Partner MDR · Vectra AI Platform

MDR su Vectra AI: detection di rete e identità, con analisti che decidono.

Per chi ha Vectra ma nessuno che trasformi una detection di movimento laterale in una decisione di notte, o un fornitore che la inoltra senza guardare l'endpoint. Il servizio MDR di Fortgale lavora sulla vostra piattaforma Vectra e sugli strumenti collegati, con TTC mediano <30 minuti.

<15 minTTD mediano
<30 minTTC mediano
24·7·365SOC di Milano dal 2017
Fortgale × Vectra AI
MDR · live
Sensore Vectra AI attivoTelemetria endpoint · cloud · identità
Vectra AI
SOC italiano 24·7·365Analisti L2/L3 · interlocuzione diretta
Fortgale
Tier-zero AI multidominioRumore ridotto >90% entro il giorno 30
Fortgale
Risposta nativa Vectra AIIsolamento host in pochi secondi
Live
Intelligence proprietaria287 tra gruppi avversari e strumenti d'attacco
Fortgale
MDR operativo, Vectra AI + Fortgale SOC attivi
Conformità
ISO/IEC 27001
NIS2 ready
DORA aligned
GDPR · ACN
Partnership tecnologica
Vectra AI Platform
MITRE ATT&CK aligned
OpenCTI
Copertura

Cosa copriamo su Vectra AI.

Le superfici che la piattaforma Vectra osserva e che il SOC prende in carico: rete, identità e cloud. Se Vectra non c'è ancora, licensing e sensori fanno parte del servizio.

01

Rete · NDR

Traffico nord-sud ed est-ovest, con le detection ordinate per entità da Attack Signal Intelligence: comando e controllo, ricognizione, movimento laterale, esfiltrazione.

02

Identità

Active Directory ed Entra ID: abuso di privilegi, accessi anomali e uso sospetto degli account di servizio, collegati agli host su cui compaiono.

03

Cloud e Microsoft 365

AWS, Azure e Microsoft 365 nella stessa vista delle entità, per seguire un attaccante dalla rete fino al tenant.

04

Recall e Custom Models

Metadati di rete conservati in Recall per le indagini, con ricerche salvate che diventano detection come Custom Models.

05

Threat feed Fortgale

Indicatori Fortgale caricati come threat feed STIX: ogni corrispondenza genera una detection Threat Intelligence Match sull'entità.

Cosa aggiungiamo

Cosa aggiunge Fortgale sopra Vectra AI.

Una detection di rete dice che qualcosa si muove; non dice chi è né cosa fare. Fortgale aggiunge la parte che manca: ogni detection di rete viene letta da un analista alla luce di 287 tra gruppi avversari e strumenti d'attacco tracciati e correlata con l'attività di endpoint e identità, così un movimento laterale diventa un'attribuzione e una decisione. Il rumore scende di oltre il 90% entro il giorno 30 e il contenimento passa dai controlli che il vostro ambiente ha già: TTD mediano <15 minuti, TTC mediano <30 minuti.

Su Vectra la risposta passa da 360 Response, con blocchi a tempo da 1 a 24 ore. Account Lockdown disabilita l'account in Active Directory; su Entra ID revoca le sessioni, disabilita l'account o forza il reset della password insieme alla revoca.

Host Lockdown non isola l'host da solo: chiede l'isolamento all'EDR integrato, per esempio Microsoft Defender, CrowdStrike o SentinelOne. Terminare un processo, mettere in quarantena un file o togliere un'email da una casella non sono azioni di Vectra: il SOC le esegue sull'EDR o sul tenant di posta, con i permessi concordati in onboarding.

Gli indicatori della CTI Fortgale, 34.000 IOC a settimana, arrivano su Vectra come feed STIX caricati via API, perché la piattaforma non scarica feed TAXII da sola. Letti accanto alle detection comportamentali, fanno salire in cima alla coda l'host già in movimento laterale che contatta un'infrastruttura attribuita.

Presa in carico

Come prendiamo in carico il vostro ambiente Vectra AI.

Su una piattaforma Vectra già in esercizio sensori e punteggi delle entità restano dove sono: il SOC entra con utenze e ruoli concordati, senza toccare il deployment.

L'onboarding tecnologico si chiude in una settimana: integrazioni con EDR e identity provider, soglie del lockdown automatico e casi in cui serve una vostra conferma.

Da parte vostra servono i permessi per le integrazioni di lockdown, gli account e gli host da escludere dal blocco automatico e la lista di escalation.

Dal campo

Kali365: la sessione è la nuova credenziale.

A giugno 2026 la CTI Fortgale ha analizzato Kali365 (articolo in inglese), una piattaforma di phishing as a service venduta a 250 dollari che abusa del device code flow OAuth di Microsoft: la vittima inserisce un codice su microsoft.com/devicelogin, completa l'MFA e l'operatore riceve access token e refresh token validi. Degli 800 domini analizzati, l'85,8% era ospitato su Cloudflare Workers.

L'articolo non parla di Vectra, ma indica la risposta che conta: riconoscere l'anomalia di sessione e revocare i token, perché una password cambiata non chiude un refresh token già emesso. Su Entra ID è ciò che fa Account Lockdown di Vectra quando revoca le sessioni, e se l'azione è preautorizzata l'analista che vede l'accesso anomalo la esegue senza aspettare l'amministratore del tenant.

FAQ

Le domande che fa davvero chi ha Vectra AI.

Serve Vectra MXDR per lavorare con Fortgale?

No. Vectra MXDR è il servizio gestito del vendor. Fortgale lavora in modo indipendente sulla piattaforma Vectra che avete già, dal SOC di Milano, e porta sulle stesse detection la CTI proprietaria e un team italiano con il mandato di contenere.

Come correlate le detection di Vectra con endpoint e identità?

Vectra lega le detection a un'entità, host o account, e ne calcola la priorità. L'analista Fortgale apre la stessa entità sull'EDR e nei log di identità: se sull'host c'è un processo che spiega il traffico, la decisione di isolare si prende su prove di entrambi i lati e non su un solo punteggio.

Il lockdown automatico rischia di bloccare utenti legittimi?

Il rischio esiste ed è il motivo per cui le soglie si concordano. I blocchi di Vectra durano da 1 a 24 ore e partono a mano o in automatico sopra una soglia di punteggio: in onboarding decidiamo quali account e host non vanno mai bloccati in automatico e dove l'analista chiede prima la vostra conferma.

Come si passa da un altro fornitore senza scoperture?

Sensori e storico delle detection restano sulla piattaforma: cambiano utenze e integrazioni di risposta. Il monitoraggio Fortgale parte appena gli accessi sono attivi, e il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.

Le licenze Vectra le compriamo noi o voi?

Entrambi i modelli: Fortgale opera la piattaforma Vectra che avete già, oppure fornisce licensing e sensori come parte del servizio. Alcune funzioni, come Recall e Match, hanno licenze separate: in onboarding verifichiamo cosa è attivo.

Vedi un runbook reale

Un runbook reale sulle vostre detection Vectra.

Ripercorriamo una detection di movimento laterale passo per passo: l'entità che Vectra ha messo in cima, la verifica sull'EDR, il lockdown dell'account e l'isolamento chiesto all'endpoint. Insieme, il Report sugli attori più probabili contro il vostro settore.

Tempo di risposta: < 1 giorno lavorativo.