Partner MDR · SentinelOne Singularity

MDR su SentinelOne Singularity, con il mandato di contenere.

Per chi ha già SentinelOne ma nessuno che legga una Storyline alle tre di notte, o un fornitore che segnala invece di isolare l'host. Il servizio MDR di Fortgale lavora sulla vostra console con analisti autorizzati a contenere, con TTC mediano <30 minuti.

<15 minTTD mediano
<30 minTTC mediano
24·7·365SOC di Milano dal 2017
Fortgale × SentinelOne
MDR · live
Sensore SentinelOne attivoTelemetria endpoint · cloud · identità
SentinelOne
SOC italiano 24·7·365Analisti L2/L3 · interlocuzione diretta
Fortgale
Tier-zero AI multidominioRumore ridotto >90% entro il giorno 30
Fortgale
Risposta nativa SentinelOneIsolamento host in pochi secondi
Live
Intelligence proprietaria287 tra gruppi avversari e strumenti d'attacco
Fortgale
MDR operativo, SentinelOne + Fortgale SOC attivi
Conformità
ISO/IEC 27001
NIS2 ready
DORA aligned
GDPR · ACN
Partnership tecnologica
SentinelOne Singularity
MITRE ATT&CK aligned
OpenCTI
Copertura

Cosa copriamo su SentinelOne.

I moduli Singularity che il SOC opera, su endpoint, workload cloud e identità. Se SentinelOne non c'è ancora, licensing e distribuzione degli agent fanno parte del servizio.

01

Singularity Endpoint

Windows, macOS e Linux con Storyline, che ricostruisce la catena di ogni processo, e i motori di Behavioral AI.

02

Singularity Cloud

Workload cloud, container e nodi Kubernetes con Cloud Workload Security, nella stessa console dell'endpoint.

03

Singularity Identity

Minacce all'identità su Active Directory ed Entra ID: ricognizione, abuso di credenziali ed escalation dei privilegi.

04

Regole STAR

Regole Storyline Active Response scritte da Fortgale: su un match generano l'alert, terminano il processo o mettono l'host in quarantena di rete.

05

Hunting sul Singularity Data Lake

Sessioni in PowerQuery condotte dagli analisti Fortgale su movimento laterale silente, persistenza e data staging.

06

Gestione delle vulnerabilità

Vulnerabilità degli asset rilevate dall'agent già installato, con priorità alle CVE sfruttate attivamente.

Cosa aggiungiamo

Cosa aggiunge Fortgale sopra SentinelOne.

Quello che nessun vendor fornisce è la parte che trasforma una piattaforma in difesa. La detection engineering di Fortgale nasce da 287 tra gruppi avversari e strumenti d'attacco tracciati: ogni regola custom è mappata su MITRE ATT&CK e ogni alert arriva all'analista già arricchito dalla CTI proprietaria. Il rumore scende di oltre il 90% entro il giorno 30 e la decisione resta a un analista che agisce: TTD mediano <15 minuti, TTC mediano <30 minuti.

Su SentinelOne l'analista agisce dalla console con azioni native: kill, quarantine e remediate sulla Storyline, Network Quarantine dell'host e Remote Shell in PowerShell o Bash per l'analisi forense a caldo; con RemoteOps gli script girano su più host insieme.

Il rollback su Windows riporta file e configurazioni allo stato precedente tramite le shadow copy di VSS: il SOC lo esegue dove lo avete autorizzato, perché su un server di produzione un ripristino è anche una decisione di business. Le azioni su strumenti di terze parti, come un firewall o l'identity provider, passano da Singularity Hyperautomation e dalle integrazioni concordate in onboarding.

Gli indicatori della CTI Fortgale, 34.000 IOC a settimana, entrano in SentinelOne dalla Threat Intelligence API, mentre le regole STAR seguono le tecniche degli attori tracciati: un'infrastruttura nota e un comportamento noto aprono lo stesso alert.

Presa in carico

Come prendiamo in carico il vostro ambiente SentinelOne.

La presa in carico lavora sulla vostra console SentinelOne: agent, policy ed esclusioni esistenti restano in essere e nessun endpoint va reinstallato.

Il monitoraggio parte appena gli account sono attivi, e l'onboarding tecnologico si chiude in una settimana: ruoli, regole STAR, autorizzazioni di risposta e perimetro del rollback.

Da parte vostra servono gli utenti console con i ruoli concordati, i gruppi su cui la quarantena di rete è preautorizzata e chi decide quando un rollback tocca un server.

Dal campo

TeamPCP: quando l'estorsione parte dal cluster.

A marzo 2026 la CTI Fortgale ha descritto TeamPCP (articolo in inglese), un gruppo attivo dalla fine del 2025 contro le infrastrutture cloud native: API Docker esposte, cluster Kubernetes mal configurati, Redis senza autenticazione e dashboard Ray vulnerabili, fino alla supply chain con Trivy e KICS compromessi, pacchetti PyPI legati a LiteLLM e GitHub Actions malevole. I nodi compromessi diventano botnet per il mining di Monero, il furto di credenziali dalle pipeline CI/CD e l'estorsione con sito di leak.

L'articolo non parla di SentinelOne, ma i segnali che indica sono di quelli che un agent sui nodi vede: DaemonSet Kubernetes con nomi come node-setup-* o host-provisioner-std, processi di mining nati da un container, traffico in uscita verso GitHub da host che non dovrebbero generarlo. Sui nodi coperti da Singularity Cloud una regola STAR può terminare il processo al primo match, e l'analista decide se isolare il nodo.

FAQ

Le domande che fa davvero chi ha SentinelOne.

Serve il servizio MDR di SentinelOne per lavorare con Fortgale?

No. Wayfinder e Vigilance sono i nomi dei servizi MDR di SentinelOne. Fortgale lavora in modo indipendente sulla console Singularity che avete già, dal SOC di Milano, con un team italiano nel vostro fuso orario.

Chi decide un rollback?

Voi. Il rollback di SentinelOne ripristina file e configurazioni su Windows tramite VSS: su una workstation è una remediation rapida, su un server applicativo può annullare anche dati legittimi. In onboarding stabiliamo dove l'analista può eseguirlo subito e dove serve una vostra conferma.

Cosa succede alla nostra console e ai nostri accessi?

Console, policy ed esclusioni restano vostre. I nostri analisti lavorano con gli utenti e i ruoli concordati, e ogni azione di risposta resta registrata nel log delle attività della console, dove il vostro team può verificarla.

Come si passa da un altro fornitore senza scoperture?

Gli agent già installati restano: cambiano solo utenti console e autorizzazioni. Il monitoraggio Fortgale parte appena gli accessi sono attivi, così il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.

Le licenze SentinelOne le compriamo noi o voi?

Entrambi i modelli. Se SentinelOne è già vostro, Fortgale opera sulla vostra console; altrimenti il licensing è incluso nel servizio. In onboarding verifichiamo il pacchetto, perché la retention della telemetria cambia da uno all'altro e decide quanto indietro può andare l'hunting.

Vedi un runbook reale

Un runbook reale sulla vostra console SentinelOne.

Ripercorriamo un incidente su Singularity passo per passo: la Storyline che l'analista legge, la regola STAR che l'ha generato, la quarantena di rete e il punto in cui il rollback è stato autorizzato o escluso. Insieme, il Report sugli attori più probabili contro il vostro settore.

Tempo di risposta: < 1 giorno lavorativo.