Rete · NDR
Traffico nord-sud ed est-ovest, con le detection ordinate per entità da Attack Signal Intelligence: comando e controllo, ricognizione, movimento laterale, esfiltrazione.
Per chi ha Vectra ma nessuno che trasformi una detection di movimento laterale in una decisione di notte, o un fornitore che la inoltra senza guardare l'endpoint. Il servizio MDR di Fortgale lavora sulla vostra piattaforma Vectra e sugli strumenti collegati, con TTC mediano <30 minuti.
Le superfici che la piattaforma Vectra osserva e che il SOC prende in carico: rete, identità e cloud. Se Vectra non c'è ancora, licensing e sensori fanno parte del servizio.
Traffico nord-sud ed est-ovest, con le detection ordinate per entità da Attack Signal Intelligence: comando e controllo, ricognizione, movimento laterale, esfiltrazione.
Active Directory ed Entra ID: abuso di privilegi, accessi anomali e uso sospetto degli account di servizio, collegati agli host su cui compaiono.
AWS, Azure e Microsoft 365 nella stessa vista delle entità, per seguire un attaccante dalla rete fino al tenant.
Metadati di rete conservati in Recall per le indagini, con ricerche salvate che diventano detection come Custom Models.
Indicatori Fortgale caricati come threat feed STIX: ogni corrispondenza genera una detection Threat Intelligence Match sull'entità.
Una detection di rete dice che qualcosa si muove; non dice chi è né cosa fare. Fortgale aggiunge la parte che manca: ogni detection di rete viene letta da un analista alla luce di 287 tra gruppi avversari e strumenti d'attacco tracciati e correlata con l'attività di endpoint e identità, così un movimento laterale diventa un'attribuzione e una decisione. Il rumore scende di oltre il 90% entro il giorno 30 e il contenimento passa dai controlli che il vostro ambiente ha già: TTD mediano <15 minuti, TTC mediano <30 minuti.
Su Vectra la risposta passa da 360 Response, con blocchi a tempo da 1 a 24 ore. Account Lockdown disabilita l'account in Active Directory; su Entra ID revoca le sessioni, disabilita l'account o forza il reset della password insieme alla revoca.
Host Lockdown non isola l'host da solo: chiede l'isolamento all'EDR integrato, per esempio Microsoft Defender, CrowdStrike o SentinelOne. Terminare un processo, mettere in quarantena un file o togliere un'email da una casella non sono azioni di Vectra: il SOC le esegue sull'EDR o sul tenant di posta, con i permessi concordati in onboarding.
Gli indicatori della CTI Fortgale, 34.000 IOC a settimana, arrivano su Vectra come feed STIX caricati via API, perché la piattaforma non scarica feed TAXII da sola. Letti accanto alle detection comportamentali, fanno salire in cima alla coda l'host già in movimento laterale che contatta un'infrastruttura attribuita.
Su una piattaforma Vectra già in esercizio sensori e punteggi delle entità restano dove sono: il SOC entra con utenze e ruoli concordati, senza toccare il deployment.
L'onboarding tecnologico si chiude in una settimana: integrazioni con EDR e identity provider, soglie del lockdown automatico e casi in cui serve una vostra conferma.
Da parte vostra servono i permessi per le integrazioni di lockdown, gli account e gli host da escludere dal blocco automatico e la lista di escalation.
A giugno 2026 la CTI Fortgale ha analizzato Kali365 (articolo in inglese), una piattaforma di phishing as a service venduta a 250 dollari che abusa del device code flow OAuth di Microsoft: la vittima inserisce un codice su microsoft.com/devicelogin, completa l'MFA e l'operatore riceve access token e refresh token validi. Degli 800 domini analizzati, l'85,8% era ospitato su Cloudflare Workers.
L'articolo non parla di Vectra, ma indica la risposta che conta: riconoscere l'anomalia di sessione e revocare i token, perché una password cambiata non chiude un refresh token già emesso. Su Entra ID è ciò che fa Account Lockdown di Vectra quando revoca le sessioni, e se l'azione è preautorizzata l'analista che vede l'accesso anomalo la esegue senza aspettare l'amministratore del tenant.
No. Vectra MXDR è il servizio gestito del vendor. Fortgale lavora in modo indipendente sulla piattaforma Vectra che avete già, dal SOC di Milano, e porta sulle stesse detection la CTI proprietaria e un team italiano con il mandato di contenere.
Vectra lega le detection a un'entità, host o account, e ne calcola la priorità. L'analista Fortgale apre la stessa entità sull'EDR e nei log di identità: se sull'host c'è un processo che spiega il traffico, la decisione di isolare si prende su prove di entrambi i lati e non su un solo punteggio.
Il rischio esiste ed è il motivo per cui le soglie si concordano. I blocchi di Vectra durano da 1 a 24 ore e partono a mano o in automatico sopra una soglia di punteggio: in onboarding decidiamo quali account e host non vanno mai bloccati in automatico e dove l'analista chiede prima la vostra conferma.
Sensori e storico delle detection restano sulla piattaforma: cambiano utenze e integrazioni di risposta. Il monitoraggio Fortgale parte appena gli accessi sono attivi, e il contratto precedente può chiudersi a onboarding tecnologico concluso, dopo una settimana.
Entrambi i modelli: Fortgale opera la piattaforma Vectra che avete già, oppure fornisce licensing e sensori come parte del servizio. Alcune funzioni, come Recall e Match, hanno licenze separate: in onboarding verifichiamo cosa è attivo.
Ripercorriamo una detection di movimento laterale passo per passo: l'entità che Vectra ha messo in cima, la verifica sull'EDR, il lockdown dell'account e l'isolamento chiesto all'endpoint. Insieme, il Report sugli attori più probabili contro il vostro settore.
Niente sequence di nurturing, niente auto-reply. Vi richiama un nostro analista entro un giorno lavorativo.
Il Report completo (executive summary · IoC operativi · runbook tecnico) è riservato. Inviaci due dettagli e un nostro analista ti ricontatta con l'accesso e un breve briefing tecnico.
Risposta in 30 minuti, contenimento in 1–4 ore. Anche se non sei cliente Fortgale.