Partner MDR · Sumo Logic Cloud SIEM

SOC gestito su Sumo Logic Cloud SIEM, con le detection operate da noi.

Per chi ha scelto un SIEM cloud per non gestire infrastruttura ma si ritrova insight che nessuno lavora di notte. Il servizio MDR di Fortgale opera regole e playbook nel vostro tenant Sumo Logic e contiene attraverso gli strumenti collegati, con TTC mediano <30 minuti.

<15 minTTD mediano
<30 minTTC mediano
24·7·365SOC di Milano dal 2017
Fortgale × Sumo Logic
MDR · live
Sensore Sumo Logic attivoTelemetria endpoint · cloud · identità
Sumo Logic
SOC italiano 24·7·365Analisti L2/L3 · interlocuzione diretta
Fortgale
Tier-zero AI multidominioRumore ridotto >90% entro il giorno 30
Fortgale
Risposta nativa Sumo LogicIsolamento host in pochi secondi
Live
Intelligence proprietaria287 tra gruppi avversari e strumenti d'attacco
Fortgale
MDR operativo, Sumo Logic + Fortgale SOC attivi
Conformità
ISO/IEC 27001
NIS2 ready
DORA aligned
GDPR · ACN
Partnership tecnologica
Sumo Logic Cloud SIEM
MITRE ATT&CK aligned
OpenCTI
Copertura

Cosa copriamo su Sumo Logic.

Le componenti Sumo Logic che il SOC opera. Sumo Logic è solo SaaS: se non c'è ancora, licensing e configurazione del tenant fanno parte del servizio.

01

Cloud SIEM

La catena di Sumo Logic dai record ai signal agli insight, legati alle entità: gli analisti lavorano gli insight, non i singoli log.

02

Regole Fortgale

Regole match, threshold, chain, aggregation, first seen e outlier scritte da Fortgale, con tuning expression e match list costruite sul vostro ambiente.

03

Threat intelligence

Indicatori Fortgale caricati come sorgente di threat intelligence accanto ai feed già inclusi nel tenant, usati dalle regole con il threat matching.

04

Automation Service e Cloud SOAR

Playbook di arricchimento, notifica e contenimento nell'Automation Service incluso in Cloud SIEM; con Cloud SOAR anche gestione degli incidenti e War Room.

05

Sorgenti cloud e SaaS

AWS CloudTrail, Azure, Google Cloud, Kubernetes, Microsoft 365 ed EDR di terze parti nello stesso tenant.

06

Hunting sul cloud

Hunting condotto dagli analisti Fortgale su abuso di IAM in AWS, compromissione di Entra ID e cluster Kubernetes esposti.

Cosa aggiungiamo

Cosa aggiunge Fortgale sopra Sumo Logic.

Un SIEM raccoglie e correla; non decide. Fortgale porta la detection engineering che lo trasforma in difesa: regole nate da 287 tra gruppi avversari e strumenti d'attacco tracciati, mappate su MITRE ATT&CK e mantenute dal SOC di Milano, con ogni alert arricchito dalla CTI proprietaria prima di arrivare all'analista. I dati restano nel vostro ambiente, con la vostra retention. Il rumore scende di oltre il 90% entro il giorno 30 e, quando un alert è confermato, l'analista agisce attraverso gli strumenti collegati alla piattaforma: TTD mediano <15 minuti, TTC mediano <30 minuti.

Sumo Logic non contiene da solo: un insight confermato diventa azione attraverso i playbook dell'Automation Service o di Cloud SOAR, con le integrazioni verso l'EDR per l'isolamento, verso Active Directory ed Entra ID per il blocco dell'account e verso AWS o Azure per la revoca delle sessioni.

L'Automation Service incluso in Cloud SIEM esegue playbook ma non gestisce casi: per la gestione degli incidenti serve Cloud SOAR. In onboarding decidiamo con voi dove l'analista approva un'azione e dove il playbook procede da solo.

Le regole Fortgale vivono nel vostro tenant accanto al contenuto di Sumo Logic, e i 34.000 IOC a settimana della CTI Fortgale entrano come sorgente di threat intelligence: una connessione verso un'infrastruttura attribuita genera un signal che pesa sull'entità coinvolta.

Presa in carico

Come prendiamo in carico il vostro ambiente Sumo Logic.

La presa in carico avviene sul vostro tenant Sumo Logic, nella region in cui l'avete aperto: sorgenti, collector e retention restano come sono.

Il monitoraggio parte appena gli accessi sono attivi, e l'onboarding tecnologico si chiude in una settimana: ruoli, regole Fortgale, match list, playbook e autorizzazioni di risposta.

In quella settimana verifichiamo anche le sorgenti cloud e SaaS, perché senza i log di accesso di Entra ID o CloudTrail alcune detection restano cieche. Da parte vostra servono un amministratore del tenant, i permessi sulle integrazioni di risposta e la lista di escalation.

Dal campo

Phishing sui round di investimento: il bersaglio erano i vertici.

Ad aprile 2026 Fortgale ha pubblicato un caso di phishing mirato ai round di investimento (articolo in inglese): una decina di figure chiave, tra dirigenti e finanza, di un'azienda in piena raccolta di capitali, contattate con email costruite sulle notizie pubbliche del round. Il kit era Rockstar 2FA, un phishing as a service che si mette tra la vittima e Microsoft 365 per catturare credenziali e token MFA. Il sistema anti-AiTM di Fortgale ha segnalato la pagina prima della compromissione: un utente aveva cliccato, nessun accesso non autorizzato è avvenuto. La campagna è stata collegata a PhishSurf Nebula.

L'articolo non parla di Sumo Logic, ma mostra dove si gioca la partita: nei log di accesso di Microsoft 365, sulle identità più esposte. In Cloud SIEM è il lavoro di una regola first seen su un accesso da infrastruttura mai vista per un dirigente, di una chain che lega il clic sul link all'accesso successivo e di una match list con gli account da proteggere per primi; un playbook può poi revocare le sessioni prima che il token rubato venga usato.

FAQ

Le domande che fa davvero chi ha Sumo Logic.

I dati restano nel nostro tenant Sumo Logic?

Sì. I log restano nel vostro tenant e nella region scelta all'apertura: in Europa Sumo Logic ha deployment a Francoforte, in Irlanda e a Zurigo, e da giugno 2026 anche sull'AWS European Sovereign Cloud. I nostri analisti lavorano dentro il vostro tenant con i ruoli concordati.

Serve Cloud SOAR o basta l'Automation Service?

Per eseguire playbook di contenimento basta l'Automation Service incluso in Cloud SIEM. Cloud SOAR aggiunge gestione degli incidenti, War Room e reportistica: serve se volete che l'intero ciclo del caso resti in Sumo Logic.

Serve un EDR per contenere?

Serve uno strumento che esegua l'azione. Sumo Logic correla log e signal, ma l'isolamento dell'host lo fa l'EDR e la revoca delle sessioni l'identity provider o il cloud provider: i playbook li collegano, e dove un'integrazione manca l'analista agisce sulla console dello strumento con i permessi concordati.

Come si passa da un altro fornitore senza scoperture?

Sorgenti e storico restano nel tenant: cambiano ruoli, regole attive e playbook. Il monitoraggio Fortgale parte appena gli accessi sono attivi, e il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.

Le licenze Sumo Logic le compriamo noi o voi?

Entrambi i modelli: Fortgale opera il tenant Sumo Logic che avete già, oppure fornisce licensing e configurazione come parte del servizio.

Vedi un runbook reale

Un runbook reale sul vostro Cloud SIEM.

Ripercorriamo un insight di Sumo Logic passo per passo: i signal che l'hanno composto, la regola Fortgale che ha pesato di più, il playbook di contenimento e le evidenze rimaste nel tenant. Insieme, il Report sugli attori più probabili contro il vostro settore.

Tempo di risposta: < 1 giorno lavorativo.