Enterprise Security 8
Analisti al lavoro su findings e finding group nella coda di Enterprise Security, che dalla versione 8 sostituiscono i notable event e integrano Mission Control.
Per chi ha investito in Splunk ma ha findings che nessuno lavora di notte, o regole scritte anni fa che nessuno mantiene. Il servizio MDR di Fortgale opera le detection nel vostro Splunk, lascia i dati dove sono e agisce attraverso gli strumenti collegati, con TTC mediano <30 minuti.
Le componenti Splunk che il SOC opera, su Splunk Cloud Platform o Splunk Enterprise on-prem. Se Splunk non c'è ancora, licensing e distribuzione fanno parte del servizio.
Analisti al lavoro su findings e finding group nella coda di Enterprise Security, che dalla versione 8 sostituiscono i notable event e integrano Mission Control.
Event-based detection scritte in SPL da Fortgale, mappate su MITRE ATT&CK e aggiornate con l'evoluzione degli attori tracciati.
Finding intermedi aggregati per entità con le finding-based detection: dieci segnali deboli sullo stesso utente diventano un solo finding da lavorare.
Indicatori Fortgale nel Threat Intelligence Framework di Enterprise Security, via TAXII, STIX o lookup, usati dalle ricerche di corrispondenza.
Playbook e response plan in Splunk SOAR, scritti e mantenuti da Fortgale per contenere attraverso EDR, identity provider e firewall.
Endpoint, firewall, Active Directory, Microsoft 365, AWS e Azure portati in Splunk con Universal Forwarder, HEC e API.
Analisi comportamentale di utenti ed entità in ES Premier; la Splunk UBA standalone esce dal supporto il 31 gennaio 2027.
Un SIEM raccoglie e correla; non decide. Fortgale porta la detection engineering che lo trasforma in difesa: regole nate da 287 tra gruppi avversari e strumenti d'attacco tracciati, mappate su MITRE ATT&CK e mantenute dal SOC di Milano, con ogni alert arricchito dalla CTI proprietaria prima di arrivare all'analista. I dati restano nel vostro ambiente, con la vostra retention. Il rumore scende di oltre il 90% entro il giorno 30 e, quando un alert è confermato, l'analista agisce attraverso gli strumenti collegati alla piattaforma: TTD mediano <15 minuti, TTC mediano <30 minuti.
Splunk non isola un host e non blocca un account: correla e decide cosa merita attenzione. La risposta passa dai playbook Splunk SOAR lanciati dall'indagine in Enterprise Security, con i connettori verso l'EDR per l'isolamento, verso Active Directory o Entra ID per il blocco dell'account e verso il firewall per il blocco degli indirizzi.
I response plan di Enterprise Security agganciano azioni e playbook alle fasi dell'indagine: l'analista contiene dallo stesso finding su cui ha fatto il triage, e ogni passaggio resta registrato accanto alle evidenze.
Le detection Fortgale vivono nel vostro Splunk come ricerche SPL che il vostro team può leggere, e i 34.000 IOC a settimana della CTI Fortgale entrano nel Threat Intelligence Framework: quando l'infrastruttura è nota, il finding arriva all'analista con l'attribuzione già fatta.
La presa in carico avviene sulla vostra istanza Splunk, Cloud o on-prem: indici, retention e app restano come sono.
Il monitoraggio parte appena gli accessi sono attivi, e l'onboarding tecnologico si chiude in una settimana: ruoli in Enterprise Security, detection Fortgale, collegamento a SOAR e autorizzazioni di risposta.
In quella settimana verifichiamo anche le sorgenti: quali arrivano, quali mancano e quali detection restano cieche senza di loro. Da parte vostra servono un amministratore Splunk, i permessi sui connettori di risposta e la lista di escalation.
A gennaio 2025 Fortgale ha documentato una campagna massiva di enumerazione degli utenti Microsoft 365 (articolo in inglese) contro aziende italiane ed europee, attribuita a Mater Nebula. Partita il 27 dicembre 2024, usava lo strumento open source o365enum per capire quali account esistono davvero, interrogando ActiveSync, Autodiscover e la pagina di login di office.com da indirizzi IPv6 del provider Netassist, per preparare phishing e password spraying. Il servizio MDR l'ha rilevata su più tenant correlando gli stessi indicatori.
L'articolo non parla di Splunk, ma è un caso da SIEM. Su un singolo tenant sono tentativi sparsi che non superano nessuna soglia; in un indice che raccoglie i log di accesso di Entra ID ed Exchange Online diventano uno schema. Una detection SPL che aggrega i tentativi per sorgente, con il risk-based alerting sulle identità coinvolte, trasforma quel rumore in un finding prima che parta lo spraying.
Sì. I log restano nei vostri indici, con la retention che decidete voi, su Splunk Cloud o sulla vostra infrastruttura. I nostri analisti lavorano dentro la vostra istanza con i ruoli concordati, e ogni ricerca e azione resta tracciata nei log di audit di Splunk.
Serve uno strumento che esegua l'azione. Splunk correla, SOAR orchestra, ma l'isolamento di un host lo esegue l'EDR e il blocco di un account l'identity provider. In onboarding colleghiamo i connettori SOAR agli strumenti che avete e concordiamo dove l'analista può agire senza chiedere conferma.
Dipende da come si risponde. Premier include Splunk SOAR, UEBA e l'analisi automatica basata su Attack Analyzer; Essentials copre detection, findings e threat intelligence, ma la risposta deve passare da un SOAR separato o dalle console degli strumenti. In onboarding partiamo dall'edizione che avete.
Indici e sorgenti non si spostano: cambiano ruoli, detection attive e playbook. Il monitoraggio Fortgale parte appena gli accessi sono attivi, e il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.
Entrambi i modelli. Fortgale opera la licenza Splunk Cloud o Splunk Enterprise che avete già, oppure fornisce licensing e distribuzione come parte del servizio.
Ripercorriamo un finding di Enterprise Security passo per passo: la detection SPL che l'ha generato, il rischio accumulato sull'entità, il playbook SOAR che ha contenuto e le evidenze rimaste negli indici. Insieme, il Report sugli attori più probabili contro il vostro settore.
Niente sequence di nurturing, niente auto-reply. Vi richiama un nostro analista entro un giorno lavorativo.
Il Report completo (executive summary · IoC operativi · runbook tecnico) è riservato. Inviaci due dettagli e un nostro analista ti ricontatta con l'accesso e un breve briefing tecnico.
Risposta in 30 minuti, contenimento in 1–4 ore. Anche se non sei cliente Fortgale.