Darktrace / NETWORK
Traffico interno e perimetrale confrontato con il comportamento abituale di ogni dispositivo: scansioni, beaconing, movimento laterale ed esfiltrazione emergono come deviazioni.
Per chi ha Darktrace ma nessuno che approvi un'azione autonoma alle due di notte, o la lascia agire senza sapere cosa blocca. Il servizio MDR di Fortgale legge le detection di Darktrace insieme a endpoint e identità e contiene con TTC mediano <30 minuti.
I prodotti Darktrace che il SOC prende in carico. Se Darktrace non c'è ancora, licensing e sensori fanno parte del servizio.
Traffico interno e perimetrale confrontato con il comportamento abituale di ogni dispositivo: scansioni, beaconing, movimento laterale ed esfiltrazione emergono come deviazioni.
Account SaaS e identity provider: accessi anomali e uso fuori profilo, con azioni come la disabilitazione dell'account e il logout forzato.
Posta valutata sul comportamento di mittenti e destinatari, con azioni sul messaggio e sui link.
Workload cloud e telemetria degli endpoint nella stessa vista; l'isolamento dell'endpoint passa dall'integrazione con l'EDR.
Hunting in Advanced Search condotto dagli analisti Fortgale, a partire dagli incidenti che l'AI Analyst di Darktrace raggruppa.
Indicatori Fortgale caricati come Watched Domains e modelli custom nel Model Editor per i comportamenti che contano nel vostro ambiente.
Una detection di rete dice che qualcosa si muove; non dice chi è né cosa fare. Fortgale aggiunge la parte che manca: ogni detection di rete viene letta da un analista alla luce di 287 tra gruppi avversari e strumenti d'attacco tracciati e correlata con l'attività di endpoint e identità, così un movimento laterale diventa un'attribuzione e una decisione. Il rumore scende di oltre il 90% entro il giorno 30 e il contenimento passa dai controlli che il vostro ambiente ha già: TTD mediano <15 minuti, TTC mediano <30 minuti.
Su Darktrace la risposta è Autonomous Response, il nome attuale di Antigena: bloccare le connessioni che corrispondono all'anomalia, far rispettare il pattern of life del dispositivo, bloccare il traffico in entrata o in uscita, mettere in quarantena il dispositivo. Sulle identità disabilita l'account o forza il logout; sulla posta sposta il messaggio e blocca i link.
Ogni modello può agire in autonomia o in Human Confirmation mode, con l'azione in attesa di approvazione, e un calendario settimanale decide quando vale l'una o l'altra. Fortgale lavora proprio lì: quali modelli agiscono da soli, su quali asset di produzione serve sempre un analista, chi approva fuori orario. Isolare un endpoint o terminare un processo non sono azioni di rete: passano dall'EDR integrato.
Gli indicatori della CTI Fortgale, 34.000 IOC a settimana, arrivano come Watched Domains. Il comportamento dice che un dispositivo è anomalo, l'indicatore dice a chi appartiene l'infrastruttura che contatta: insieme spostano la decisione da «strano» a «da contenere».
Su un'istanza Darktrace già in esercizio il modello di comportamento dell'ambiente esiste già: la presa in carico non riparte da zero e non tocca sensori né configurazione.
L'onboarding tecnologico si chiude in una settimana: utenze, modalità di Autonomous Response per modello, calendario delle conferme e integrazioni con EDR e firewall.
Su una nuova installazione l'apprendimento iniziale segue i tempi di Darktrace, e Autonomous Response resta in modalità di conferma finché il modello non si stabilizza. Da parte vostra servono gli asset da escludere dalle azioni autonome, chi approva fuori orario e la lista di escalation.
Nel febbraio 2026 il team di incident response Fortgale ha contenuto Operation Storming Tide (articolo in inglese) in un'azienda europea di logistica e trasporti. L'accesso risaliva a mesi prima, da un firewall Fortinet vulnerabile con un tunnel VPN persistente; dopo un lungo periodo dormiente l'attaccante, attribuito a Mora_001, è passato da asset non gestiti alla rete interna con Matanbuchus 3.0, Astarion, SystemBC e RClone. L'indagine è partita da una scansione anomala della rete interna, e né l'esfiltrazione né il ransomware sono arrivati.
L'articolo non parla di Darktrace, ma il punto di partenza dell'indagine è una detection di rete: gli asset non gestiti non hanno un agent, la scansione invece passa sulla rete. Una scansione da un dispositivo che non l'ha mai fatta, il traffico di un proxy come SystemBC e i volumi in uscita di RClone sono il tipo di deviazione che un modello di comportamento di rete è costruito per vedere; con Autonomous Response l'analista può bloccare le connessioni del dispositivo mentre l'EDR isola gli host coperti.
No. Darktrace Managed Detection & Response è il servizio del vendor. Fortgale lavora in modo indipendente sull'istanza Darktrace che avete già, dal SOC di Milano, con un team italiano che decide insieme a voi quali azioni lasciare all'automatismo.
Un'anomalia di rete dice che un dispositivo si comporta in modo diverso. L'analista Fortgale verifica sull'EDR quale processo genera il traffico e nei log di identità quale account lo usa: quando i due lati concordano, l'anomalia diventa un incidente con attribuzione e decisione di contenimento.
Dove lo avete deciso voi. Ogni modello può agire in autonomia o attendere conferma, con orari diversi: in onboarding stabiliamo quali azioni sono autonome, quali asset di produzione richiedono sempre un analista e chi approva fuori orario. Sulle decisioni critiche in produzione c'è sempre una persona.
Sensori e modello di comportamento restano sull'istanza: cambiano utenze, modalità di risposta e contatti. Il monitoraggio Fortgale parte appena gli accessi sono attivi, e il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.
Entrambi i modelli: Fortgale opera l'istanza Darktrace che avete già, oppure fornisce licensing e sensori come parte del servizio. Autonomous Response ha una licenza propria: senza, Darktrace rileva ma non agisce, e la risposta passa da EDR e firewall.
Ripercorriamo un'anomalia di rete passo per passo: il modello che l'ha segnalata, la verifica sull'EDR, l'azione di Autonomous Response approvata dall'analista e il contenimento dell'host. Insieme, il Report sugli attori più probabili contro il vostro settore.
Niente sequence di nurturing, niente auto-reply. Vi richiama un nostro analista entro un giorno lavorativo.
Il Report completo (executive summary · IoC operativi · runbook tecnico) è riservato. Inviaci due dettagli e un nostro analista ti ricontatta con l'accesso e un breve briefing tecnico.
Risposta in 30 minuti, contenimento in 1–4 ore. Anche se non sei cliente Fortgale.