Quali sono i principali vantaggi del servizio WithSecure Client Triage Support?
Gestione tramite console – Le richieste e i risultati vengono elaborati in Elements Security Center.
Escalation a esperti – Gli analisti WithSecure esaminano i rilevamenti EDR più complessi.
Due ore – Inizio previsto della verifica della minaccia dopo la richiesta.
Sempre disponibile – Il servizio è attivo 24 ore su 24, 7 giorni su 7, tutto l’anno.
Tipi di richiesta – Verifica della minaccia e indagine approfondita sulla minaccia.
Nota importante – Richiede Elements EDR e non aggiunge alcun monitoraggio continuo.
Escalation a WithSecure – Servizio ufficiale di escalation attivato a seguito di un rilevamento effettuato da Elements EDR.
Verifica della minaccia – Gli analisti confermano se un rilevamento segnalato corrisponde a un attacco reale.
Indagine sulla minaccia – Analisi approfondita dei metodi di attacco, dei percorsi di rete e delle tempistiche.
Indicazioni sulla risposta – Raccomandazioni scritte sulle misure di contenimento e di risoluzione.
Risultati nella console – I risultati vengono visualizzati direttamente nell’Elements Security Center.
Importante – Non è previsto un monitoraggio continuo; il vostro team continua a monitorare la console.
WithSecure Client Triage Support è il nome commerciale del servizio di escalation su richiesta di WithSecure per Elements Endpoint Detection and Response, utilizzato quando un rilevamento richiede competenze superiori a quelle disponibili all’interno del team interno. Il servizio è gestito interamente dall’Elements Security Center basato su cloud, la stessa console che il fornitore utilizza da quando ha cambiato nome da F-Secure Business.
Nessun SOC permanente – L’analisi da parte di esperti viene richiesta caso per caso, non con personale a tempo pieno.
Obiettivo di due ore – Il lavoro di convalida inizia rapidamente dopo l’invio di una richiesta.
24 ore su 24, 7 giorni su 7 – Le richieste possono essere inviate 24 ore su 24, 7 giorni su 7, durante tutto l’anno.
Decisioni più rapide – Si pone fine al dibattito interno sull’effettiva rilevanza di un rilevamento.
Risultati documentati – Analisi scritta che è possibile allegare a un registro degli incidenti.
Basato sui singoli casi – L’assistenza di esperti viene richiesta per ogni singolo rilevamento, non in modo continuativo.
Il fattore determinante non è il numero di dipendenti, ma se all’interno della vostra organizzazione ci sia già qualcuno che esamina i rilevamenti EDR. Questo servizio aggiunge il giudizio di un esperto ai rilevamenti che il vostro team ha già esaminato; non li individua al posto vostro.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raramente | Per settore | Per settore |
| NIS 2 nell'Unione Europea | ✕ | Per settore | ✓ |
| Questionario sulla sicurezza dei grandi clienti | A volte | ✓ | ✓ |
| Il personale interno che monitora i rilevamenti EDR | ✕ | Parziale | ✓ |
| Questo prodotto è adatto | ✕ | ✓ | Parzialmente |
Nessun servizio lo fa da solo, e l’obbligo stesso si applica a un numero di aziende molto inferiore a quanto la maggior parte degli acquirenti supponga. L’obbligo di segnalazione introdotto dalla revisione della Legge sulla sicurezza dell’informazione riguarda gli operatori di infrastrutture critiche, che devono segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta. Il punto di forza di questo servizio risiede nella fase che solitamente richiede più tempo all’interno di tale finestra temporale: la conferma da parte di un analista che un rilevamento corrisponda effettivamente a un attacco, accompagnata da una descrizione scritta dei metodi, dei percorsi di rete e della cronologia dell’evento, che è molto simile al contenuto che una prima segnalazione deve includere. Ciò che il servizio non fa è individuare l’incidente in primo luogo, monitorare la console al di fuori del proprio orario di lavoro o inviare alcuna segnalazione al BACS per conto dell’utente, poiché ogni richiesta deve essere inoltrata dal proprio team. Inoltre, non produce alcuna documentazione permanente di conformità al di là del testo dell’analisi stessa, pertanto l’obbligo di determinare se rientrate nell’ambito di applicazione e di presentare la documentazione entro i termini previsti rimane interamente a vostro carico. Questa è una descrizione delle funzionalità del prodotto e non costituisce una consulenza legale; valutate i vostri obblighi con l’ausilio di un consulente qualificato.
Nessun prodotto o servizio rende un’organizzazione conforme alla direttiva NIS 2, poiché la direttiva riguarda la responsabilità gestionale e i processi piuttosto che gli strumenti. La direttiva NIS 2 richiede alle entità interessate di mettere in atto misure relative all’analisi dei rischi e alle politiche di sicurezza, alla gestione degli incidenti, alla continuità operativa e al backup, alla sicurezza della catena di approvvigionamento e alla segnalazione all’autorità competente. Questo servizio rientra esclusivamente in una di queste categorie: la gestione degli incidenti, e in particolare la parte relativa all’analisi e alla classificazione degli stessi. Non contribuisce in alcun modo all’analisi dei rischi, alla pianificazione della continuità operativa, al backup, alla gestione dei fornitori, né agli obblighi di governance e formazione che la direttiva impone agli organi di gestione. Inoltre, non genera la notifica stessa, pertanto la catena di segnalazione deve esistere indipendentemente da esso.
In parte, e vale la pena precisare quali voci compila. Risponde alle domande che chiedono se si ha accesso a un’analisi specialistica degli incidenti al di fuori del proprio personale, se tale accesso è disponibile 24 ore su 24, 7 giorni su 7, e se gli incidenti confermati vengono documentati da una terza parte designata, poiché l’analisi viene redatta e archiviata in Elements Security Center. Non risponde invece alle domande che seguono immediatamente dopo: se il proprio ambiente è monitorato in modo continuo, qual è il tempo medio di rilevamento e risposta, per quanto tempo vengono conservati i log di sicurezza, come vengono gestiti i backup e il ripristino, o come vengono eseguite l’applicazione delle patch, la crittografia e la gestione delle vulnerabilità. Questi aspetti richiedono un abbonamento Elements più esteso oppure prove organizzative fornite dall’utente stesso. Se un questionario continua a non superare i criteri relativi al monitoraggio e ai tempi di risposta, passare a un livello gestito all’interno della stessa famiglia WithSecure è solitamente più economico e semplice rispetto all’aggiunta del servizio di monitoraggio di un secondo fornitore accanto a un’implementazione di Elements, poiché i rilevamenti, la console e il percorso di escalation rimangono in un unico posto.
La differenza fondamentale sta in chi effettua il monitoraggio. Con questo servizio, è il vostro team a monitorare Elements EDR e a decidere quando inoltrare un caso; con Elements Infinite, invece, è il team di rilevamento e risposta di WithSecure a monitorare l’ambiente in modo continuo e ad aprire autonomamente i casi. Questa singola differenza determina tutto il resto, compreso il fatto che ci sia qualcuno a controllare la vostra console alle tre del mattino. Elements Infinite esegue anche le operazioni di contenimento come parte del servizio gestito, mentre in questo caso ricevete indicazioni ed eseguite voi stessi le azioni di risposta.
| Funzionalità | Passa a WithSecure | WithSecure Elements Infinite |
|---|---|---|
| Monitoraggio continuo da parte di WithSecure | ✕ | ✓ |
| Caso aperto da | Il tuo team | WithSecure |
| Convalida e analisi della minaccia | ✓ | ✓ |
| Contenimento effettuato per conto vostro | ✕ | ✓ |
| Lingua del servizio | Solo inglese | Non specificato |
La più importante per gli acquirenti svizzeri ed europei è la lingua: Elevate to WithSecure è disponibile solo in inglese, quindi la comunicazione con gli analisti durante un incidente non avverrà in tedesco, francese o italiano. Si tratta di un componente aggiuntivo e non di un prodotto autonomo, il che significa che non ha alcun valore senza una distribuzione attiva di WithSecure Elements EDR alla base e non protegge nulla da solo. Poiché l’escalation viene innescata dal vostro team, il servizio eredita le vostre lacune di copertura: un attacco che si sviluppa durante il fine settimana non viene esaminato finché qualcuno non apre la console e invia la richiesta. L’analisi è inoltre limitata alla telemetria degli endpoint raccolta dal sensore Elements EDR, quindi le attività che non hanno mai interessato un endpoint monitorato rimangono fuori dal quadro. L’acquisto successivo a cui questo porta più spesso è un livello di monitoraggio gestito, una volta che l’acquirente si rende conto che un’analisi rapida da parte di esperti non serve a nulla se non c’è nessuno a richiederla.
No. Si tratta di un servizio di escalation utilizzato dall’interno di WithSecure Elements Endpoint Detection and Response e richiede un’implementazione esistente di Elements EDR. Di per sé non installa nulla e non blocca nulla.
WithSecure dichiara un obiettivo di due ore dal momento in cui viene inoltrata la richiesta affinché abbia inizio la fase di convalida della minaccia. Le richieste possono essere inviate in qualsiasi momento, poiché il servizio è attivo 24 ore su 24, tutto l’anno.
I risultati vengono restituiti nel WithSecure Elements Security Center e allegati al rilevamento a cui si riferiscono, in modo che l’analisi rimanga associata al caso invece di arrivare come thread di posta elettronica separato.
Analisi degli incidenti su richiesta per i rilevamenti di WithSecure Elements EDR. La verifica delle minacce ha inizio entro due ore, 24 ore su 24, 7 giorni su 7, esclusivamente in lingua inglese.
WithSecure, Assistenza per la valutazione degli incidenti WithSecure Client, WithSecure Elements, Passaggio a WithSecure, F-Secure, valutazione degli incidenti, escalation EDR, verifica delle minacce, rilevamento e risposta sugli endpoint
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies