Falcon Insight XDR
Detection e risposta sugli endpoint con il sensore Falcon, con gli indicatori Fortgale caricati come Custom IOC e regole comportamentali Custom IOA.
Per chi ha già Falcon ma nessuno che agisca su una detection di notte, o un MSSP che inoltra alert invece di contenerli. Il servizio MDR di Fortgale lavora sulla vostra console Falcon con analisti che hanno il mandato di contenere, con TTC mediano <30 minuti.
I moduli Falcon che il SOC opera, su endpoint Windows, macOS e Linux, workload cloud e identità. Se Falcon non c'è ancora, licensing e distribuzione del sensore fanno parte del servizio.
Detection e risposta sugli endpoint con il sensore Falcon, con gli indicatori Fortgale caricati come Custom IOC e regole comportamentali Custom IOA.
Rilevamento delle minacce all'identità su Active Directory ed Entra ID: movimento laterale, abuso di credenziali e anomalie LDAP lette nella stessa console dell'endpoint.
Workload cloud e container su AWS, Azure e GCP, monitorati con lo stesso sensore e correlati con l'attività di endpoint e identità.
Visibilità su asset e vulnerabilità (gli ex Falcon Discover e Spotlight), con priorità alle CVE sfruttate attivamente.
I log di terze parti accanto alla telemetria Falcon in Next-Gen SIEM, perché la correlazione non si fermi all'endpoint.
Sessioni di hunting condotte dagli analisti Fortgale su movimento laterale silente, persistenza e data staging che le detection automatiche non intercettano.
Quello che nessun vendor fornisce è la parte che trasforma una piattaforma in difesa. La detection engineering di Fortgale nasce da 287 tra gruppi avversari e strumenti d'attacco tracciati: ogni regola custom è mappata su MITRE ATT&CK e ogni alert arriva all'analista già arricchito dalla CTI proprietaria. Il rumore scende di oltre il 90% entro il giorno 30 e la decisione resta a un analista che agisce: TTD mediano <15 minuti, TTC mediano <30 minuti.
Su Falcon l'analista contiene dalla console: network containment dell'host, kill dei processi, rimozione dei file e sessione Real Time Response per raccogliere artefatti forensi o lanciare script di remediation sulla macchina.
Falcon Identity Protection aggiunge un'applicazione basata su policy su Active Directory ed Entra ID, per esempio il blocco di un'autenticazione a rischio o la richiesta di MFA. Revocare le sessioni cloud fuori da quelle policy non è un'azione di Falcon: avviene sull'identity provider, con i permessi concordati in onboarding.
Poiché gli indicatori Fortgale vivono in Falcon come Custom IOC e regole IOA, un'infrastruttura già attribuita a un attore genera una detection anche prima che il suo comportamento sull'endpoint sia completo.
I sensori Falcon già distribuiti non si toccano: la presa in carico lavora sul vostro CID esistente, senza reinstallazioni.
Il monitoraggio parte appena gli accessi alla console sono attivi, e l'onboarding tecnologico si chiude in una settimana: ruoli, gruppi di host e regole Fortgale sono al loro posto e il servizio è a regime.
Da parte vostra servono le utenze console con i ruoli concordati per i nostri analisti, i gruppi di host su cui il contenimento è preautorizzato e le persone da chiamare quando la decisione spetta a voi.
Nel luglio 2026 Fortgale ha pubblicato l'analisi di MacSync (articolo in inglese), un infostealer per macOS venduto come servizio. Arriva da risultati di ricerca avvelenati e da finte guide di installazione su GitHub che chiedono di incollare nel terminale un comando del tipo curl … | zsh; se parte, raccoglie database dei browser, token di sessione, Keychain, chiavi SSH e wallet. Sul Mac di uno sviluppatore di un'azienda cliente tre tentativi di esecuzione sono stati fermati dalla detection comportamentale sull'endpoint, prima del download del payload.
L'articolo non parla di Falcon, ma la lezione vale su qualunque EDR con sensore macOS: l'infrastruttura MaaS ruota in pochi giorni, il comportamento resta lo stesso. Su Falcon è il tipo di catena (terminale, curl, shell) che una regola Custom IOA intercetta, e l'analista che riceve la detection può contenere l'host e verificare in RTR che nessun file sia stato scritto.
No. Falcon Complete Next-Gen MDR è il servizio gestito di CrowdStrike. Fortgale lavora in modo indipendente sulla subscription Falcon che avete già, con analisti del SOC di Milano: team italiano, stesso fuso orario, stesse regole.
Su un'istanza esistente non ci viene trasferito nulla: CID, policy e account amministrativi restano vostri. I nostri analisti accedono con i ruoli console concordati in onboarding, e contenimenti e sessioni RTR compaiono nell'audit trail di Falcon.
Se anche il fornitore precedente lavorava su Falcon, i sensori non si spostano: cambiano solo utenze console e autorizzazioni di risposta. Il nostro monitoraggio parte appena gli accessi sono attivi, quindi il vecchio contratto può chiudersi a onboarding tecnologico concluso, dopo una settimana.
In entrambi i modi. Se Falcon è già vostro, Fortgale integra il SOC sulla vostra istanza; altrimenti il licensing Falcon è incluso nel servizio MDR, senza acquisti separati.
La NIS2 non chiede un MDR e nessun servizio rende conformi da solo. Il servizio copre capacità su cui dovete rispondere: monitoraggio continuo, gestione degli incidenti e, per un incidente significativo, le evidenze tecniche per la pre-notifica entro 24 ore e la notifica entro 72 ore. Su Falcon le evidenze vengono dalla timeline della detection, dagli artefatti raccolti in RTR e dall'audit trail dei contenimenti.
Ripercorriamo un contenimento su Falcon passo per passo: la detection scattata, i comandi RTR eseguiti dall'analista, il momento del contenimento dell'host e cosa ha fatto la policy sull'identità. Insieme, il Report sugli attori più probabili contro il vostro settore.
Niente sequence di nurturing, niente auto-reply. Vi richiama un nostro analista entro un giorno lavorativo.
Il Report completo (executive summary · IoC operativi · runbook tecnico) è riservato. Inviaci due dettagli e un nostro analista ti ricontatta con l'accesso e un breve briefing tecnico.
Risposta in 30 minuti, contenimento in 1–4 ore. Anche se non sei cliente Fortgale.