Quali sono i principali vantaggi del componente aggiuntivo Bitdefender XDR Sensor Network?
Gestione centralizzata – Configurazione dal GravityZone Control Center.
Movimento laterale – Rileva gli aggressori che si diffondono tra i sistemi interni.
Dispositivi non gestiti – Copre l’IoT e le apparecchiature di rete senza agente.
Analisi del traffico – L'appliance virtuale legge il traffico mirrorato delle porte dello switch.
Rilevamento correlato – Gli eventi di rete vengono uniti in un'unica cronologia degli attacchi.
Nota importante – Solo come componente aggiuntivo, richiede GravityZone Business Security Enterprise.
Apparecchio Network Sensor – Apparecchio virtuale che analizza il traffico replicato da una porta dello switch.
Rilevamento dei movimenti laterali – Segnala gli aggressori che si diffondono tra i sistemi all’interno della rete.
Esfiltrazione e scansione – Rileva i dati in uscita dalla rete, le scansioni delle porte e gli attacchi di forza bruta.
Visibilità dei dispositivi non gestiti – Copre i dispositivi IoT e quelli privi di un agente installato.
Scansione attiva della rete – Individua le porte aperte, le applicazioni in esecuzione e le vulnerabilità CVE note.
Importante – Solo add-on, richiede GravityZone Business Security Enterprise come base.
L’add-on Bitdefender XDR Sensor Network è un’estensione della licenza per GravityZone XDR che convoglia i dati telemetrici del traffico di rete nello stesso motore di correlazione che già elabora gli eventi degli endpoint. Funziona come appliance virtuale ed è configurato e monitorato centralmente dal GravityZone Control Center, insieme a tutti gli altri sensori.
Console centrale – Configurato e monitorato dallo stesso GravityZone Control Center.
Incidenti correlati – Gli avvisi di rete si uniscono agli eventi degli endpoint in un’unica cronologia degli attacchi.
Copertura dei punti ciechi – Rileva stampanti, telecamere e sistemi legacy non raggiungibili dagli agenti.
Triage più rapido – Gli analisti visualizzano il percorso di rete invece di doverlo ricostruire.
Integrazione guidata – Il sensore viene collegato tramite una configurazione passo-passo dalla console.
Gestione multi-tenant – I fornitori di servizi configurano tutti i sensori da un’unica console.
Il fattore decisivo non è il numero di dipendenti, ma se i vostri switch sono in grado di replicare il traffico e se qualcuno esamina effettivamente gli incidenti risultanti. Un’azienda con una rete piatta, switch non gestiti e nessuno di turno per gli avvisi pagherà per una telemetria che nessuno legge.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | Spesso |
| NIS 2 nell'Unione europea | Raramente | Per settore | Spesso |
| Questionario sulla sicurezza da parte di grandi clienti | Occasionalmente | Spesso | Standard |
| Switch gestito con porta mirror | Raramente | Di solito | ✓ |
| Questo prodotto è compatibile con | ✕ | Limitato | ✓ |
L’obbligo di segnalazione previsto dalla legge riveduta sulla sicurezza dell’informazione si applica ai gestori di infrastrutture critiche, ad esempio fornitori di energia e acqua, aziende di trasporto e amministrazioni cantonali e comunali, non a tutte le aziende svizzere. A partire dal 1° aprile 2025, tali gestori dovranno segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta; ciò significa che il conteggio del tempo inizia al momento del rilevamento e non al momento del contenimento. Il Network Sensor supporta tale scadenza in modo concreto: registra la data e l’ora dei movimenti laterali, delle scansioni delle porte e dei tentativi di esfiltrazione e li inserisce nella cronologia degli incidenti di GravityZone, in modo che sia possibile rispondere alle domande su quando è iniziato un attacco e quali sistemi abbia raggiunto entro il termine previsto per la segnalazione. Non copre il resto dell’obbligo, poiché non determina se un incidente sia segnalabile, non genera una notifica al BACS, non rileva il traffico che non viene mai replicato su di esso e non sostituisce un processo di escalation interno con responsabilità ben definite. Il presente testo costituisce una descrizione del prodotto e non una consulenza legale; pertanto, è necessario chiarire con i propri consulenti legali se la propria organizzazione sia soggetta all’obbligo di segnalazione.
Nessun prodotto rende un’azienda conforme alla direttiva NIS 2, poiché la direttiva riguarda la gestione del rischio organizzativo e la responsabilità del management piuttosto che le funzionalità del software. La direttiva NIS 2 richiede ai soggetti interessati di attuare misure che coprano l’analisi dei rischi, la gestione degli incidenti, la continuità operativa e la gestione delle crisi, la sicurezza della catena di approvvigionamento, la sicurezza delle reti e dei sistemi informativi, nonché procedure per verificare l’effettiva efficacia di tali misure. Il Network Sensor contribuisce a due di queste aree: rileva gli attacchi visibili nel traffico di rete e fornisce le prove correlate di cui la gestione degli incidenti ha bisogno per dimostrare come un’intrusione si sia propagata nell’ambiente. Non contribuisce in alcun modo alla continuità operativa, al backup e al ripristino, alla valutazione dei fornitori, alla formazione del personale o alla governance, e non fornisce alcun flusso di lavoro per gli obblighi di notifica imposti dalla direttiva. I soggetti interessati dovrebbero considerarlo come una fonte di rilevamento all’interno di un sistema di gestione più ampio, non come una misura di conformità a sé stante.
Sì, ma solo per la sezione relativa al rilevamento di rete di un questionario. Risponde a domande quali: se il traffico interno viene monitorato per individuare movimenti laterali, se viene rilevata l’esfiltrazione di dati, se i dispositivi privi di un agente di sicurezza sono visibili, se i rilevamenti di rete sono correlati agli eventi degli endpoint e se è possibile produrre una cronologia degli incidenti su richiesta. Non risponde a nessuna delle domande relative ai livelli di patch, alla crittografia del disco, ai test di backup e ripristino, all’autenticazione a più fattori, alla gestione degli accessi privilegiati, alla formazione sulla sicurezza, ai test di penetrazione o alla valutazione dei fornitori, e non genera alcuna prova a riguardo; pertanto, un questionario che non supera la verifica su questi punti continuerà a non superarla anche dopo questo acquisto. Laddove si riscontrano tali lacune, estendere la stessa famiglia GravityZone con i moduli corrispondenti, ad esempio la gestione delle patch o la gestione della crittografia, è solitamente più economico e più veloce da documentare rispetto all’aggiunta di un secondo fornitore, poiché le esportazioni provengono da un’unica console anziché da due.
La differenza fondamentale sta nella fonte dei dati: il Network Sensor è l’unico sensore che legge il traffico di rete grezzo, il che lo rende l’unico in grado di rilevare dispositivi privi di agente e senza un account cloud associato. I sensori di identità, cloud e produttività leggono i log degli eventi dalle piattaforme già in uso, quindi si connettono in pochi minuti senza intervenire sulla rete, mentre il Network Sensor richiede un’appliance virtuale e una porta dello switch in mirroring. Ogni categoria di sensori è concessa in licenza come componente aggiuntivo a sé stante, oltre alla licenza base di GravityZone, quindi l’acquisto di uno non include gli altri. Tutti alimentano lo stesso motore di correlazione, motivo per cui i sensori vengono solitamente aggiunti nell’ordine in cui si trova effettivamente il punto cieco.
| Aspect | Sensore di rete | Sensori di identità | Sensori per app di produttività |
|---|---|---|---|
| Fonte dei dati | Traffico di rete replicato | Active Directory, Entra ID, Intune | Office 365, Google Workspace |
| Distribuzione | Apparecchio virtuale | Connessione tramite agente o diretta | Connessione diretta |
| Rileva i movimenti laterali | ✓ | ✓ | ✕ |
| Copre i dispositivi senza agente | ✓ | ✕ | ✕ |
| Licenza aggiuntiva separata | ✓ | ✓ | ✓ |
Il sensore analizza solo il traffico che gli viene effettivamente replicato, pertanto uno switch senza una porta mirror o SPAN configurata non produce alcun rilevamento, e il traffico tra due macchine virtuali sullo stesso host rimane invisibile a meno che anche quel traffico non venga replicato. Si tratta di un componente di rilevamento e visibilità piuttosto che di un dispositivo di blocco in linea, poiché il blocco degli attacchi di rete sulla macchina stessa rimane compito di Network Attack Defense all’interno dell’agente endpoint. L’add-on è concesso in licenza separatamente da GravityZone Business Security Enterprise, quindi un’azienda che utilizza solo la protezione degli endpoint non può attivarlo senza la base XDR sottostante. Il costo aggiuntivo più comune non è la licenza, ma quello relativo alla rete: l’aggiunta di uno switch gestito, di una porta mirror o di un secondo dispositivo per una sede remota, in modo che i segmenti di interesse siano effettivamente visibili.
I sensori vengono gestiti nella pagina “Sensors Management” (Gestione sensori) nella sezione “Configuration” (Configurazione) del GravityZone Control Center, dove viene visualizzato lo stato di integrazione di ciascun sensore. GravityZone invia inoltre notifiche via e-mail relative allo stato di integrazione, indicando lo stato nell’oggetto, in modo che un sensore che ha smesso di trasmettere dati possa essere individuato senza aprire la console.
No, ed è proprio questo il punto. L’appliance legge il traffico rispecchiato, quindi stampanti, telecamere, sistemi di controllo degli edifici e macchine legacy che non possono eseguire un agente endpoint generano comunque rilevamenti, mentre gli endpoint gestiti ottengono una seconda visione dello stesso evento che il motore di correlazione può abbinare alla loro attività di processo.
Aggiunge il rilevamento del traffico di rete a GravityZone XDR tramite un’appliance virtuale su una porta mirror. Richiede Business Security Enterprise come versione di base.
Componente aggiuntivo Bitdefender XDR Sensor Network, Bitdefender, GravityZone, GravityZone XDR Network Sensor, sensore XDR, rilevamento di rete, rilevamento dei movimenti laterali, rilevamento delle scansioni delle porte
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies