelligence
  • Storytelling degli attacchi globali in corso
  • Analisi comportamentale degli utenti aziendali
  • Contesto interno ed esterno per ogni singolo evento

Risultato: il sistema capisce se PowerShell viene usato per amministrazione legittima o come vettore di attacco — una distinzione impossibile per un SIEM tradizionale.

AI a tre stadi: il cuore del servizio

🤖 Stadio 1 – Auto-learning

L’AI riconosce automaticamente vendor e modello di ogni nuova sorgente log. Il sistema è completamente vendor-agnostic: qualsiasi dispositivo che produca log viene integrato senza configurazione manuale aggiuntiva.

⚡ Stadio 2 – SOAR real-time

Il SOAR lavora live, non post-mortem. SLA di detection: 15 minuti. Impara orari, modalità operative e sequenze di attività di ogni utente. Comportamento fuori schema = incidente generato immediatamente, con notifica email e, per i critici, chiamata telefonica.

🧠 Stadio 3 – Analisti umani 24×7

Quando l’AI ha dubbi, intervengono oltre 200 analisti su tre time-zone. Ogni analista riceve già CVE, tattiche MITRE ATT&CK, reverse analysis e correlazioni precompilate. Valida e istruisce l’AI. Nel tempo: meno falsi positivi, meno notifiche, più precisione.

Console co-gestita: visibilità completa anche senza specialisti

Il lavoro operativo avviene sulla console Orizon. Non serve una figura altamente specializzata: anche un responsabile IT generalista può leggere un incidente, capire la remediation suggerita, applicarla e rispondere al ticket. Ogni risposta educa l’AI e migliora la precisione nel tempo.

SentinelOne: contenimento automatico degli endpoint

Per i casi critici fuori orario, Orizon integra SentinelOne — non come antivirus tradizionale, ma come componente strategico per il contenimento. Fornisce diritti amministrativi su endpoint e server che permettono di isolare o spegnere automaticamente una macchina compromessa prima che la minaccia si propaghi, anche senza reperibilità umana attiva.