This is the Trace Id: fc70575df8dc0f19cee782b0bb98d83b
Passa a contenuti principali Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Visualizza tutti i prodotti Cybersecurity basata su intelligenza artificiale Sicurezza del cloud Sicurezza dati e governance Identità e accesso alla rete Privacy e gestione dei rischi Sicurezza per intelligenza artificiale Piccole e medie imprese SecOps unificate Zero Trust Prezzi Servizi Partner Perché Microsoft Security Sensibilizzazione sulla cybersecurity Storie di clienti Nozioni di base sulla sicurezza Versioni di valutazione dei prodotti Riconoscimento nel settore Microsoft Security Insider Microsoft Digital Defense Report Security Response Center Blog di Microsoft Security Eventi di Microsoft Security Community tecnica Microsoft Documentazione Raccolta di contenuti tecnici Formazione e certificazioni Compliance Program per Microsoft Cloud Centro protezione Microsoft Service Trust Portal Microsoft Secure Future Initiative Hub soluzioni aziendali Contatto vendite Scarica la versione di valutazione gratuita Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Intelligenza artificiale di Microsoft Azure Space Realtà mista Microsoft HoloLens Microsoft Viva Calcolo quantistico Istruzione Automotive Servizi finanziari Enti pubblici Settore sanitario Produzione Vendita al dettaglio Trova un partner Diventa un partner Rete di partner Microsoft Marketplace Aziende software Blog Microsoft Advertising Centro per sviluppatori Documentazione Eventi Gestione delle licenze Microsoft Learn Microsoft Research Visualizza mappa del sito
Due professionisti in piedi insieme in un corridoio d’ufficio, che tengono in mano un tablet e discutono di lavoro.

Che cos'è il rilevamento e la risposta alle minacce (TDR)?

Scopri di più su come proteggere le risorse della tua organizzazione identificando e mitigando in modo proattivo i rischi connessi alla cybersecurity con il rilevamento e la risposta alle minacce.

Definizione di rilevamento e risposta alle minacce (TDR)

Il rilevamento e la risposta alle minacce sono un processo di cybersecurity per identificare le minacce informatiche alle risorse digitali di un'organizzazione e adottare misure per mitigarle il più rapidamente possibile.

Come funziona il rilevamento e la risposta alle minacce?

Per affrontare le minacce informatiche e altri problemi di sicurezza, molte organizzazioni configurano un centro operazioni per la sicurezza (SOC), che è una funzione o un team centralizzato responsabile di migliorare la postura di sicurezza informatica di un'organizzazione e di prevenire, rilevare e rispondere alle minacce. Oltre a monitorare e rispondere agli attacchi informatici in corso, un centro sicurezza di Azure esegue anche attività proattive per identificare le minacce informatiche emergenti e le vulnerabilità dell'organizzazione. La maggior parte dei team SOC, che possono essere in sede o esternalizzati, opera 24 ore su 24, sette giorni alla settimana.

Il SOC usa la intelligence sulle minacce e la tecnologia per individuare una violazione tentata, riuscita o in corso. Una volta identificata una minaccia informatica, il team responsabile della sicurezza userà gli strumenti di rilevamento e risposta delle minacce per eliminare o attenuare il problema.

Il rilevamento e la risposta alle minacce includono in genere le fasi seguenti:
 
  • Rilevamento. Gli strumenti di sicurezza che monitorano endpoint, identità, reti, app e cloud aiutano a identificare rischi e potenziali violazioni. I professionisti della sicurezza usano anche tecniche dirilevamento delle minacce informatiche per individuare minacce informatiche sofisticate che eludono il rilevamento.
  • Indagine. Una volta identificato un rischio, il SOC usa l'intelligenza artificiale e altri strumenti per verificare che la minaccia informatica sia reale, determinare come si è verificata e valutare quali asset aziendali sono interessati.
  • Contenimento. Per arrestare la diffusione di un attacco informatico, i team di cybersecurity e gli strumenti automatizzati isolano dispositivi, identità e reti infetti dal resto delle risorse dell'organizzazione.
  • Eliminazione. I team eliminano la causa radice di un evento imprevisto di sicurezza con l'obiettivo di rimuovere completamente l'attore non valido dall'ambiente. Attenuano anche le vulnerabilità che possono mettere l'organizzazione a rischio di un attacco informatico simile.
  • Ripristino. Una volta che i team sono ragionevolmente sicuri che sia stata rimossa una minaccia informatica o una vulnerabilità, riportano online tutti i sistemi isolati.
  • Report. A seconda della gravità dell'incidente, i team di sicurezza documenteranno e informeranno i responsabili, i dirigenti e/o il consiglio su cosa è successo e come è stato risolto.
  • Mitigazione dei rischi. Per evitare che una violazione simile si verifichi di nuovo e per migliorare la risposta in futuro, i team esaminano l'incidente e identificano le modifiche da apportare all'ambiente e ai processi.

Che cos'è il rilevamento delle minacce?

L'identificazione delle minacce informatiche è diventata sempre più difficile man mano che le organizzazioni hanno ampliato la loro presenza nel cloud, hanno connesso più dispositivi a Internet e sono passate a un'area di lavoro ibrida. I malintenzionati sfruttano questa area di superficie più ampia e la frammentazione degli strumenti di sicurezza con i seguenti tipi di tattiche:
 
  • Campagne di phishing. Uno dei modi più comuni in cui i malintenzionati si infiltrano in un'azienda consiste nell'inviare email che inducono i dipendenti a scaricare codice dannoso o fornire le proprie credenziali.
  • Malware. Molti cyberaggressori distribuiscono software progettato per danneggiare computer e sistemi o per raccogliere informazioni riservate.
  • Ransomware. Con questo tipo di malware, il ransomware, gli utenti malintenzionati tengono in ostaggio sistemi critici e dati, minacciando di rilasciare dati privati o rubare risorse cloud per estrarre il bitcoin fino a quando non viene pagato un riscatto. Di recente, il ransomware operato dall’uomo, in cui un gruppo di cyberaggressori ottiene l'accesso all'intera rete di un'organizzazione, è diventato un problema crescente per i team di sicurezza.
  • Attacchi di tipo Distributed denial-of-service (DDoS). Usando una serie di bot, i malintenzionati interrompono un sito Web o un servizio sovraccaricandolo di traffico.
  • Minaccia interna. Non tutte le minacce informatiche provengono dall'esterno di un'organizzazione. Esiste anche il rischio che persone attendibili con accesso a dati sensibili possano danneggiare inavvertitamente o volontariamente l'organizzazione.
  • Attacchi basati sull'identità. La maggior parte delle violazioni riguarda le identità compromesse, ovvero quando i cyberattacker rubano o indovinano le credenziali utente e le usano per ottenere l'accesso ai sistemi e ai dati di un'organizzazione.
  • Attacchi Internet delle cose (IoT). I dispositivi IoT sono anche vulnerabili agli attacchi informatici, in particolare i dispositivi legacy che non hanno i controlli di sicurezza predefiniti dei dispositivi moderni.
  • Attacchi alla catena di approvvigionamento. A volte un attore non valido è destinato a un'organizzazione manomettendo software o hardware fornito da un fornitore di terze parti.
  • Inserimento del codice. Sfruttando le vulnerabilità nel modo in cui il codice sorgente gestisce i dati esterni, i criminali informatici inseriscono codice dannoso in un'applicazione.
Rilevare le minacce
Per anticipare l'aumento degli attacchi alla sicurezza informatica, le organizzazioni usano la modellazione delle minacce per definire i requisiti di sicurezza, identificare vulnerabilità e rischi e assegnare priorità alla correzione. Usando scenari ipotetici, il SOC tenta di entrare nella mente dei criminali informatici in modo che possano migliorare la capacità dell'organizzazione di prevenire o mitigare gli incidenti di sicurezza. Il framework MITRE ATT&CK® è un modello utile per comprendere le tecniche e le tattiche comuni di cyberattacco.

Una difesa a più livelli richiede strumenti che forniscono il monitoraggio continuo in tempo reale dell'ambiente e presentano potenziali problemi di sicurezza. Le soluzioni devono inoltre sovrapporsi, in modo che, se un metodo di rilevamento viene compromesso, un secondo rilevi il problema e informi il team responsabile della sicurezza. Le soluzioni di rilevamento delle minacce informatiche usano diversi metodi per identificare le minacce, tra cui:
 
  • Rilevamento basato sulla firma. Molte soluzioni di sicurezza analizzano il software e il traffico per identificare firme univoche associate a un tipo specifico di malware.
  • Rilevamento basato sul comportamento. Per rilevare minacce informatiche nuove ed emergenti, le soluzioni di sicurezza cercano anche azioni e comportamenti comuni nei cyberattacchi.
  • Rilevamento basato sulle anomalie. L'IA e l'analisi aiutano i team a comprendere i comportamenti tipici di utenti, dispositivi e software in modo che possano identificare qualcosa di insolito che può indicare una minaccia informatica.
Anche se il software è cruciale, le persone svolgono un ruolo altrettanto importante nel rilevamento delle minacce informatiche. Oltre a valutare e analizzare gli avvisi generati dal sistema, gli analisti usano tecniche di ricerca cibernetica per cercare in modo proattivo indicazioni di compromissioneoppure cercano tattiche, tecniche e procedure che suggeriscono una potenziale minaccia. Questi approcci consentono al SOC di individuare e arrestare rapidamente attacchi sofisticati e difficili da rilevare

Che cos'è la risposta alle minacce?

Dopo l'identificazione di una minaccia informatica attendibile, la risposta alle minacce include tutte le azioni che il SOC intraprende per contenerla ed eliminarla, eseguire il ripristino e ridurre le probabilità che si verifichi di nuovo un attacco simile. Molte aziende sviluppano un piano di risposta agli eventi per guidarli durante una potenziale violazione durante l'organizzazione e lo spostamento rapido è fondamentale. Un buon piano di risposta agli incidenti include playbook con indicazioni dettagliate per tipi specifici di minacce, ruoli e responsabilità, e un piano di comunicazione.

Componenti, vantaggi e procedure consigliate del TDR

Le organizzazioni usano un'ampia gamma di strumenti e processi per rilevare e rispondere alle minacce. Il rilevamento e la risposta efficaci alle minacce migliorano la resilienza, riducono al minimo le violazioni e favoriscono le procedure che consentono ai team di collaborare al meglio e ridurre la frequenza e il costo degli attacchi informatici.

Funzionalità di rilevamento e reazione estese

I prodotti XDR (funzionalità di rilevamento e reazione estese) aiutano i SOC a semplificare l'intero ciclo di vita di prevenzione, rilevamento e risposta alle minacce informatiche. Queste soluzioni monitorano endpoint, app cloud, email e identità. Se una soluzione XDR rileva una minaccia informatica, avvisa i team di sicurezza e risponde automaticamente a certi incidenti in base ai criteri definiti dal SOC.

Rilevamento e risposta alle minacce all'identità

Poiché i malintenzionati spesso prendono di mira i dipendenti, è importante mettere in atto strumenti e processi per identificare e rispondere alle minacce alle identità di un'organizzazione. Queste soluzioni usano in genere l'analisi del comportamento degli utenti e delle entità (UEBA) per definire il comportamento utente di base e individuare anomalie che rappresentano una potenziale minaccia.

Informazioni di sicurezza e gestione degli eventi

Ottenere visibilità sull'intero ambiente digitale è il primo passo per comprendere il panorama delle minacce. La maggior parte dei team SOC usa soluzioni SIEM (Security Information and Event Management) che aggregano e correlano i dati tra endpoint, cloud, messaggi di posta elettronica, app e identità. Queste soluzioni usano regole di rilevamento e playbook per esporre potenziali minacce informatiche correlando log e avvisi. I sistemi SIEM moderni usano anche l'IA per individuare le minacce informatiche in modo più efficace e incorporano feed di intelligence sulle minacce esterne, in modo da poter identificare minacce informatiche nuove ed emergenti.

Intelligence sulle minacce

Per ottenere una visione completa del panorama delle minacce informatiche, i SOC usano strumenti che sintetizzano e analizzano i dati da un'ampia gamma di fonti, tra cui endpoint, email, app cloud e fonti di intelligence sulle minacce esterne. Le informazioni dettagliate ricavate da questi dati aiutano i team di sicurezza a prepararsi per un cyberattacco, rilevare minacce informatiche attive, analizzare gli incidenti di sicurezza in corso e rispondere efficacemente.

Rilevamento e reazione dagli endpoint

Le soluzioni di rilevamento e reazione dagli endpoint (EDR) sono una versione precedente delle soluzioni XDR, incentrata solo sugli endpoint come computer, server, dispositivi mobili e IoT. Come per le soluzioni XDR, quando viene individuato un potenziale attacco, queste soluzioni generano un avviso e, per alcuni attacchi ben noti, rispondono automaticamente. Poiché le soluzioni EDR si concentrano solo sugli endpoint, la maggior parte delle organizzazioni stanno passando alle soluzioni XDR.

Gestione delle vulnerabilità

La gestione delle vulnerabilità è un processo continuo, proattivo e spesso automatizzato che monitora i sistemi informatici, le reti e le applicazioni aziendali alla ricerca di punti deboli della sicurezza. Le soluzioni di gestione delle vulnerabilità valutano le vulnerabilità in base alla gravità e al livello di rischio e forniscono report usati dal SOC per rimediare ai problemi.

Security orchestration, automation, and response

Security orchestration, automation, and response (SOAR) semplificano il rilevamento e la risposta alle minacce informatiche combinando dati e strumenti interni ed esterni in un'unica posizione centralizzata. Automatizzano anche le risposte alle minacce informatiche in base a un set di regole predefinite.

Rilevamento e reazione gestiti

Non tutte le organizzazioni hanno le risorse per rilevare e rispondere in modo efficace alle minacce informatiche. Funzionalità di rilevamento e reazione estese - Informazioni sul rilevamento e la risposta gestiti (MDR) e su come può aiutare a proteggere l'organizzazione dalle minacce informatiche.I servizi di rilevamento e risposta gestiti aiutano queste organizzazioni ad aumentare i team di sicurezza con gli strumenti e le persone necessarie per cercare le minacce e rispondere in modo appropriato.
Torna alle schede

Soluzioni di rilevamento e risposta alle minacce

Il rilevamento e la risposta alle minacce sono una funzione critica che tutte le organizzazioni possono usare per individuare e risolvere le minacce informatiche prima che causino danni. Microsoft Security offre diverse soluzioni di protezione dalle minacce per aiutare i team della sicurezza a monitorare, rilevare e rispondere alle minacce informatiche. Per le organizzazioni con risorse limitate, Microsoft Defender Experts offre servizi gestiti per aumentare il personale e gli strumenti esistenti.
DOMANDE FREQUENTI

Domande frequenti

  • Il rilevamento avanzato delle minacce include le tecniche e gli strumenti usati dai professionisti della sicurezza per individuare minacce persistenti avanzate, ovvero minacce sofisticate progettate per rimanere non rilevate per un lungo periodo di tempo. Queste minacce sono spesso le più gravi e possono includere spionaggio o furto di dati.
  • I metodi principali di rilevamento delle minacce sono soluzioni di sicurezza, ad esempio SIEM o XDR, che analizzano l'attività nell'ambiente per individuare indicazioni di compromissione o comportamento che deviano da quanto previsto. Le persone lavorano con questi strumenti per valutare e rispondere alle potenziali minacce. Usano anche XDR e SIEM per cercare utenti malintenzionati sofisticati che potrebbero eludere il rilevamento.
  • Il rilevamento delle minacce è il processo di individuazione di potenziali rischi per la sicurezza, incluse attività che potrebbero indicare che un dispositivo, un software, una rete o un'identità è stato compromesso. La risposta agli eventi imprevisti include i passaggi eseguiti dal team responsabile della sicurezza e dagli strumenti automatizzati per contenere ed eliminare una minaccia informatica.
  • Il processo di rilevamento e risposta alle minacce include:
     
    • Rilevamento. Gli strumenti di sicurezza che monitorano endpoint, identità, reti, app e cloud aiutano a identificare rischi e potenziali violazioni. I professionisti della sicurezza usano anche tecniche dirilevamento delle minacce informatiche per tentare di individuare minacce informatiche emergenti.
    • Indagine. Una volta identificato un rischio, le persone usano l'intelligenza artificiale e altri strumenti per verificare che la minaccia informatica sia reale, determinare come si è verificata e valutare quali asset aziendali sono interessati.
    • Contenimento. Per arrestare la diffusione di un attacco informatico, i team di cybersecurity isolano dispositivi, identità e reti infetti dal resto delle risorse dell'organizzazione.
    • Eliminazione. I team eliminano la causa radice di un incidente di sicurezza con l'obiettivo di rimuovere completamente l'antagonista dall'ambiente e mitigare le vulnerabilità che potrebbero mettere l'organizzazione a rischio di un attacco informatico simile.
    • Ripristino. Una volta che i team sono ragionevolmente sicuri che sia stata rimossa una minaccia informatica o una vulnerabilità, riportano online tutti i sistemi isolati.
    • Report. A seconda della gravità dell'evento imprevisto, i team di sicurezza documenteranno e istruiscono brevemente i responsabili, i dirigenti e/o il consiglio su cosa è successo e su come è stato risolto.
    • Mitigazione dei rischi. Per evitare che una violazione simile si verifichi di nuovo e per migliorare la risposta in futuro, i team esaminano l'incidente e identificano le modifiche da apportare all'ambiente e ai processi.
  • TDR è l'acronimo di Threat Detection and Response, ovvero un processo di identificazione delle minacce alla sicurezza informatica per un'organizzazione e di adozione di misure per mitigare tali minacce prima che causino danni reali. EDR è l'acronimo di Endpoint Detection and Response, una categoria di prodotti software che monitora gli endpoint di un'organizzazione per individuare potenziali attacchi informatici, espone tali minacce informatiche al team responsabile della sicurezza e risponde automaticamente a determinati tipi di attacchi informatici.

Segui Microsoft Security

Italiano (Italia) Privacy per l'integrità dei consumer Riferimenti societari Contatta Microsoft Privacy Gestisci i cookie Condizioni per l'utilizzo Marchi Informazioni sulle inserzioni EU Compliance DoCs