Partner MDR · Cortex XDR · Palo Alto Networks

MDR su Cortex XDR, operato dal SOC di Milano.

Per chi ha già Cortex XDR e non ha un team che lo operi di notte, o ha un MSSP che apre ticket invece di contenere. Il servizio MDR di Fortgale lavora dentro il vostro tenant Cortex: analisti con mandato di decidere leggono la causality chain ed eseguono la risposta, con TTC mediano <30 minuti.

<15 minTTD mediano
<30 minTTC mediano
24·7·365SOC di Milano dal 2017
Fortgale × Cortex
MDR · live
Sensore Cortex attivoTelemetria endpoint · cloud · identità
Cortex
SOC italiano 24·7·365Analisti L2/L3 · interlocuzione diretta
Fortgale
Tier-zero AI multidominioRumore ridotto >90% entro il giorno 30
Fortgale
Risposta nativa CortexIsolamento host in pochi secondi
Live
Intelligence proprietaria287 tra gruppi avversari e strumenti d'attacco
Fortgale
MDR operativo, Cortex + Fortgale SOC attivi
Conformità
ISO/IEC 27001
NIS2 ready
DORA aligned
GDPR · ACN
Partnership tecnologica
Cortex XDR · Palo Alto Networks
MITRE ATT&CK aligned
OpenCTI
Copertura

Cosa copriamo su Cortex.

I moduli Cortex e le sorgenti che il SOC prende in carico. Dove Cortex non è ancora installato, licensing e distribuzione degli agent li gestisce Fortgale come parte del servizio.

01

Cortex XDR · endpoint

Telemetria degli agent Cortex XDR, la causality chain di ogni alert e regole di detection XQL custom mappate su MITRE ATT&CK.

02

Telemetria di rete Palo Alto

Ingestione nativa dai firewall PAN-OS e da Prisma Access, ricucita con l'attività degli endpoint nello stesso caso.

03

Workload cloud

Telemetria dei workload da Prisma Cloud (oggi parte di Cortex Cloud), nella stessa console di endpoint e rete.

04

Identità

Analytics di Identity Threat Detection in Cortex XDR, dentro le detection su cui il SOC lavora ogni giorno.

05

Cortex XSIAM e Xpanse

Per chi è su XSIAM, detection e risposta girano sulla piattaforma XSIAM; i dati di esposizione di Xpanse sono tra i moduli Cortex che il SOC opera.

06

Playbook Cortex XSOAR

Opzionale: playbook di risposta e arricchimento tra strumenti diversi in Cortex XSOAR, scritti e mantenuti da Fortgale.

Cosa aggiungiamo

Cosa aggiunge Fortgale sopra Cortex.

Quello che nessun vendor fornisce è la parte che trasforma una piattaforma in difesa. La detection engineering di Fortgale nasce da 287 tra gruppi avversari e strumenti d'attacco tracciati: ogni regola custom è mappata su MITRE ATT&CK e ogni alert arriva all'analista già arricchito dalla CTI proprietaria. Il rumore scende di oltre il 90% entro il giorno 30 e la decisione resta a un analista che agisce: TTD mediano <15 minuti, TTC mediano <30 minuti.

Su Cortex l'analista agisce dalla console con azioni native: isolamento dell'endpoint, terminazione dei processi, quarantena dei file, blocklist degli hash e sessione Live Terminal per l'analisi forense a caldo sull'host.

Bloccare un account Active Directory non è un'azione endpoint di Cortex XDR: passa da un playbook Cortex XSOAR. Il blocco degli indicatori sul perimetro passa invece dall'integrazione con PAN-OS, così contenimento dell'endpoint e della rete si coordinano dallo stesso caso.

Gli indicatori Fortgale entrano in Cortex come IOC rule, quindi un indicatore noto apre un caso prima che la causality chain sia completa, e le regole XQL seguono gli attori che colpiscono i settori italiani.

Presa in carico

Come prendiamo in carico il vostro ambiente Cortex.

La presa in carico avviene sul vostro tenant Cortex esistente: gli agent già installati restano dove sono e nessun dato viene migrato.

La difesa è attiva appena si attivano accessi e monitoraggio, e l'onboarding tecnologico si chiude in una settimana: ruoli Cortex, integrazioni e autorizzazioni di risposta sono completi e il servizio è a regime.

Da parte vostra servono un referente tecnico, i ruoli Cortex per i nostri analisti e la lista di escalation. Autorizzazioni di risposta ed esclusioni si concordano con il vostro team prima della prima azione.

Dal campo

Storming Tide: quando l'attacco passa dove l'agent non c'è.

Nel febbraio 2026 il team di incident response Fortgale ha contenuto Operation Storming Tide (articolo in inglese) in un'azienda europea di logistica. L'attaccante era entrato mesi prima da un firewall Fortinet vulnerabile, aveva lasciato un tunnel VPN persistente e un account di servizio compromesso, poi era passato da asset non gestiti fino alla rete interna, con il loader Matanbuchus 3.0, il RAT Astarion, SystemBC e RClone pronto a esfiltrare verso uno storage S3. L'indagine è partita da una scansione anomala della rete interna; esfiltrazione e ransomware non sono arrivati.

L'articolo non parla di Cortex, ma la catena è di quelle che il SOC legge su Cortex da due lati. Se il traffico interno attraversa firewall PAN-OS, la scansione lascia traccia anche quando parte da un host senza agent; sugli host con agent, la causality chain collega task pianificati, loader e avvio di RClone nello stesso caso, e l'isolamento dell'endpoint parte prima che i dati escano.

FAQ

Le domande che fa davvero chi ha Cortex.

Serve Unit 42 MDR per lavorare con Fortgale?

No. Unit 42 MDR è il servizio gestito di Palo Alto Networks. Fortgale lavora in modo indipendente sul tenant Cortex XDR che usate già, dal SOC di Milano, con un team italiano nello stesso fuso orario e con le stesse regole dei clienti.

Cosa succede alla nostra console Cortex e ai nostri accessi?

Tenant, policy e dati restano sotto il vostro controllo. I nostri analisti lavorano con le utenze e i ruoli concordati in onboarding, e ogni azione di risposta resta registrata nell'audit log di Cortex, dove il vostro team può verificarla.

Come si passa da un altro fornitore senza scoperture?

Non c'è un evento di go-live: il monitoraggio parte nei primi giorni di onboarding e la protezione cresce da lì. Conviene chiudere il contratto precedente a onboarding tecnologico concluso, cioè dopo una settimana.

Le licenze Cortex le compriamo noi o voi?

Funzionano entrambi i modelli. Fortgale può operare la licenza Cortex XDR che avete già, oppure fornire il licensing Cortex XDR come parte del servizio MDR.

Il servizio ci aiuta con gli obblighi NIS2?

La NIS2 non impone un MDR e il servizio da solo non rende conformi. Copre però capacità su cui la direttiva vi chiede di rispondere: monitoraggio continuo, gestione degli incidenti e, quando un incidente è significativo, le evidenze tecniche per la pre-notifica entro 24 ore e la notifica entro 72 ore. Su Cortex quelle evidenze partono dalla causality chain e dall'audit log delle azioni di risposta.

Vedi un runbook reale

Un runbook reale sul vostro tenant Cortex.

Vi mostriamo come un alert Cortex diventa una decisione: la causality chain che l'analista legge, la regola XQL che l'ha generato, la risposta eseguita e le evidenze conservate per le notifiche NIS2. Insieme, il Report sugli attori più probabili contro il vostro settore.

Tempo di risposta: < 1 giorno lavorativo.