Partner MDR · Microsoft Defender XDR

MDR su Microsoft Defender XDR: la coda degli incidenti, gestita 24·7.

Per chi ha già Defender e Sentinel ma una coda di incidenti che nessuno chiude di notte, o un MSSP che inoltra alert invece di revocare sessioni. Il servizio MDR di Fortgale lavora nel vostro portale Defender con analisti che hanno il mandato di contenere, con TTC mediano <30 minuti.

<15 minTTD mediano
<30 minTTC mediano
24·7·365SOC di Milano dal 2017
Fortgale × Defender
MDR · live
Sensore Defender attivoTelemetria endpoint · cloud · identità
Defender
SOC italiano 24·7·365Analisti L2/L3 · interlocuzione diretta
Fortgale
Tier-zero AI multidominioRumore ridotto >90% entro il giorno 30
Fortgale
Risposta nativa DefenderIsolamento host in pochi secondi
Live
Intelligence proprietaria287 tra gruppi avversari e strumenti d'attacco
Fortgale
MDR operativo, Defender + Fortgale SOC attivi
Conformità
ISO/IEC 27001
NIS2 ready
DORA aligned
GDPR · ACN
Partnership tecnologica
Microsoft Defender XDR
MITRE ATT&CK aligned
OpenCTI
Copertura

Cosa copriamo su Defender.

I workload Defender e le sorgenti Sentinel che il SOC opera nel portale Defender. Se il vostro contratto Microsoft non copre ancora ciò che serve, il licensing fa parte del servizio.

01

Defender for Endpoint

Endpoint e server Windows, macOS e Linux, con regole di custom detection in KQL e gli indicatori Fortgale caricati come custom indicators.

02

Defender for Identity

Active Directory ed Entra ID: movimento laterale, abuso di Kerberos e ricognizione LDAP nello stesso incidente in cui compare l'endpoint.

03

Defender for Office 365

Phishing, allegati e link malevoli su Exchange Online, con la remediation dei messaggi già recapitati in tutte le caselle coinvolte.

04

Defender for Cloud Apps

Attività anomale sulle applicazioni SaaS e app OAuth sospette, con azioni di governance sugli account.

05

Defender for Cloud

Alert dei workload Azure, AWS e GCP correlati in Defender XDR con l'attività di endpoint e identità.

06

Microsoft Sentinel nel portale Defender

Firewall, VPN e sorgenti on-prem in Sentinel, operato nel portale Defender, dove Microsoft lo porta in via definitiva: la gestione dal portale Azure termina il 31 marzo 2027.

07

Threat hunting in KQL

Sessioni di advanced hunting condotte dagli analisti Fortgale su persistenza, movimento laterale silente e abuso di token che le detection automatiche non intercettano.

Cosa aggiungiamo

Cosa aggiunge Fortgale sopra Defender.

Quello che nessun vendor fornisce è la parte che trasforma una piattaforma in difesa. La detection engineering di Fortgale nasce da 287 tra gruppi avversari e strumenti d'attacco tracciati: ogni regola custom è mappata su MITRE ATT&CK e ogni alert arriva all'analista già arricchito dalla CTI proprietaria. Il rumore scende di oltre il 90% entro il giorno 30 e la decisione resta a un analista che agisce: TTD mediano <15 minuti, TTC mediano <30 minuti.

Su Defender l'analista agisce dal portale con azioni native: isolamento e contenimento del dispositivo, restrizione dell'esecuzione delle app, raccolta del pacchetto di indagine e sessione Live Response per artefatti e remediation. Contenimento, restrizione e Live Response richiedono Defender for Endpoint Plan 2.

Sull'identità la risposta passa da Defender for Identity ed Entra ID: disabilitare l'utente, forzare il cambio password e revocare le sessioni. Sulla posta, con Defender for Office 365 Plan 2, i messaggi recapitati vengono spostati o eliminati. Bloccare un IP su un firewall di terze parti non è un'azione Defender: passa da un playbook Sentinel concordato in onboarding.

Gli indicatori della CTI Fortgale, 34.000 IOC a settimana, entrano in Defender come custom indicators e in Sentinel come threat intelligence: un'infrastruttura già attribuita a un attore apre un incidente anche prima che il comportamento sul dispositivo sia completo.

Presa in carico

Come prendiamo in carico il vostro ambiente Defender.

La presa in carico avviene sul vostro tenant Microsoft: sensori, policy e workspace restano dove sono, senza migrazioni né reinstallazioni.

Il monitoraggio parte appena ruoli e accessi sono attivi, e l'onboarding tecnologico si chiude in una settimana: permessi di Defender XDR, workspace Sentinel, playbook e autorizzazioni di risposta.

Da parte vostra servono un amministratore che assegni ai nostri analisti i ruoli concordati, i gruppi di dispositivi e di utenti su cui la risposta è preautorizzata e la lista di escalation.

Dal campo

Supercar: il phishing che arriva nella casella, non sull'endpoint.

Nel settembre 2024 Fortgale ha documentato il phishing kit Supercar (articolo in inglese), usato contro dipendenti di diverse aziende italiane: email a tema fax o benefit aziendali con allegati HTML che contengono una finta pagina di login Microsoft 365, oppure PDF con QR code. Le credenziali partono verso uno degli oltre 4.000 domini dell'infrastruttura, attiva da maggio 2024 e attribuita al gruppo Supercar Nebula.

L'articolo non parla di Defender, ma un kit come questo attraversa proprio i workload che il SOC opera. Defender for Office 365 vede l'allegato HTML e permette di togliere il messaggio da tutte le caselle che l'hanno ricevuto; se una credenziale è già stata inserita, l'accesso successivo compare nei log di Entra ID e la risposta passa da cambio password forzato e revoca delle sessioni.

FAQ

Le domande che fa davvero chi ha Defender.

Serve Defender Experts per lavorare con Fortgale?

No. Microsoft Defender Experts MDR, il nome attuale di Defender Experts for XDR, è il servizio gestito di Microsoft; il Plan 2, che estende il servizio ai dati di terze parti in Sentinel, richiede Sentinel e almeno 1.500 postazioni. Fortgale lavora in modo indipendente sul tenant Defender che avete già, dal SOC di Milano, con un team italiano nel vostro fuso orario.

Cosa succede al nostro tenant e ai nostri accessi?

Tenant, policy, workspace Sentinel e dati restano vostri. I nostri analisti lavorano con i ruoli concordati in onboarding, e ogni azione di risposta resta registrata nell'Action center di Defender e nei log di audit, dove il vostro team può verificarla.

Come si passa da un altro fornitore senza scoperture?

I sensori Defender e le regole esistenti non si toccano: cambiano solo ruoli e autorizzazioni di risposta. Il nostro monitoraggio parte appena gli accessi sono attivi, quindi il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.

Le licenze Microsoft le compriamo noi o voi?

Funzionano entrambi i modelli. Se Defender e Sentinel sono già nel vostro contratto Microsoft, Fortgale opera sul vostro tenant; altrimenti il licensing fa parte del servizio. In onboarding verifichiamo cosa abilita il vostro piano: senza Defender for Endpoint Plan 2, per esempio, contenimento e Live Response non sono disponibili.

Il servizio ci aiuta con gli obblighi NIS2?

La NIS2 non impone un MDR e il servizio da solo non vi rende conformi. Copre capacità su cui dovete rispondere: monitoraggio continuo, gestione degli incidenti e, per un incidente significativo, le evidenze tecniche per la pre-notifica entro 24 ore e la notifica entro 72 ore. Su Defender quelle evidenze partono dalla storia dell'incidente in Defender XDR e dai log conservati in Sentinel.

Vedi un runbook reale

Un runbook reale sul vostro tenant Defender.

Ripercorriamo un incidente in Defender XDR passo per passo: l'alert correlato tra endpoint, identità e posta, la query KQL dell'analista, l'isolamento del dispositivo e la revoca delle sessioni. Insieme, il Report sugli attori più probabili contro il vostro settore.

Tempo di risposta: < 1 giorno lavorativo.