Partner MDR · CrowdStrike Falcon

Managed Detection & Response su CrowdStrike Falcon, senza cambiare licenza.

Per chi ha già Falcon ma nessuno che agisca su una detection di notte, o un MSSP che inoltra alert invece di contenerli. Il servizio MDR di Fortgale lavora sulla vostra console Falcon con analisti che hanno il mandato di contenere, con TTC mediano <30 minuti.

<15 minTTD mediano
<30 minTTC mediano
24·7·365SOC di Milano dal 2017
Fortgale × CrowdStrike
MDR · live
Sensore CrowdStrike attivoTelemetria endpoint · cloud · identità
CrowdStrike
SOC italiano 24·7·365Analisti L2/L3 · interlocuzione diretta
Fortgale
Tier-zero AI multidominioRumore ridotto >90% entro il giorno 30
Fortgale
Risposta nativa CrowdStrikeIsolamento host in pochi secondi
Live
Intelligence proprietaria287 tra gruppi avversari e strumenti d'attacco
Fortgale
MDR operativo, CrowdStrike + Fortgale SOC attivi
Conformità
ISO/IEC 27001
NIS2 ready
DORA aligned
GDPR · ACN
Partnership tecnologica
CrowdStrike Falcon
MITRE ATT&CK aligned
OpenCTI
Copertura

Cosa copriamo su CrowdStrike.

I moduli Falcon che il SOC opera, su endpoint Windows, macOS e Linux, workload cloud e identità. Se Falcon non c'è ancora, licensing e distribuzione del sensore fanno parte del servizio.

01

Falcon Insight XDR

Detection e risposta sugli endpoint con il sensore Falcon, con gli indicatori Fortgale caricati come Custom IOC e regole comportamentali Custom IOA.

02

Falcon Identity Protection

Rilevamento delle minacce all'identità su Active Directory ed Entra ID: movimento laterale, abuso di credenziali e anomalie LDAP lette nella stessa console dell'endpoint.

03

Falcon Cloud Security

Workload cloud e container su AWS, Azure e GCP, monitorati con lo stesso sensore e correlati con l'attività di endpoint e identità.

04

Falcon Exposure Management

Visibilità su asset e vulnerabilità (gli ex Falcon Discover e Spotlight), con priorità alle CVE sfruttate attivamente.

05

Falcon Next-Gen SIEM

I log di terze parti accanto alla telemetria Falcon in Next-Gen SIEM, perché la correlazione non si fermi all'endpoint.

06

Threat hunting sulla telemetria Falcon

Sessioni di hunting condotte dagli analisti Fortgale su movimento laterale silente, persistenza e data staging che le detection automatiche non intercettano.

Cosa aggiungiamo

Cosa aggiunge Fortgale sopra CrowdStrike.

Quello che nessun vendor fornisce è la parte che trasforma una piattaforma in difesa. La detection engineering di Fortgale nasce da 287 tra gruppi avversari e strumenti d'attacco tracciati: ogni regola custom è mappata su MITRE ATT&CK e ogni alert arriva all'analista già arricchito dalla CTI proprietaria. Il rumore scende di oltre il 90% entro il giorno 30 e la decisione resta a un analista che agisce: TTD mediano <15 minuti, TTC mediano <30 minuti.

Su Falcon l'analista contiene dalla console: network containment dell'host, kill dei processi, rimozione dei file e sessione Real Time Response per raccogliere artefatti forensi o lanciare script di remediation sulla macchina.

Falcon Identity Protection aggiunge un'applicazione basata su policy su Active Directory ed Entra ID, per esempio il blocco di un'autenticazione a rischio o la richiesta di MFA. Revocare le sessioni cloud fuori da quelle policy non è un'azione di Falcon: avviene sull'identity provider, con i permessi concordati in onboarding.

Poiché gli indicatori Fortgale vivono in Falcon come Custom IOC e regole IOA, un'infrastruttura già attribuita a un attore genera una detection anche prima che il suo comportamento sull'endpoint sia completo.

Presa in carico

Come prendiamo in carico il vostro ambiente CrowdStrike.

I sensori Falcon già distribuiti non si toccano: la presa in carico lavora sul vostro CID esistente, senza reinstallazioni.

Il monitoraggio parte appena gli accessi alla console sono attivi, e l'onboarding tecnologico si chiude in una settimana: ruoli, gruppi di host e regole Fortgale sono al loro posto e il servizio è a regime.

Da parte vostra servono le utenze console con i ruoli concordati per i nostri analisti, i gruppi di host su cui il contenimento è preautorizzato e le persone da chiamare quando la decisione spetta a voi.

Dal campo

MacSync: quando è la vittima a digitare l'attacco.

Nel luglio 2026 Fortgale ha pubblicato l'analisi di MacSync (articolo in inglese), un infostealer per macOS venduto come servizio. Arriva da risultati di ricerca avvelenati e da finte guide di installazione su GitHub che chiedono di incollare nel terminale un comando del tipo curl … | zsh; se parte, raccoglie database dei browser, token di sessione, Keychain, chiavi SSH e wallet. Sul Mac di uno sviluppatore di un'azienda cliente tre tentativi di esecuzione sono stati fermati dalla detection comportamentale sull'endpoint, prima del download del payload.

L'articolo non parla di Falcon, ma la lezione vale su qualunque EDR con sensore macOS: l'infrastruttura MaaS ruota in pochi giorni, il comportamento resta lo stesso. Su Falcon è il tipo di catena (terminale, curl, shell) che una regola Custom IOA intercetta, e l'analista che riceve la detection può contenere l'host e verificare in RTR che nessun file sia stato scritto.

FAQ

Le domande che fa davvero chi ha CrowdStrike.

Serve Falcon Complete per lavorare con Fortgale?

No. Falcon Complete Next-Gen MDR è il servizio gestito di CrowdStrike. Fortgale lavora in modo indipendente sulla subscription Falcon che avete già, con analisti del SOC di Milano: team italiano, stesso fuso orario, stesse regole.

Cosa succede alla nostra console Falcon e ai nostri accessi?

Su un'istanza esistente non ci viene trasferito nulla: CID, policy e account amministrativi restano vostri. I nostri analisti accedono con i ruoli console concordati in onboarding, e contenimenti e sessioni RTR compaiono nell'audit trail di Falcon.

Come si passa da un altro fornitore senza scoperture?

Se anche il fornitore precedente lavorava su Falcon, i sensori non si spostano: cambiano solo utenze console e autorizzazioni di risposta. Il nostro monitoraggio parte appena gli accessi sono attivi, quindi il vecchio contratto può chiudersi a onboarding tecnologico concluso, dopo una settimana.

Le licenze Falcon le compriamo noi o voi?

In entrambi i modi. Se Falcon è già vostro, Fortgale integra il SOC sulla vostra istanza; altrimenti il licensing Falcon è incluso nel servizio MDR, senza acquisti separati.

Il servizio ci aiuta con gli obblighi NIS2?

La NIS2 non chiede un MDR e nessun servizio rende conformi da solo. Il servizio copre capacità su cui dovete rispondere: monitoraggio continuo, gestione degli incidenti e, per un incidente significativo, le evidenze tecniche per la pre-notifica entro 24 ore e la notifica entro 72 ore. Su Falcon le evidenze vengono dalla timeline della detection, dagli artefatti raccolti in RTR e dall'audit trail dei contenimenti.

Vedi un runbook reale

Un runbook reale sulla vostra console Falcon.

Ripercorriamo un contenimento su Falcon passo per passo: la detection scattata, i comandi RTR eseguiti dall'analista, il momento del contenimento dell'host e cosa ha fatto la policy sull'identità. Insieme, il Report sugli attori più probabili contro il vostro settore.

Tempo di risposta: < 1 giorno lavorativo.