Partner MDR · Splunk Enterprise Security

SOC gestito su Splunk Enterprise Security: le detection le operiamo noi.

Per chi ha investito in Splunk ma ha findings che nessuno lavora di notte, o regole scritte anni fa che nessuno mantiene. Il servizio MDR di Fortgale opera le detection nel vostro Splunk, lascia i dati dove sono e agisce attraverso gli strumenti collegati, con TTC mediano <30 minuti.

<15 minTTD mediano
<30 minTTC mediano
24·7·365SOC di Milano dal 2017
Fortgale × Splunk
MDR · live
Sensore Splunk attivoTelemetria endpoint · cloud · identità
Splunk
SOC italiano 24·7·365Analisti L2/L3 · interlocuzione diretta
Fortgale
Tier-zero AI multidominioRumore ridotto >90% entro il giorno 30
Fortgale
Risposta nativa SplunkIsolamento host in pochi secondi
Live
Intelligence proprietaria287 tra gruppi avversari e strumenti d'attacco
Fortgale
MDR operativo, Splunk + Fortgale SOC attivi
Conformità
ISO/IEC 27001
NIS2 ready
DORA aligned
GDPR · ACN
Partnership tecnologica
Splunk Enterprise Security
MITRE ATT&CK aligned
OpenCTI
Copertura

Cosa copriamo su Splunk.

Le componenti Splunk che il SOC opera, su Splunk Cloud Platform o Splunk Enterprise on-prem. Se Splunk non c'è ancora, licensing e distribuzione fanno parte del servizio.

01

Enterprise Security 8

Analisti al lavoro su findings e finding group nella coda di Enterprise Security, che dalla versione 8 sostituiscono i notable event e integrano Mission Control.

02

Detection SPL

Event-based detection scritte in SPL da Fortgale, mappate su MITRE ATT&CK e aggiornate con l'evoluzione degli attori tracciati.

03

Risk-based alerting

Finding intermedi aggregati per entità con le finding-based detection: dieci segnali deboli sullo stesso utente diventano un solo finding da lavorare.

04

Threat intelligence

Indicatori Fortgale nel Threat Intelligence Framework di Enterprise Security, via TAXII, STIX o lookup, usati dalle ricerche di corrispondenza.

05

Splunk SOAR

Playbook e response plan in Splunk SOAR, scritti e mantenuti da Fortgale per contenere attraverso EDR, identity provider e firewall.

06

Sorgenti

Endpoint, firewall, Active Directory, Microsoft 365, AWS e Azure portati in Splunk con Universal Forwarder, HEC e API.

07

UEBA

Analisi comportamentale di utenti ed entità in ES Premier; la Splunk UBA standalone esce dal supporto il 31 gennaio 2027.

Cosa aggiungiamo

Cosa aggiunge Fortgale sopra Splunk.

Un SIEM raccoglie e correla; non decide. Fortgale porta la detection engineering che lo trasforma in difesa: regole nate da 287 tra gruppi avversari e strumenti d'attacco tracciati, mappate su MITRE ATT&CK e mantenute dal SOC di Milano, con ogni alert arricchito dalla CTI proprietaria prima di arrivare all'analista. I dati restano nel vostro ambiente, con la vostra retention. Il rumore scende di oltre il 90% entro il giorno 30 e, quando un alert è confermato, l'analista agisce attraverso gli strumenti collegati alla piattaforma: TTD mediano <15 minuti, TTC mediano <30 minuti.

Splunk non isola un host e non blocca un account: correla e decide cosa merita attenzione. La risposta passa dai playbook Splunk SOAR lanciati dall'indagine in Enterprise Security, con i connettori verso l'EDR per l'isolamento, verso Active Directory o Entra ID per il blocco dell'account e verso il firewall per il blocco degli indirizzi.

I response plan di Enterprise Security agganciano azioni e playbook alle fasi dell'indagine: l'analista contiene dallo stesso finding su cui ha fatto il triage, e ogni passaggio resta registrato accanto alle evidenze.

Le detection Fortgale vivono nel vostro Splunk come ricerche SPL che il vostro team può leggere, e i 34.000 IOC a settimana della CTI Fortgale entrano nel Threat Intelligence Framework: quando l'infrastruttura è nota, il finding arriva all'analista con l'attribuzione già fatta.

Presa in carico

Come prendiamo in carico il vostro ambiente Splunk.

La presa in carico avviene sulla vostra istanza Splunk, Cloud o on-prem: indici, retention e app restano come sono.

Il monitoraggio parte appena gli accessi sono attivi, e l'onboarding tecnologico si chiude in una settimana: ruoli in Enterprise Security, detection Fortgale, collegamento a SOAR e autorizzazioni di risposta.

In quella settimana verifichiamo anche le sorgenti: quali arrivano, quali mancano e quali detection restano cieche senza di loro. Da parte vostra servono un amministratore Splunk, i permessi sui connettori di risposta e la lista di escalation.

Dal campo

Mater Nebula: un'enumerazione che si vede solo correlando.

A gennaio 2025 Fortgale ha documentato una campagna massiva di enumerazione degli utenti Microsoft 365 (articolo in inglese) contro aziende italiane ed europee, attribuita a Mater Nebula. Partita il 27 dicembre 2024, usava lo strumento open source o365enum per capire quali account esistono davvero, interrogando ActiveSync, Autodiscover e la pagina di login di office.com da indirizzi IPv6 del provider Netassist, per preparare phishing e password spraying. Il servizio MDR l'ha rilevata su più tenant correlando gli stessi indicatori.

L'articolo non parla di Splunk, ma è un caso da SIEM. Su un singolo tenant sono tentativi sparsi che non superano nessuna soglia; in un indice che raccoglie i log di accesso di Entra ID ed Exchange Online diventano uno schema. Una detection SPL che aggrega i tentativi per sorgente, con il risk-based alerting sulle identità coinvolte, trasforma quel rumore in un finding prima che parta lo spraying.

FAQ

Le domande che fa davvero chi ha Splunk.

I dati restano nel nostro Splunk?

Sì. I log restano nei vostri indici, con la retention che decidete voi, su Splunk Cloud o sulla vostra infrastruttura. I nostri analisti lavorano dentro la vostra istanza con i ruoli concordati, e ogni ricerca e azione resta tracciata nei log di audit di Splunk.

Serve un EDR per contenere?

Serve uno strumento che esegua l'azione. Splunk correla, SOAR orchestra, ma l'isolamento di un host lo esegue l'EDR e il blocco di un account l'identity provider. In onboarding colleghiamo i connettori SOAR agli strumenti che avete e concordiamo dove l'analista può agire senza chiedere conferma.

Serve Enterprise Security Premier o basta Essentials?

Dipende da come si risponde. Premier include Splunk SOAR, UEBA e l'analisi automatica basata su Attack Analyzer; Essentials copre detection, findings e threat intelligence, ma la risposta deve passare da un SOAR separato o dalle console degli strumenti. In onboarding partiamo dall'edizione che avete.

Come si passa da un altro fornitore senza scoperture?

Indici e sorgenti non si spostano: cambiano ruoli, detection attive e playbook. Il monitoraggio Fortgale parte appena gli accessi sono attivi, e il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.

Le licenze Splunk le compriamo noi o voi?

Entrambi i modelli. Fortgale opera la licenza Splunk Cloud o Splunk Enterprise che avete già, oppure fornisce licensing e distribuzione come parte del servizio.

Vedi un runbook reale

Un runbook reale sul vostro Splunk.

Ripercorriamo un finding di Enterprise Security passo per passo: la detection SPL che l'ha generato, il rischio accumulato sull'entità, il playbook SOAR che ha contenuto e le evidenze rimaste negli indici. Insieme, il Report sugli attori più probabili contro il vostro settore.

Tempo di risposta: < 1 giorno lavorativo.