Workflow operativo SOC

Dalla segnalazione all’incidente, senza perdere il contesto.

ShadowThreat riunisce segnalazioni, approfondimenti, evidenze e incidenti in due percorsi operativi. L’AI prepara una proposta; l’analista la verifica, decide e mantiene la responsabilità dell’esito.

Segnalazioni, asset, evidenze e decisioni nello stesso percorso operativo.

Coda alert di ShadowThreat nello scope tenant selezionato
Segnalazioni dell’ambiente selezionato, con priorità, stato della valutazione e azioni disponibili.

Dal segnale al caso

Due percorsi operativi. Un unico punto di controllo.

Quando le informazioni sono già sufficienti, una segnalazione può diventare subito un incidente. Quando serve approfondire, più segnali possono essere collegati e analizzati insieme. Entrambi i percorsi conservano ambiente, evidenze e decisioni.

Segnali in ingressoSegnalazioni
Percorso rapido
Valutazione inizialeDecisione dell’analista
Percorso investigativo
Segnali collegatiApprofondimentoAnalisiApertura del caso
Disponibilità secondo configurazione e attivazione progressiva
Caso operativo (incidente)Evidenze · Attività · Aggiornamenti

01 — Segnalazioni in ingresso

Vedi subito cosa richiede attenzione.

Ricerca, gravità, stato, sorgente, ricorrenza e ambiente selezionato aiutano l’analista a stabilire le priorità. Ogni segnalazione mantiene disponibili dettagli tecnici, asset, cronologia e azioni operative.

  • Cliente e ambiente sempre visibili
  • Priorità, stato e attività recenti
  • Asset e dettagli utili alla valutazione
Dettaglio di un alert in ShadowThreat con metadati, timeline e contesto operativo
Dettaglio della segnalazione nel tenant selezionato, con dati tecnici, cronologia e azioni operative.
Run di alert triage con decisione proposta, confidence e stato di review
Analisi assistita come passaggio del workflow, in attesa della decisione umana.

02 — Valutazione assistita

L’AI prepara la proposta. L’analista governa l’esito.

Per ogni analisi ShadowThreat mostra una proposta, le motivazioni, il livello di affidabilità e le azioni suggerite. Nessuna azione viene applicata senza la verifica dell’analista.

  • Avviare o ripetere l’analisi
  • Leggere proposta, motivazioni e passaggi
  • Accettare la proposta quando applicabile
  • Annullare l’analisi
  • Aprire un incidente in base al contesto e alle autorizzazioni
L’AI supporta la valutazione: la decisione e la responsabilità restano all’analista.

03 — Collegare i segnali

Attivazione controllata

Quando una segnalazione non basta, collega i segnali.

Quando più segnalazioni sembrano riferirsi allo stesso problema, ShadowThreat le raccoglie in un unico approfondimento, conservando gravità, rischio, evidenze, sistemi coinvolti e cronologia prima dell’eventuale apertura di un incidente.

Capacità e disponibilità dipendono dalla configurazione e dal perimetro di rilascio.

Workspace Finding con rischio, confidence, evidenze e contesto investigativo
Approfondimenti ordinati per priorità, con evidenze e sistemi coinvolti prima dell’apertura dell’incidente.

04 — Gestione dell’incidente

Trasforma ciò che hai verificato in un caso da gestire.

Una segnalazione o un approfondimento possono diventare un incidente. Il caso mantiene collegati punto di partenza, evidenze, attività e task, insieme a stato e responsabilità operative.

Punto di partenzaSegnalazione o approfondimento
ResponsabilitàStato, gravità e responsabile
ProveEvidenze collegate al caso
AzioniAttività, task e aggiornamenti
Coda incidenti di ShadowThreat con filtri per stato, severità e asset
Coda incidenti con stato, responsabilità e SLA. Valori SLA di esempio.

Perimetro e controllo (scope)

Ogni passaggio resta associato al cliente e all’ambiente corretti.

Cliente, ambiente separato (tenant), ruoli e sorgenti definiscono il perimetro operativo. Segnalazioni, approfondimenti, incidenti, analisi, proposte, evidenze e decisioni restano associati a quell’ambito.

  • Cliente e ambiente sempre visibili
  • Decisione umana nei passaggi governati
  • Evidenze collegate al caso

Vedi il percorso sul tuo caso

Segui una segnalazione fino alla decisione operativa.

Descrivici una segnalazione o un’esigenza: prepariamo una dimostrazione coerente con il modo in cui la tua organizzazione gestisce la sicurezza.