Piattaforma

Tutte le informazioni necessarie per decidere.

ShadowThreat raccoglie avvisi di sicurezza, sistemi coinvolti, evidenze e attività. Per ogni caso mostra cosa è successo, chi deve intervenire e a quale organizzazione o ambiente appartiene.

Casi da approfondire in ShadowThreat, ordinati per rischio e con le evidenze collegate
Casi da approfondire ordinati per rischio, con evidenze e sistemi coinvolti.

Funzioni operative

Le informazioni giuste, nel momento in cui servono.

Ogni schermata indica chiaramente il cliente o l’ambiente a cui si riferiscono i dati. Funzioni e viste disponibili variano in base al ruolo dell’utente e alla configurazione scelta.

01

Panoramica operativa

Avvisi aperti, incidenti in corso, sistemi monitorati e integrazioni disponibili per il cliente o l’ambiente selezionato.

02

Avvisi di sicurezza

Ricerca, priorità, stato e origine aiutano il team a individuare rapidamente gli avvisi che richiedono attenzione.

03

Casi da approfondire

I finding, cioè i casi da approfondire, riuniscono evidenze, sistemi coinvolti, rischio e livello di affidabilità della valutazione.

04

Incidenti

Dal caso verificato nasce un incidente con evidenze, responsabili e attività da svolgere sempre collegate.

05

Sistemi e risorse

Inventario, vulnerabilità e informazioni sui sistemi. Un tenant è l’ambiente separato associato al cliente o all’unità selezionata.

06

Regole di rilevamento

Regole, soglie e indicatori di minaccia vengono preparati, approvati e pubblicati in modo controllato.

07

Informazioni sulle minacce

Indicatori, fonti e riscontri aiutano gli analisti a verificare un segnale e cercare attività sospette collegate.

08

Ricerca nei log

La ricerca nei registri tecnici resta limitata al cliente o all’ambiente selezionato, evitando commistioni tra organizzazioni.

Panoramica operativa di ShadowThreat per il cliente o l’ambiente selezionato
Panoramica con gli indicatori operativi del cliente o dell’ambiente selezionato. Valori SLA di esempio.

Panoramica operativa

Prima il contesto, poi i numeri.

La panoramica riunisce gli indicatori che orientano il lavoro del team. Il perimetro operativo — cioè il cliente, l’ente o l’ambiente selezionato — dà significato a ogni conteggio e accompagna l’analista verso i relativi dettagli.

  • Avvisi aperti e incidenti attivi nel contesto selezionato
  • Sistemi monitorati e integrazioni disponibili nel contesto selezionato
  • Accesso alle attività in coda senza cambiare organizzazione o ambiente

Come si costruisce il contesto

Ogni informazione aggiunge chiarezza al caso.

Dall’ambiente selezionato alla decisione operativa, ogni passaggio aggiunge informazioni senza confondere dati e responsabilità.

01

Perimetro operativo

Partner, cliente e ambiente selezionato indicano sempre a quali dati e sistemi si riferisce il lavoro dell’analista.

02

Segnale

Origine, priorità, stato e sequenza degli eventi descrivono il punto di partenza dell’analisi.

03

Contesto

Sistemi, vulnerabilità, indicatori di minaccia ed evidenze aiutano a capire ciò che è stato osservato.

04

Decisione

Il caso da approfondire, l’incidente e le attività assegnate conservano ogni passaggio dalla verifica all’azione.

Dal volume alla priorità

Gli avvisi diventano un percorso di lavoro.

Ricerca e filtri aiutano a individuare i segnali più importanti. Dal singolo avviso l’analista accede ai dettagli, alla sequenza degli eventi, ai sistemi coinvolti e alle azioni disponibili, mantenendo visibile il cliente o l’ambiente di riferimento.

  • Priorità, stato, origine e tecnologia che ha generato il segnale
  • Sequenza degli eventi, sistemi osservati e riscontri nell’inventario
  • Apertura dell’incidente con le evidenze già collegate
Elenco degli avvisi di sicurezza in ingresso in ShadowThreat
Avvisi di sicurezza con filtri, priorità e azioni disponibili.

Rilevamento e informazioni sulle minacce

Dalla regola al riscontro, con passaggi di controllo chiari.

Le funzioni tecniche collegano regole di rilevamento, indicatori di compromissione (IOC), parole chiave e fonti sulle minacce al lavoro di verifica. Stati e approvazioni rendono chiaro il percorso prima della pubblicazione.

01

Regole Sigma

Regole di rilevamento in formato Sigma, gestite secondo la configurazione dell’ambiente.

02

Regole a soglia

Condizioni basate su soglia per i casi d’uso supportati dal perimetro.

03

Indicatori e parole chiave

Indicatori di compromissione e termini operativi organizzati con stato e contesto.

04

Approvazione e pubblicazione

Passaggi di controllo prima della disponibilità nel perimetro previsto.

La disponibilità effettiva di regole, integrazioni e flussi di lavoro dipende dalla configurazione e dal piano di rilascio dell’ambiente selezionato.

Vedi ShadowThreat nel tuo scenario

Vediamo ShadowThreat nel tuo scenario.

Partiamo dall’organizzazione, dai sistemi e dalle responsabilità del tuo team per seguire insieme il percorso dall’avviso alla decisione.