Cloud SIEM
La catena di Sumo Logic dai record ai signal agli insight, legati alle entità: gli analisti lavorano gli insight, non i singoli log.
Per chi ha scelto un SIEM cloud per non gestire infrastruttura ma si ritrova insight che nessuno lavora di notte. Il servizio MDR di Fortgale opera regole e playbook nel vostro tenant Sumo Logic e contiene attraverso gli strumenti collegati, con TTC mediano <30 minuti.
Le componenti Sumo Logic che il SOC opera. Sumo Logic è solo SaaS: se non c'è ancora, licensing e configurazione del tenant fanno parte del servizio.
La catena di Sumo Logic dai record ai signal agli insight, legati alle entità: gli analisti lavorano gli insight, non i singoli log.
Regole match, threshold, chain, aggregation, first seen e outlier scritte da Fortgale, con tuning expression e match list costruite sul vostro ambiente.
Indicatori Fortgale caricati come sorgente di threat intelligence accanto ai feed già inclusi nel tenant, usati dalle regole con il threat matching.
Playbook di arricchimento, notifica e contenimento nell'Automation Service incluso in Cloud SIEM; con Cloud SOAR anche gestione degli incidenti e War Room.
AWS CloudTrail, Azure, Google Cloud, Kubernetes, Microsoft 365 ed EDR di terze parti nello stesso tenant.
Hunting condotto dagli analisti Fortgale su abuso di IAM in AWS, compromissione di Entra ID e cluster Kubernetes esposti.
Un SIEM raccoglie e correla; non decide. Fortgale porta la detection engineering che lo trasforma in difesa: regole nate da 287 tra gruppi avversari e strumenti d'attacco tracciati, mappate su MITRE ATT&CK e mantenute dal SOC di Milano, con ogni alert arricchito dalla CTI proprietaria prima di arrivare all'analista. I dati restano nel vostro ambiente, con la vostra retention. Il rumore scende di oltre il 90% entro il giorno 30 e, quando un alert è confermato, l'analista agisce attraverso gli strumenti collegati alla piattaforma: TTD mediano <15 minuti, TTC mediano <30 minuti.
Sumo Logic non contiene da solo: un insight confermato diventa azione attraverso i playbook dell'Automation Service o di Cloud SOAR, con le integrazioni verso l'EDR per l'isolamento, verso Active Directory ed Entra ID per il blocco dell'account e verso AWS o Azure per la revoca delle sessioni.
L'Automation Service incluso in Cloud SIEM esegue playbook ma non gestisce casi: per la gestione degli incidenti serve Cloud SOAR. In onboarding decidiamo con voi dove l'analista approva un'azione e dove il playbook procede da solo.
Le regole Fortgale vivono nel vostro tenant accanto al contenuto di Sumo Logic, e i 34.000 IOC a settimana della CTI Fortgale entrano come sorgente di threat intelligence: una connessione verso un'infrastruttura attribuita genera un signal che pesa sull'entità coinvolta.
La presa in carico avviene sul vostro tenant Sumo Logic, nella region in cui l'avete aperto: sorgenti, collector e retention restano come sono.
Il monitoraggio parte appena gli accessi sono attivi, e l'onboarding tecnologico si chiude in una settimana: ruoli, regole Fortgale, match list, playbook e autorizzazioni di risposta.
In quella settimana verifichiamo anche le sorgenti cloud e SaaS, perché senza i log di accesso di Entra ID o CloudTrail alcune detection restano cieche. Da parte vostra servono un amministratore del tenant, i permessi sulle integrazioni di risposta e la lista di escalation.
Ad aprile 2026 Fortgale ha pubblicato un caso di phishing mirato ai round di investimento (articolo in inglese): una decina di figure chiave, tra dirigenti e finanza, di un'azienda in piena raccolta di capitali, contattate con email costruite sulle notizie pubbliche del round. Il kit era Rockstar 2FA, un phishing as a service che si mette tra la vittima e Microsoft 365 per catturare credenziali e token MFA. Il sistema anti-AiTM di Fortgale ha segnalato la pagina prima della compromissione: un utente aveva cliccato, nessun accesso non autorizzato è avvenuto. La campagna è stata collegata a PhishSurf Nebula.
L'articolo non parla di Sumo Logic, ma mostra dove si gioca la partita: nei log di accesso di Microsoft 365, sulle identità più esposte. In Cloud SIEM è il lavoro di una regola first seen su un accesso da infrastruttura mai vista per un dirigente, di una chain che lega il clic sul link all'accesso successivo e di una match list con gli account da proteggere per primi; un playbook può poi revocare le sessioni prima che il token rubato venga usato.
Sì. I log restano nel vostro tenant e nella region scelta all'apertura: in Europa Sumo Logic ha deployment a Francoforte, in Irlanda e a Zurigo, e da giugno 2026 anche sull'AWS European Sovereign Cloud. I nostri analisti lavorano dentro il vostro tenant con i ruoli concordati.
Per eseguire playbook di contenimento basta l'Automation Service incluso in Cloud SIEM. Cloud SOAR aggiunge gestione degli incidenti, War Room e reportistica: serve se volete che l'intero ciclo del caso resti in Sumo Logic.
Serve uno strumento che esegua l'azione. Sumo Logic correla log e signal, ma l'isolamento dell'host lo fa l'EDR e la revoca delle sessioni l'identity provider o il cloud provider: i playbook li collegano, e dove un'integrazione manca l'analista agisce sulla console dello strumento con i permessi concordati.
Sorgenti e storico restano nel tenant: cambiano ruoli, regole attive e playbook. Il monitoraggio Fortgale parte appena gli accessi sono attivi, e il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.
Entrambi i modelli: Fortgale opera il tenant Sumo Logic che avete già, oppure fornisce licensing e configurazione come parte del servizio.
Ripercorriamo un insight di Sumo Logic passo per passo: i signal che l'hanno composto, la regola Fortgale che ha pesato di più, il playbook di contenimento e le evidenze rimaste nel tenant. Insieme, il Report sugli attori più probabili contro il vostro settore.
Niente sequence di nurturing, niente auto-reply. Vi richiama un nostro analista entro un giorno lavorativo.
Il Report completo (executive summary · IoC operativi · runbook tecnico) è riservato. Inviaci due dettagli e un nostro analista ti ricontatta con l'accesso e un breve briefing tecnico.
Risposta in 30 minuti, contenimento in 1–4 ore. Anche se non sei cliente Fortgale.