Quali sono i vantaggi principali del pacchetto WithSecure Elevate (2/1)?
Basato su console – Inoltra i rilevamenti all’interno di Elements Security Center.
Componente aggiuntivo EDR – Richiede un abbonamento attivo a Elements EDR.
Pacchetto token – Due verifiche delle minacce e un’indagine approfondita.
Analisi da parte di esperti – I “threat hunter” di WithSecure classificano i rilevamenti ambigui.
Sempre disponibile – Personale in servizio 24 ore su 24, tutti i giorni.
Nota importante – Non è previsto un monitoraggio continuo; spetta all’utente stesso elevare i rilevamenti.
Componente aggiuntivo Elements EDR – Richiede un abbonamento attivo a WithSecure Elements EDR.
Due token di convalida – Gli analisti confermano se un rilevamento costituisce una minaccia reale.
Un token di indagine – Analisi approfondita con cronologia dell'attacco e consigli sul contenimento.
Accesso agli analisti 24 ore su 24, 7 giorni su 7 – La convalida inizia entro due ore dalla richiesta.
Flusso di lavoro basato sulla console – L’escalation e i risultati rimangono all’interno di Elements Security Center.
Importante – Non è previsto alcun monitoraggio continuo; l’escalation dei rilevamenti deve essere effettuata dall’utente stesso.
WithSecure Elevate è un servizio di consulenza su richiesta che l’amministratore di Elements EDR attiva dall’Elements Security Center quando un rilevamento a contesto ampio risulta ambiguo. WithSecure è l’ex F-Secure Business, e il modulo a cui questo servizio si collega era precedentemente commercializzato come Elements Endpoint Detection and Response prima di essere integrato in Elements Endpoint Security.
Competenza su richiesta – Acquistate il tempo degli analisti solo quando un rilevamento non è chiaro.
Triage più rapido – Gli analisti classificano i rilevamenti in autentici, sospetti o falsi positivi.
Risultati documentati – Riepilogo scritto da presentare alla direzione o a un revisore.
Contesto storico – Sette giorni di dati telemetrici dell’infrastruttura informano ogni convalida della minaccia.
Niente da implementare – Non sono necessari programmi di installazione, agenti o portali separati.
Percorso di escalation chiaro – Gli analisti indicano quando è necessaria una risposta completa all’incidente.
Elevate è adatto alle organizzazioni che già utilizzano autonomamente Elements EDR ma non dispongono di un analista di sicurezza dedicato. Un’azienda con un proprio centro operativo di sicurezza raramente ha bisogno di token di convalida acquistati, mentre un’azienda sprovvista di EDR non può utilizzare il servizio, poiché non vi sono rilevamenti da elevare.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | ✓ |
| NIS 2 nell'Unione europea | ✕ | Per settore | ✓ |
| Questionario sulla sicurezza dei grandi clienti | Occasionale | ✓ | ✓ |
| Analista interno per i rilevamenti EDR | ✕ | Parziale | ✓ |
| Questo prodotto è adatto a | Con partner | ✓ | Limitato |
L’obbligo di segnalazione previsto dalla legge riveduta sulla sicurezza dell’informazione si applica ai gestori di infrastrutture critiche, quali l’approvvigionamento energetico e idrico, le imprese di trasporto e le amministrazioni cantonali e comunali, e non a tutte le aziende svizzere. Tali organizzazioni devono segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta e possono completare la segnalazione entro ulteriori 14 giorni. La segnalazione deve descrivere il tipo di attacco, i suoi effetti e le contromisure già adottate, ed è proprio qui che una «Threat Validation» risulta utile: essa stabilisce rapidamente se un rilevamento ambiguo sia effettivamente un vero e proprio attacco, il che, nella pratica, rappresenta la decisione che fa scattare il termine. Un’indagine sulle minacce (Threat Investigation) va oltre e produce una ricostruzione scritta della cronologia dell’attacco che può essere allegata alla segnalazione o consegnata alle autorità. Ciò che Elevate non fa è rilevare l’attacco in primo luogo – compito che spetta a Elements EDR –, inviare il rapporto per conto vostro o monitorare la vostra console durante la notte; pertanto, un rilevamento passato inosservato rimane comunque un rilevamento non segnalato. Il presente testo costituisce un’informazione generale sul prodotto e non una consulenza legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi a un consulente legale qualificato.
Nessun prodotto garantisce di per sé la conformità alla direttiva NIS 2, poiché la direttiva riguarda misure organizzative, governance e responsabilità piuttosto che un singolo software. La direttiva NIS 2 richiede ai soggetti essenziali e importanti di attuare misure in categorie quali la gestione degli incidenti, l’analisi dei rischi e le politiche di sicurezza dei sistemi informativi, la continuità operativa e la gestione delle crisi, la sicurezza della catena di approvvigionamento e l’uso della crittografia. Elevate contribuisce esattamente a una di queste categorie, la gestione degli incidenti, fornendo un’analisi umana qualificata del rilevamento su un endpoint e un risultato documentato dell’indagine che può fungere da prova di un processo strutturato. Non apporta alcun contributo alla continuità operativa, al backup, alla crittografia o alla valutazione della catena di fornitura, né produce o trasmette alcuna notifica di incidente. Inoltre, non fornisce un monitoraggio continuo, pertanto un’organizzazione che si affida esclusivamente a Elevate non ha comunque alcuna garanzia che un rilevamento avvenuto al di fuori dell’orario di lavoro venga individuato in tempo.
In parte, e vale la pena sapere esattamente quali voci compila. Consente di rispondere “sì” alle domande relative all’analisi documentata degli incidenti, all’accesso a competenze specialistiche in materia di sicurezza al di fuori del proprio organico e alla disponibilità di tali competenze 24 ore su 24; inoltre, i rapporti degli analisti forniscono elementi concreti da mostrare anziché semplici affermazioni da sostenere. Per quanto riguarda la conservazione dei dati, i dati degli eventi di Elements EDR vengono conservati per un anno su base continuativa durante il periodo di contratto, mentre i dati raccolti manualmente vengono conservati per tre mesi, il che risponde alla domanda comune su quanto indietro nel tempo possa risalire un’indagine. Non consente di rispondere affermativamente al monitoraggio continuo 24 ore su 24, 7 giorni su 7 del proprio ambiente, alla presenza di un centro operativo di sicurezza dedicato, alla stipula di un contratto di risposta agli incidenti con tempi di risposta garantiti, né allo svolgimento di esercitazioni periodiche di risposta agli incidenti, poiché si tratta di servizi WithSecure distinti. Se un questionario per i clienti vi pone in difficoltà su questi punti, la soluzione più economica è solitamente quella di passare, all’interno della stessa famiglia di prodotti, al servizio Co-Monitoring o a Elements MDR per il monitoraggio e a un contratto di risposta agli incidenti per una risposta garantita, piuttosto che aggiungere un secondo fornitore e una seconda console alla vostra infrastruttura.
La differenza fondamentale è che il pacchetto (2/1) contiene un "Investigation Token", mentre il pacchetto (1/0) ne è sprovvisto. Senza un Investigation Token è possibile far convalidare un rilevamento, ovvero un analista vi dirà se si tratta di una minaccia reale, di un’attività sospetta o di un falso positivo, ma non potrete richiedere la fase più approfondita che ricostruisce la cronologia dell’attacco e propone misure di contenimento. Ciò è importante anche in una seconda situazione, meno ovvia: se il rilevamento che si desidera segnalare risale a più di sette giorni fa, consuma direttamente un Investigation Token, quindi un pacchetto (1/0) non è in grado di gestire affatto i rilevamenti più vecchi. Il pacchetto (2/1) offre inoltre due convalide anziché una sola, il che in pratica significa che un secondo rilevamento ambiguo, verificatosi in un momento successivo dell’abbonamento, non vi lascerà a mani vuote.
| Funzionalità | Elevate (1/0) | Pacchetto Elevate (2/1) |
|---|---|---|
| Convalida delle minacce | Uno | Due |
| Indagine sulle minacce | ✕ | Uno |
| Ricostruzione della cronologia dell'attacco | ✕ | ✓ |
| Rilevamenti risalenti a più di sette giorni fa | ✕ | ✓ |
| Elementi: è richiesto un abbonamento EDR | ✓ | ✓ |
Il servizio è disponibile solo in inglese, il che rappresenta la limitazione più rilevante per gli acquirenti in Svizzera, Germania, Francia e Italia, poiché il dialogo con gli analisti e il rapporto scritto sull’indagine non saranno nella vostra lingua locale, anche se la console di Elements è localizzata. Elevate è reattivo per definizione: nessuno presso WithSecure monitora la vostra console, quindi qualcuno all’interno della vostra organizzazione deve notare il rilevamento e premere il pulsante; un rilevamento individuato lunedì mattina è rimasto incustodito per tutto il fine settimana. Gli analisti forniscono indicazioni e istruzioni esplicite, ma non effettuano l’accesso né risolvono il problema al posto vostro; inoltre, se il caso raggiunge la soglia di «Incidente grave» (Major Incident Threshold), che comprende più di cinque dispositivi infetti, una risorsa critica per l’azienda compromessa o un dispositivo compromesso senza copertura EDR, raccomanderanno un intervento separato di risposta agli incidenti (Incident Response) che non fa parte di questo pacchetto. I token vengono consumati per ogni singolo caso e quelli inutilizzati scadono alla fine del periodo di abbonamento; pertanto, un anno tranquillo comporta l’accumulo di token inutilizzati anziché un credito riportabile. Infine, il tempo di due ore è un obiettivo per l’avvio della convalida, non una garanzia contrattuale di risposta, aspetto importante se avete bisogno di un impegno supportato da uno SLA per un cliente o un revisore.
No. Non esiste un programma di installazione o un agente Elevate separato. Una volta distribuito l’Elements Agent e attivato il modulo EDR, il pulsante Elevate appare nella sezione «Broad Context Detections» dell’Elements Security Center e il saldo dei token è visibile nella vista dell’abbonamento.
Una "Threat Validation" attinge ai dati di telemetria raccolti dal vostro ambiente negli ultimi sette giorni. I dati degli eventi EDR di Elements sottostanti vengono conservati per un anno su base rolling per tutta la durata del contratto, mentre i dati raccolti manualmente vengono conservati per tre mesi: ciò consente a una "Threat Investigation" di ricostruire una sequenza di eventi più estesa.
No, e confondere i due servizi è l’errore più comune con questo prodotto. Elevate presuppone che l’utente gestisca autonomamente il proprio EDR e desideri il supporto di esperti su singoli casi complessi, mentre il Managed Detection and Response affida interamente a WithSecure le attività di monitoraggio, rilevamento e risposta. Se non c’è nessuno che controlli la console durante la sera e nei fine settimana, Elevate non è la soluzione giusta a questo problema.
Servizio di analisi On-demand di WithSecure per i rilevamenti di Elements EDR, con due token di convalida e un token di indagine. Modulo aggiuntivo, disponibile solo in inglese.
Pacchetto WithSecure Elevate, WithSecure, WithSecure Elements, F-Secure Business, componente aggiuntivo EDR, verifica delle minacce, indagine sulle minacce, servizio di analisi degli incidenti, rilevamento e risposta sugli endpoint
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies