Cercare ciò che gli alert non hanno ancora spiegato.
Il threat hunting parte da ipotesi, segnali deboli e conoscenza dell'ambiente. Non sostituisce detection e MDR: li mette alla prova cercando persistenze, movimenti laterali e comportamenti che potrebbero non avere generato un alert ad alta priorità.
Il risultato che vendiamo
Aumentare la probabilità di individuare attività anomale o compromissioni nascoste prima che diventino evidenti attraverso un incidente più grave.
Cosa include il perimetro Securyza
Hypotheses
Domande tecniche basate su rischio, threat intel, cambiamenti o anomalie osservate.
Endpoint hunting
Processi, persistence, script, credential access e comportamenti sospetti.
Identity hunting
Login anomali, privilegi, sessioni e pattern incompatibili con l'uso normale.
Network hunting
Connessioni insolite, beaconing, destinazioni e movimenti tra segmenti.
Cloud hunting
Audit log, accessi, ruoli e attività amministrative anomale dove disponibili.
Findings
Evidenze, limiti, remediation e nuove detection da introdurre.
Controlli concreti, responsabilità chiare, meno punti ciechi.
Come lo portiamo in produzione
Assessment, progettazione, implementazione e gestione seguono un percorso verificabile. Gli strumenti possono cambiare; responsabilità, documentazione e risultati devono restare chiari.
Hypothesis
Definiamo cosa stiamo cercando e perché è plausibile.
Data review
Interroghiamo le sorgenti disponibili senza fingere visibilità che non esiste.
Validate
Separiamo attività legittima, anomalia e potenziale compromissione.
Improve
Convertiamo i risultati in hardening, detection o incident response.
Quando questa soluzione ha senso
Non vive isolato: si collega agli altri livelli Securyza.
MDR
Fornisce il contesto operativo e le sorgenti su cui hunting può lavorare.
Incident Response
Se il hunting trova una compromissione, serve un workflow di risposta.
Vulnerability Management
Riduce le esposizioni che possono supportare persistence e lateral movement.
FAQ
Il threat hunting trova sempre una minaccia?
No. È un'attività investigativa: un risultato negativo ben documentato può comunque validare ipotesi e migliorare copertura e detection.
Serve avere EDR e log?
Serve una base di telemetria sufficiente. Senza dati adeguati il hunting ha limiti che devono essere dichiarati prima dell'attività.
Prima di venderti tecnologia, misuriamo il problema reale.
Possiamo partire da un Security Exposure Check o da un assessment mirato e costruire una proposta con priorità, costi e responsabilità definite.