تقنية Italia ·

Dentro il SOC di RAD: come si lavora nella cybersecurity proattiva

Edge9 racconta il modello skill-based del Security Operations Center del gruppo WINDTRE

Nel video di Hardware Upgrade, la redazione di Edge9 entra nella sede milanese di RAD, società del gruppo WINDTRE dedicata alla cybersecurity, per raccontare come funziona davvero un Security Operations Center (SOC).

Un modello senza livelli

A spiegarlo sono Marco Sannino, Head of Cyber Defense & Operation, e Cristian Bruno, SOC Analyst. Sannino chiarisce che non esiste una definizione universale di SOC, ma descrive la visione di RAD: un centro che monitora in modo reattivo e proattivo le reti dei clienti. La particolarità del modello RAD è l'assenza dei tradizionali livelli 1, 2 e 3. Gli analisti sono invece organizzati secondo un approccio skill-based, divisi per competenze verticali diverse ma non per gerarchia di seniority. A questo si affiancano team dedicati a detection engineering, automation, cyber threat intelligence e un gruppo di ricerca che riproduce in laboratorio le tecniche degli attaccanti.

La giornata di un analista

Bruno racconta il turno tipo: controlli di sicurezza all'ingresso, passaggio di consegne con il collega uscente tramite confronto diretto e mail, verifica dei ticket ancora aperti. Il cuore del lavoro è la fase di triage, in cui bisogna capire rapidamente se un alert generato dalla piattaforma è un incidente reale o un falso positivo, cioè un evento con le caratteristiche di un attacco ma generato da attività normali, come operazioni automatizzate di un amministratore di sistema.

Il rapporto con il cliente e un caso reale

La comunicazione con i clienti avviene principalmente via mail, con un'escalation telefonica nei casi più critici. Sannino descrive un caso concreto: il team di Cyber Threat Intelligence aveva individuato, tramite fonti open source, la compromissione di un fornitore terzo collegato a un cliente RAD. Verificato che il fornitore avesse accessi all'infrastruttura del cliente, sono stati attivati threat hunting proattivo e analisi degli alert recenti per individuare eventuali indicatori di compromissione collegati.

Il ruolo dell'intelligenza artificiale

Sannino distingue tra machine learning, già integrato da tempo nelle strategie di monitoraggio, e i più recenti modelli linguistici, utilizzati come assistenti virtuali per gli analisti nel servizio MDR, nel rispetto dei principi di sovranità e residenza dei dati. Si stanno inoltre sperimentando agenti autonomi, ma RAD sottolinea l'importanza dell'human in the loop: il modello senza livelli, secondo Sannino, facilita proprio l'adozione di queste nuove tecnologie mantenendo centrale il ruolo umano.

المصادر

🤖 مقال محرر بمساعدة الذكاء الاصطناعي من المصادر المشار إليها وتم التحقق منه تلقائياً. · ترجمة آلية من الإيطالية من نحن