Introduzione

Tre confronti promossi da Wind Tre Business e RAD tracciano un percorso operativo per le imprese: leggere i segnali esterni, ordinare le vulnerabilità in base al rischio e integrare automazione, competenze e presidio 24 ore su 24. L’obiettivo è passare da una difesa reattiva a una strategia proattiva, in cui la velocità di risposta è ridotta al minimo grazie a una combinazione di Cyber Threat Intelligence, Vulnerability Management e intelligenza artificiale.

Cyber Threat Intelligence: dal rumore al valore

Conoscere le mosse degli attaccanti e capire quali debolezze espongono davvero l’azienda è il primo passo. La Cyber Threat Intelligence (CTI) raccoglie informazioni pubbliche, domini sospetti, abusi di marchio, credenziali compromesse, dati dal deep e dark web. Questi dati possono indicare campagne in preparazione o esposizioni già sfruttabili. Tuttavia, la semplice raccolta di segnali genera “rumore” se non è contestualizzata.

Lo scarto decisivo riguarda la distanza tra disponibilità dell’informazione e utilità dell’intelligence. Un medesimo dato assume valore diverso a seconda del destinatario: board, CISO, responsabile del SOC o analisti. Ai vertici serve una lettura dell’esposizione e delle conseguenze sul business; ai gruppi operativi occorrono indicazioni utilizzabili nei controlli e nelle indagini.

Come afferma Antonio Forzieri, Cybersecurity Strategy Director di Wind Tre: “La Cyber Threat Intelligence crea valore quando consente di anticipare il rischio, trasformando i dati in informazioni utili per prendere decisioni rapide ed efficaci prima che una minaccia diventi un incidente.”

Vulnerability Management: dalla scansione alla remediation

Sul versante interno, una scansione può restituire migliaia di evidenze con un punteggio di severità, ma non indica automaticamente quale intervento riduca maggiormente il rischio. È necessario un inventario attendibile di asset, servizi, ambienti cloud e modifiche applicative, altrimenti la fotografia periodica diventa rapidamente obsoleta.

La priorità deve combinare gravità tecnica, esposizione, probabilità di sfruttamento, criticità dell’asset e impatto sul business. Una vulnerabilità con punteggio elevato può essere meno urgente di una debolezza già esposta su un sistema critico.

La remediation è un processo organizzativo che coinvolge test, finestre di fermo, e coordinamento tra sicurezza, IT, sviluppo e funzioni aziendali. Come sottolinea Marco Sannino, Head of Cyber Defense & Operation di RAD: “La gestione delle vulnerabilità non è più un’attività tecnica isolata, ma un processo continuo che richiede visibilità, priorità corrette e collaborazione tra persone, processi e tecnologie. L’obiettivo non è individuare più vulnerabilità, ma ridurre concretamente il rischio per il business.”

Intelligenza artificiale e automazione: opportunità e rischi

L’Agentic AI introduce sistemi capaci di pianificare azioni e interagire con strumenti con crescente autonomia. Sul fronte offensivo può comprimere i tempi di ricognizione, personalizzare il phishing e produrre nuove varianti di malware. Sul versante difensivo può aiutare a correlare eventi, individuare anomalie, ridurre il rumore e sostenere gli analisti.

Il vantaggio dipende dalla qualità del contesto e dalle regole assegnate all’automazione. Un sistema alimentato da alert incompleti o inventari superati accelera gli errori. È fondamentale stabilire quali attività possono essere eseguite automaticamente, quali richiedono una conferma umana e come documentare le decisioni. Il human in the loop resta necessario quando servono validazione, comprensione dell’impatto e assunzione di responsabilità.

Managed Detection and Response (MDR): il SOC attivo 24 ore su 24

Questa prospettiva si concretizza nel modello Managed Detection and Response con SOC attivo 24 ore su 24 sviluppato da RAD in collaborazione con WINDTRE Business. Il presidio integra monitoraggio, analisi e risposta, ma richiede una divisione precisa dei compiti con l’organizzazione cliente: canali di escalation, soglie d’intervento e raccordo con i team IT devono essere definiti prima dell’incidente.

Andrea Andrenacci, CEO di RAD, commenta: “L’AI sta rendendo gli attacchi più rapidi e sofisticati, ma può anche rafforzare le capacità di difesa. La vera differenza la fanno competenze, monitoraggio continuo e capacità di trasformare la tecnologia in una risposta efficace agli incidenti cyber.”

Un ciclo integrato: CTI, VM e SOC

Cyber Threat Intelligence, Vulnerability Management e attività del SOC formano un unico ciclo. La CTI osserva attori e campagne; il VM verifica dove le minacce possono incontrare una debolezza; il SOC operativo usa il contesto per rilevare anomalie e coordinare la risposta. L’AI può velocizzare ogni fase, a patto che dati, processi e responsabilità siano solidi.

Misurazione dell’efficacia: oltre gli indicatori tradizionali

Anche la misurazione cambia. Il numero di alert gestiti o di vulnerabilità chiuse racconta solo una parte del lavoro. Contano il tempo necessario per riconoscere un’esposizione, la conoscenza degli asset e la verifica dell’efficacia delle correzioni. La resilienza cresce quando intelligence, remediation e risposta operano come un processo continuo e misurabile.

Come iniziare: i primi passi concreti

Il primo passo è chiarire quali servizi siano esposti, quali processi sostengano e chi ne sia responsabile. Su questa base si possono:

    • Selezionare le fonti di CTI pertinenti (feed di threat intel, monitoraggio del dark web, segnalazioni di brand abuse).
    • Costruire un programma di gestione delle vulnerabilità basato su inventario continuo, priorità basate su rischio e workflow di remediation.
    • Valutare dove un servizio gestito (MDR) colmi limiti di competenze o copertura oraria.

Anticipare significa riconoscere i segnali rilevanti, intervenire sulle debolezze più rischiose e preparare una