0x30 - Quanti use case sa davvero gestire il tuo SOC?

July 20
43 mins

Episode Description

In questa puntata di Info Sec. Unplugged, Andrea Dainese e Rocco Sicilia riflettono su un problema ricorrente osservato nelle simulazioni di attacco: molti attacchi, anche rumorosi, passano inosservati ai servizi SOC/MDR. Partendo dalla critica a un approccio alla detection troppo centrato sugli IOC statici, i due analizzano le cause strutturali del problema — dal filtraggio degli eventi basato sulla severity deci4sa dai vendor, alla scelta delle fonti di log dettata più dalla sostenibilità economica del servizio che dagli scenari di minaccia da coprire. Discutono di come un SOC dovrebbe partire dagli use case e dai threat da rilevare per poi definire le fonti necessarie, invece di adattare le detection alla tecnologia già acquistata. Toccano poi il tema, spesso trascurato, del collaudo dei servizi SOC, il valore del threat hunting come pratica di miglioramento continuo, i rischi architetturali legati a punti di raccolta log non ridondati, e il problema delle fonti che smettono silenziosamente di trasmettere. Chiudono con una riflessione sull'importanza di rendere il cliente consapevole dei limiti reali di un servizio SOC, sfatando l'idea che sia una soluzione infallibile.


Supportato da NTS. Seguici su LinkedIn, Telegram, Reddit.
See all episodes