• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Industry 5.0
  • Sanità Digitale
  • ReStart in Green
  • Contattaci
Close Menu
LineaEDPLineaEDP
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    Trending
    • Supply chain, Stesi digitalizza la logistica di Cherubini
    • Sovranità digitale, la piena indipendenza non è un obiettivo realistico
    • Agentic AI: dall’intelligenza che risponde a quella che agisce
    • TA419: impersonificazione e phishing per infiltrarsi nei circoli USA sull’AI
    • Agentic SOC, dai dati alla risposta automatizzata agli attacchi
    • Data-Centric Security, la nuova frontiera della sicurezza dei dati
    • NATO CAX Forum 2026: l’AI accelera la nuova simulazione della difesa
    • Attacchi DDoS, sul darknet offerte a partire da 30 dollari
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    LineaEDPLineaEDP
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    LineaEDPLineaEDP
    Sei qui:Home»Rubriche»Sicurezza»Agentic SOC, dai dati alla risposta automatizzata agli attacchi

    Agentic SOC, dai dati alla risposta automatizzata agli attacchi

    By Redazione LineaEDP01/10/20266 Mins Read
    Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email

    L’Agentic SOC sfrutta dati puliti, AI e hyperautomation per ridurre il lavoro manuale degli analisti e velocizzare detection e risposta agli incidenti

    Agentic SOC-sentinelone-sin-cybersecurity
    Paolo Cecchi, Area VP, Sales Director della Mediterranean Region di  SentinelOne

    I Security Operations Center (SOC) affrontano sfide crescenti in termini di scalabilità, sia a livello strutturale che cognitivo. Nelle attività quotidiane, un analista inizia spesso il lavoro davanti a una lunga lista di alert non verificati. Per analizzare un singolo evento deve aprire l’alert, passare a un’altra console, integrare manualmente un indirizzo IP, copiare gli hash di file in altri strumenti e confrontare i dati con inventari degli asset spesso non aggiornati.

    Prima di poter valutare i dati raccolti e decidere come intervenire, gran parte del tempo è stato assorbito da attività amministrative. In questo contesto, il rischio non è rappresentato solo dalle minacce che cercano di superare le difese, ma anche dalle ore operative perse prima che inizi una reale azione di mitigazione. Anche analisti altamente qualificati finiscono per essere rallentati da un lavoro manuale e ripetitivo di aggregazione dei dati.

    Il vero collo di bottiglia: il problema dei dati a monte

    Gli attaccanti operano alla velocità macchina, usando l’automazione per muoversi lateralmente nelle reti in pochi secondi e spesso scomparendo prima che i team di difesa riescano a reagire. Pretendere che i difensori contrastino minacce automatizzate aggregando manualmente dati frammentati e di bassa qualità è un limite architetturale.

    Ogni SOC si trova a gestire un ecosistema di dati molto frammentato. La telemetria arriva continuamente da fonti diverse, come firewall, workload cloud, identity provider, sensori endpoint e sistemi legacy, spesso in formati differenti e con livelli di affidabilità non uniformi. Prima che gli strumenti di AI possano analizzare correttamente una potenziale minaccia, o che un analista possa avviare un’indagine e una risposta tramite playbook, questi dati grezzi devono essere normalizzati e correlati.

    Storicamente, questo lavoro è ricaduto sugli analisti, costretti a uniformare manualmente informazioni provenienti da vendor diversi. È un uso inefficiente dell’intelligenza umana: il problema della security moderna non è solo la differenza di velocità tra attacco e difesa, ma anche il modo in cui i team sono costretti a impiegare il proprio tempo. Quando gli operatori passano gran parte del lavoro a sistemare dati invece di investigare minacce, significa che le fondamenta del SOC non sono adeguate. Per aumentare la velocità difensiva, le organizzazioni devono quindi partire dalla qualità e dalla struttura dei dati.

    Costruire una base dati con Singularity AI Data Pipelines

    Affrontare il problema dei dati a monte richiede pipeline di dati avanzati, capaci di mettere ordine nei dati aziendali prima che questa impatti i motori di detection. Soluzioni come Singularity AI Data Pipelines di SentinelOne acquisiscono dati da fonti e formati diversi, riducendo la necessità di lunghi progetti di integrazione o attività manuali complesse.

    Le pipeline utilizzano l’AI per normalizzare i dati grezzi in formati standardizzati, allineati all’Open Cybersecurity Schema Framework (OCSF). In questo modo, log frammentati diventano dati strutturati e subito utilizzabili, evitando agli analisti di riconciliare manualmente formati diversi durante un incidente.

    L’ottimizzazione dinamica consente inoltre di filtrare i segnali esterni, ridurre i volumi in eccesso e indirizzare i log in base alla loro rilevanza: gli eventi di sicurezza più importanti vengono indicizzati per ricerche rapide, mentre i log operativi o di compliance meno prioritari possono essere inviati a storage più convenienti. Il risultato è una base dati più pulita, meno costosa da gestire e pronta per l’investigazione. Quando i log vengono arricchiti automaticamente con informazioni su identità e asset, il dato grezzo diventa un punto di partenza concreto per l’analisi, prima ancora che l’analista interagisca con l’alert.

    Accelerare la detection con Singularity AI SIEM

    Quando la base dati è pulita e strutturata, anche gli strumenti di sicurezza a valle diventano più efficaci. Motori di detection come Singularity AI SIEM utilizzano architetture indexless per gestire telemetria su scala enterprise. Poiché i dati vengono normalizzati e ottimizzati prima dell’ingestione, queste piattaforme possono eseguire query su scala petabyte con latenza minima, fornendo agli analisti risultati rapidi e immediatamente utilizzabili.

    In questa architettura, la logica di detection opera in modo continuo su flussi di telemetria puliti e correlati, trasformando grandi volumi di log eterogenei in dashboard centralizzate e leggibili, capaci di offrire immediata consapevolezza del contesto. I benefici sono concreti: con AI SIEM, le organizzazioni eseguono già query il 70% più velocemente. L’aggiunta di AI Data Pipelines rafforza ulteriormente il processo, fornendo all’AI dati più puliti e adatti a lavorare con la massima efficienza.

    AI SIEM resta una SKU unica e completa, con funzionalità di pipeline integrate per l’ottimizzazione quotidiana dei dati, invece di essere offerte come add-on premium. Per ogni unità di capacità Data Ingest acquistata, i clienti possono processare il doppio del volume attraverso Data Pipelines: ad esempio, un entitlement SIEM da 500 GB al giorno consente di inviare 1 TB al giorno nella pipeline senza costi aggiuntivi.

    Dal ragionamento agentico alla risposta automatizzata

    Una pipeline dati strutturata abilita il vero ragionamento agentico nel SOC. A differenza dell’automazione tradizionale basata su regole, tecnologie come Purple AI di SentinelOne operano come un layer investigativo dinamico: quando viene generato un alert, avviano autonomamente l’indagine, mappano il possibile impatto dell’incidente e forniscono all’analista una raccomandazione chiara per il contenimento.

    Questo approccio consente anche di collegare segnali deboli che, presi singolarmente, potrebbero non generare un alert critico, ma che insieme possono rivelare una campagna di attacco più ampia. Tuttavia, questo livello di intelligence autonoma dipende dalla qualità dei dati: senza telemetria pulita e strutturata, anche l’AI più avanzata rischia di produrre risultati imprecisi.

    L’ultimo tassello è l’hyperautomation, che permette di eseguire workflow di risposta a velocità macchina, ad esempio sulla base di verdetti di triage AI, nuove vulnerabilità critiche o specifici alert. L’automazione deve però essere governata; le azioni più rilevanti sull’infrastruttura devono prevedere passaggi di approvazione, lasciando all’analista l’autorità finale.

    L’obiettivo non è sostituire l’operatore umano, ma restituirgli il suo ruolo principale: esercitare giudizio esperto. Il layer dati riduce il rumore, l’AI accelera l’indagine e l’automazione riduce i ritardi nella risposta. Nasce così un modello di Autonomous Security Intelligence, in cui dati, investigazione e risposta operano come un sistema unico, con l’analista al centro delle decisioni critiche.

    In sintesi, L’Agentic SOC si fonda su una premessa essenziale, ossia dati puliti, strutturati e pronti all’uso. Solo così i sistemi difensivi possono operare alla velocità del panorama delle minacce moderno, consentendo agli analisti di guidare in modo più efficace la postura di sicurezza dell’organizzazione.

    A cura di Paolo Cecchi, Area VP Sales della Mediterranean Region di SentinelOne

     

    SentinelOne
    Share. Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione LineaEDP
    • Facebook
    • X (Twitter)

    LineaEDP è parte di BitMAT Edizioni, una casa editrice che ha sede a Milano con copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    TA419: impersonificazione e phishing per infiltrarsi nei circoli USA sull’AI

    01/10/2026

    Data-Centric Security, la nuova frontiera della sicurezza dei dati

    01/10/2026

    Attacchi DDoS, sul darknet offerte a partire da 30 dollari

    30/09/2026
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    Security Words

    INFRASTRUTTURA APPLICATIVA: PROTEGGIAMOLA

    29/01/2024

    PASSWORD E STRATEGIA

    29/01/2024
    BitMATv – I video di BitMAT
    TrendAI rafforza l’ecosistema: partnership, competenze e innovazione per la cybersecurity del futuro
    TrendAI punta sul canale: competenze, consulenza e servizi gestiti al centro della strategia
    Perché sono importanti i protocolli?
    Titanium: l’evoluzione del Motion Control
    IA in azienda: obblighi normativi, governance e protezione dei dati
    Defence Tech

    TA419: impersonificazione e phishing per infiltrarsi nei circoli USA sull’AI

    01/10/2026

    Agentic SOC, dai dati alla risposta automatizzata agli attacchi

    01/10/2026

    Data-Centric Security, la nuova frontiera della sicurezza dei dati

    01/10/2026

    Attacchi DDoS, sul darknet offerte a partire da 30 dollari

    30/09/2026
    Report

    Sovranità digitale, la piena indipendenza non è un obiettivo realistico

    01/10/2026

    SAS: la Trustworthy AI moltiplica il ROI dell’intelligenza artificiale

    21/09/2026

    Le PMI italiane preoccupate dall’AI: rischi per la competitività

    15/09/2026

    Agenti shadow, Veeam lancia l’allarme sulla governance dell’AI

    09/09/2026
    Rete BitMAT
    • Bitmat
    • BitMATv
    • Top Trade
    • LineaEdp
    • ItisMagazine
    • Speciale Sicurezza
    • Industry 4.0
    • Sanità Digitale
    • Redazione
    • Contattaci
    NAVIGAZIONE
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    Chi Siamo
    Chi Siamo

    LineaEDP è una testata giornalistica appartenente al gruppo BitMAT Edizioni, una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione online ed offline rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook X (Twitter) Instagram Vimeo LinkedIn RSS
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2026 BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 293 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Type above and press Enter to search. Press Esc to cancel.