Elastic Security per il SIEM
Detection rules Fortgale in EQL, ES|QL e KQL, con regole di soglia, new terms e machine learning, mappate su MITRE ATT&CK.
Per chi ha scelto Elastic per avere i dati sotto controllo ma non ha chi scriva e mantenga le regole, né chi agisca su un alert di notte. Il servizio MDR di Fortgale opera le detection nel vostro deployment Elastic e contiene con Elastic Defend o con l'EDR che avete, con TTC mediano <30 minuti.
Le componenti di Elastic Security che il SOC opera, su Elastic Cloud Hosted, Serverless o cluster self-managed. Se Elastic non c'è ancora, licensing e distribuzione fanno parte del servizio.
Detection rules Fortgale in EQL, ES|QL e KQL, con regole di soglia, new terms e machine learning, mappate su MITRE ATT&CK.
Agent endpoint gestito con Fleet su Windows, macOS e Linux, con response action eseguibili dalla console.
Postura di cloud e Kubernetes (CSPM e KSPM), vulnerabilità dei workload e protezione runtime di VM e container, nella stessa console.
Indicatori Fortgale caricati con le integrazioni di threat intelligence e usati dalle regole indicator match.
Response action anche su CrowdStrike, Microsoft Defender for Endpoint e SentinelOne attraverso le rispettive integrazioni, quando l'endpoint non usa Elastic Defend.
Sessioni di hunting condotte dagli analisti Fortgale su movimento laterale silente, persistenza e data staging che le regole automatiche non intercettano.
Un SIEM raccoglie e correla; non decide. Fortgale porta la detection engineering che lo trasforma in difesa: regole nate da 287 tra gruppi avversari e strumenti d'attacco tracciati, mappate su MITRE ATT&CK e mantenute dal SOC di Milano, con ogni alert arricchito dalla CTI proprietaria prima di arrivare all'analista. I dati restano nel vostro ambiente, con la vostra retention. Il rumore scende di oltre il 90% entro il giorno 30 e, quando un alert è confermato, l'analista agisce attraverso gli strumenti collegati alla piattaforma: TTD mediano <15 minuti, TTC mediano <30 minuti.
Con Elastic Defend il SIEM non si ferma all'alert: l'analista esegue dalla console isolate, kill-process e suspend-process, recupera file con get-file, lancia script e scansioni sull'host e acquisisce il memory dump per l'analisi forense. Isolamento, terminazione e sospensione possono anche partire in automatico da una regola.
Le response action richiedono il livello di subscription adeguato, in genere Enterprise su Hosted e self-managed ed Endpoint Protection Complete su Serverless. Senza Defend né un EDR integrato, Elastic rileva ma non contiene, e bloccare un account o un indirizzo passa dall'identity provider o dal firewall.
Le regole Fortgale sono detection rules nel vostro deployment, che il vostro team può leggere, e i 34.000 IOC a settimana della CTI Fortgale alimentano le regole indicator match: un evento che tocca un'infrastruttura attribuita genera un alert con il contesto dell'attore.
La presa in carico avviene sul vostro deployment Elastic: indici, retention, policy di Fleet e integrazioni restano come sono.
Il monitoraggio parte appena gli accessi a Kibana sono attivi, e l'onboarding tecnologico si chiude in una settimana: ruoli, detection rules Fortgale, response action automatiche e autorizzazioni.
Nella stessa settimana verifichiamo subscription e integrazioni, da cui dipende quali azioni l'analista esegue in Elastic e quali passano da altri strumenti. Da parte vostra servono un amministratore del deployment e la lista di escalation.
Nel febbraio 2026 il team di incident response Fortgale ha contenuto Operation Storming Tide (articolo in inglese) in un'azienda europea di logistica. L'attaccante aveva sfruttato un firewall Fortinet vulnerabile, lasciato un tunnel VPN persistente e un account di servizio compromesso (forticloud-sync), ed era rimasto fermo per mesi prima di passare da asset non gestiti alla rete interna con Matanbuchus 3.0, Astarion, SystemBC e RClone diretto a uno storage S3. Una scansione anomala della rete interna ha fatto partire l'indagine: niente esfiltrazione, niente ransomware.
L'articolo non parla di Elastic, ma i segnali stanno in log che un SIEM raccoglie: configurazione e sessioni VPN del firewall, task pianificati e uso anomalo di un account di servizio, traffico in uscita di RClone. Presi uno per uno sono rumore; in Elastic una regola EQL a sequenza, o una new terms sull'account che compare per la prima volta su un host, li lega nello stesso alert, e con Elastic Defend l'analista isola l'host da lì.
Sì. Indici e retention restano nel vostro deployment, su Elastic Cloud nella region che scegliete o sulla vostra infrastruttura. Su Elastic Cloud Hosted la region AWS di Milano permette di tenere i dati in Italia; Serverless oggi non è disponibile a Milano.
Serve Elastic Defend o un EDR integrato. Con Defend le response action partono dalla console Elastic; con CrowdStrike, Microsoft Defender for Endpoint o SentinelOne passano dalle loro integrazioni. Senza nessuno dei due il SOC rileva in Elastic e contiene sulle console degli altri strumenti.
No. Le regole esistenti restano nel deployment; in onboarding le rivediamo con voi, disattiviamo quelle che producono solo rumore e aggiungiamo accanto le detection Fortgale.
Dati, agent e integrazioni non si spostano: cambiano ruoli, regole attive e autorizzazioni di risposta. Il monitoraggio Fortgale parte appena gli accessi sono attivi, e il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.
Entrambi i modelli: Fortgale opera la subscription che avete già, oppure fornisce licensing e deployment come parte del servizio. Il livello conta, perché response action e machine learning non sono in tutte le subscription: in onboarding verifichiamo cosa è attivo.
Ripercorriamo un alert di Elastic Security passo per passo: la regola EQL che l'ha generato, la timeline dell'indagine, la response action eseguita con Elastic Defend e le evidenze rimaste negli indici. Insieme, il Report sugli attori più probabili contro il vostro settore.
Niente sequence di nurturing, niente auto-reply. Vi richiama un nostro analista entro un giorno lavorativo.
Il Report completo (executive summary · IoC operativi · runbook tecnico) è riservato. Inviaci due dettagli e un nostro analista ti ricontatta con l'accesso e un breve briefing tecnico.
Risposta in 30 minuti, contenimento in 1–4 ore. Anche se non sei cliente Fortgale.