Quando si apre la finestra di stampa: scegli "Salva come PDF", poi deseleziona "Intestazioni e piè di pagina" in Altre impostazioni.
Guida all'Acquisto Managed Detection & Response
Sintesi Esecutiva
Il Managed Detection and Response (MDR) è ora il modello dominante per le operazioni di sicurezza tra le organizzazioni mid-market ed enterprise in Europa. Costruire un SOC interno 24/7 richiede 8-12 analisti, tre rotazioni di turno, tooling dedicato e un budget di formazione permanente. Per la maggior parte delle organizzazioni sotto i 5.000 dipendenti, l'MDR è strutturalmente più economico, più veloce da distribuire e più efficace. Questa guida è il compagno lato compratore della decisione di procurement: capacità, requisiti di copertura, modelli di pricing, criteri di valutazione e bandiere rosse.
Punti chiave
- MDR è fondamentalmente diverso dai servizi MSSP e SIEM-only. Gli acronimi contano — confonderli nel procurement porta ad aspettative non corrispondenti e cattivi risultati.
- I compratori europei dovrebbero richiedere analisti SOC residenti in UE e residenza dei dati solo UE. Questo semplifica la conformità all'Articolo 28 GDPR e si allinea alle aspettative NIS2 e DORA.
- La capacità MDR più importante è la risposta — non solo il rilevamento. Un fornitore che fa emergere alert ma non può contenerli sta vendendo un prodotto diverso.
- I modelli di pricing variano molto. I due più comuni sono per asset (per endpoint o per server) e per dipendente. Entrambi hanno modi di fallimento — comprendili prima di firmare.
- Le affermazioni MTTD e MTTR del fornitore sono marketing finché non sono provate durante un proof-of-concept. Insisti su un POC pagato con incidenti reali prima di impegnarti.
A chi si rivolge questa guida
- CISO e direttori IT che valutano fornitori MDR per la prima volta o aggiornano contratti esistenti.
- Funzionari procurement che gestiscono gare MDR/SOC.
- Responsabili compliance che guidano la gestione incidenti dell'Articolo 21(2) NIS2 e i requisiti del Pilastro 2 DORA.
- Consigli che rivedono la decisione build-vs-buy per la funzione operazioni di sicurezza.
MDR vs MSSP vs SIEM-only
I termini MDR, MSSP e SIEM sono frequentemente confusi — dai fornitori tanto quanto dai compratori. Le differenze sono sostanziali e contano per il procurement. La tabella seguente riassume cosa fornisce ciascuno e cosa no.
| Capacità | MDR | MSSP | SIEM-only |
|---|---|---|---|
| Monitoraggio 24/7 | Sì (gestito) | Sì (gestito) | No (gestisci tu) |
| Threat hunting | Proattivo | Limitato | No |
| Risposta attiva e contenimento | Sì | Limitato (escalation al cliente) | No |
| Tooling fornito | Sì (stack del fornitore) | Cliente o fornitore | Cliente (solo SIEM) |
| Detection engineering | Continuo | Limitato | Scrivi tu le regole |
| Modello di pricing | Per asset / per dipendente | Per dispositivo / ora | Per ingestion / GB |
Se non hai un team SOC interno e non puoi gestire un SIEM da solo, MDR è l'unico modello che fornisce risultati reali. MSSP ti dà alert da triagiare. SIEM ti dà uno strumento da gestire. MDR ti dà un servizio che rileva, indaga e risponde.
Le Sei Capacità da Valutare
I fornitori descrivono le loro capacità in modo diverso ma le funzioni sottostanti sono le stesse. Le sei capacità seguenti sono il minimo che qualsiasi fornitore MDR deve fornire. Qualsiasi cosa mancante è un fattore di squalifica.
Monitoraggio 24/7/365 di tutte le sorgenti in scope — endpoint, rete, cloud, identità, email — senza degradazione fuori orario. Verifica la copertura del personale inclusi weekend e festività.
Regole di rilevamento aggiornate continuamente che coprono i TTP correnti. Le regole dovrebbero essere mappate a MITRE ATT&CK e personalizzabili all'ambiente del cliente. Detection-as-code è un forte indicatore di maturità.
Hunting proattivo per indicatori di compromissione che il rilevamento automatizzato manca. Cadenza di hunting, metodologia e reporting dovrebbero essere nel contratto.
Analisti umani che indagano ogni alert prima della notifica al cliente. Tasso di falsi positivi e tempo mediano al triage dovrebbero essere misurabili e riportati mensilmente.
La capacità del fornitore di contenere effettivamente un incidente confermato — non solo di notificare il cliente. Le opzioni di contenimento dovrebbero essere definite nel contratto: kill processo, isolare host, bloccare IP, disabilitare account, revocare sessione.
Metriche mensili su alert triagiati, incidenti confermati, MTTD, MTTR, findings di hunting e cambiamenti di postura. Revisioni di business trimestrali con raccomandazioni azionabili.
Copertura MITRE ATT&CK
Il framework MITRE ATT&CK è lo standard del settore per descrivere il comportamento avversariale. Un fornitore MDR serio mappa le sue regole di rilevamento a ATT&CK e riporta la copertura per tattica. Le barre seguenti mostrano la copertura tipica per tattica — qualsiasi cosa sotto il 70% su una tattica critica dovrebbe sollevare domande.
Nota che la copertura del 100% è impossibile — e i fornitori che la rivendicano stanno mentendo. La matrice MITRE ATT&CK ha centinaia di tecniche e dozzine di sotto-tecniche. Quello che conta è la copertura delle tecniche che gli attaccanti effettivamente usano contro il tuo settore. Insisti su rapporti di copertura filtrati per settore, non conteggi assoluti.
Modelli di Pricing
Il pricing MDR si sta spostando da per-device a modelli per-dipendente e per-asset. Il donut sotto mostra come un budget MDR tipico si suddivide. I due modelli di pricing più comuni sono descritti dopo — scegli quello che corrisponde al tuo profilo di asset.
Bandiere Rosse del Fornitore
Alcuni comportamenti del fornitore sono squalificanti immediati. L'elenco seguente è il consenso dei team europei di procurement MDR. Uno qualsiasi di questi è motivo sufficiente per rimuovere un fornitore dalla shortlist indipendentemente dal prezzo o dal marketing.
- Analisti SOC basati al di fuori dell'UE. Per i clienti europei questo è un rischio terze parti NIS2 e un problema di trasferimento Capo V GDPR.
- Nessun proof-of-concept pagato offerto. I fornitori che rifiutano un POC stanno nascondendo qualcosa.
- Copertura "24/7" che è in realtà "orario d'ufficio + escalation on-call". Verifica il modello di staffing.
- Regole di rilevamento descritte solo in termini di marketing. I fornitori maturi possono mostrare la loro libreria di regole e la mappatura MITRE.
- Risposta attiva limitata a "alert ed escalation al cliente". Quella non è risposta — è notifica.
- Nessuna referenza cliente alla tua scala e settore. Il fornitore può essere esperto — ma non in ambienti come il tuo.
- Termini contrattuali che ti vincolano per tre anni senza clausola di uscita. Il fornitore sa che la relazione si guasterà e si sta proteggendo.
- Nessun impegno di metriche nel SLA. MTTD e MTTR dovrebbero essere contrattuali, con clausole di credito per il loro mancato raggiungimento.
- Threat intelligence rivendicata ma mai dimostrata. Chiedi campioni di rapporti di intelligence — i fornitori generici rigurgitano feed pubblici.
- Nessuna chiara Rules of Engagement per la risposta attiva. Ogni contratto MDR dovrebbe specificare cosa il fornitore può e non può fare automaticamente vs. con approvazione del cliente.
Perché Orizon Oversight
Oversight è l'offerta di SOC gestito e MDR di Orizon. È costruita attorno ai requisiti del compratore europeo in questo documento — analisti residenti in UE, residenza dei dati solo UE, reporting allineato a NIS2 e risposta attiva che effettivamente contiene gli incidenti invece di limitarsi a notificarli.
Prossimi passi
- Prenota una call di scoping Oversight senza impegno per comprendere il fit per il tuo ambiente.
- Richiedi un POC Oversight — una vera prova di due settimane con monitoraggio attivo di uno scope definito.
- Ottieni un report mensile Oversight di esempio così puoi confrontare la qualità del reporting con altri fornitori.
Contatti: [email protected] · orizon.one/oversight · Infrastruttura UE sovrana.