Quali sono i principali vantaggi del modulo aggiuntivo Kaspersky Managed Detection and Response Optimum?
Console centrale – Gestione tramite Kaspersky Security Center e il portale MDR.
SOC gestito – Gli analisti di Kaspersky monitorano i dati telemetrici 24 ore su 24.
Ricerca automatizzata – I rilevamenti si basano su oltre 700 indicatori di attacco proprietari.
Risposta guidata – Gli analisti propongono le azioni da intraprendere, ma il controllo finale rimane al vostro team.
Nessuna infrastruttura – Il servizio non richiede server on-premise aggiuntivi.
Nota importante – La protezione degli endpoint non è inclusa; è necessario il prodotto base.
Monitoraggio SOC 24 ore su 24 – Gli analisti di Kaspersky esaminano i dati di telemetria di sicurezza giorno e notte.
Ricerca automatizzata delle minacce – Rilevamenti basati su oltre 700 indicatori di attacco proprietari.
Triage degli avvisi – Gli analisti verificano e assegnano una priorità agli avvisi prima che il vostro team li veda.
Risposta guidata e remota – Scenari di risposta gestiti da Kaspersky o dai vostri amministratori.
Console web MDR – Incidenti, stato delle risorse e risultati degli analisti in un unico posto.
Importante – Non sono inclusi né la protezione degli endpoint né il componente EDR Optimum.
Kaspersky MDR Optimum è un servizio in abbonamento in cui il centro operativo di sicurezza di Kaspersky monitora la telemetria già generata dai vostri agenti Kaspersky esistenti, gestiti tramite Kaspersky Security Center insieme alla console web MDR. Kaspersky offre lo stesso modello di monitoraggio gestito alle medie imprese all’interno del pacchetto Kaspersky Next MXDR Optimum, pertanto chi confronta le offerte si imbatterà in entrambe le denominazioni.
Nessun SOC da creare – Copertura notturna e nei fine settimana senza dover assumere analisti a turni.
Meno falsi allarmi – Il servizio viene ottimizzato per il vostro ambiente nel corso di diverse settimane.
Contenimento più rapido – Gli host possono essere isolati e i processi arrestati da remoto.
Utilizza gli agenti esistenti – I dati di telemetria provengono dal software Kaspersky già presente sui vostri endpoint.
Risultati degli incidenti documentati – I rapporti degli analisti alimentano i vostri file interni di reportistica e audit.
Nessun server aggiuntivo – Il servizio non richiede alcuna infrastruttura locale aggiuntiva.
Il fattore decisivo non è il numero di dipendenti. È piuttosto se all’interno della vostra organizzazione c’è qualcuno che esamina gli avvisi di sicurezza alle tre del mattino e se un avviso ricevuto a quell’ora porterebbe a una decisione. Le aziende con un centro operativo di sicurezza interno consolidato di solito hanno meno bisogno di questo servizio rispetto alle aziende il cui reparto IT è costituito da un solo amministratore o da un fornitore esterno.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raramente | Per settore | Per settore |
| NIS 2 nell'Unione europea | Raramente | Per settore | Spesso |
| Questionario sulla sicurezza dei grandi clienti | A volte | Spesso | Standard |
| Monitoraggio degli allarmi fuori dall'orario d'ufficio | Non presidiato | Non presidiato | Spesso in sede |
| Questo prodotto è adatto a | ✓ | ✓ | Parzialmente |
La legge sulla sicurezza dell’informazione, nella sua versione aggiornata, obbliga i gestori di infrastrutture critiche in Svizzera a segnalare gli attacchi informatici all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla loro scoperta, mentre la maggior parte delle piccole e medie imprese al di fuori di tali settori non rientra nel campo di applicazione della normativa. La parte più difficile di tale obbligo non è il modulo, ma individuare l’attacco e capire cosa è successo in tempo per descriverlo. Kaspersky MDR Optimum offre un supporto diretto in questo senso: gli analisti rilevano e classificano l’incidente 24 ore su 24 e forniscono un resoconto scritto sulle risorse colpite e sull’attività degli aggressori, che potete utilizzare come base per una prima segnalazione. Ciò che non fa è compilare alcun documento per conto dell’utente, decidere se la sua organizzazione sia soggetta all’obbligo, né coprire i sistemi su cui non è in esecuzione alcun software Kaspersky supportato; inoltre, non produce alcun modello di rapporto conforme al modulo BACS. Non sostituisce nemmeno il processo interno che deve stabilire, entro quelle 24 ore, chi deve effettuare la segnalazione e con quale autorità. Il presente testo costituisce un’informazione sul prodotto e non una consulenza legale.
Nessun prodotto rende un’azienda conforme alla direttiva NIS 2, poiché la direttiva riguarda la gestione del rischio organizzativo, non le funzionalità del software. La direttiva NIS 2 richiede misure in ambiti quali la gestione degli incidenti, la segnalazione degli incidenti all’autorità competente, la continuità operativa, la sicurezza della catena di approvvigionamento e la valutazione dell’efficacia di tali misure. Kaspersky MDR Optimum contribuisce alla gestione degli incidenti e alla fase di rilevamento e analisi da cui dipende la segnalazione, e i risultati scritti degli analisti supportano la valutazione dell’efficacia. Non contribuisce in alcun modo alla pianificazione della continuità operativa, al backup, alla valutazione dei fornitori, alla gestione degli accessi, alla formazione del personale o alla documentazione di governance prevista dalla direttiva. Le scadenze per la segnalazione rimangono di vostra responsabilità e l’attuazione a livello nazionale varia da uno Stato membro all’altro.
Nel giugno 2024 il Dipartimento del Commercio degli Stati Uniti, tramite il proprio Bureau of Industry and Security, ha emesso una Determinazione Definitiva che vieta a Kaspersky di fornire prodotti o servizi antivirus e di sicurezza informatica negli Stati Uniti o a soggetti statunitensi; le vendite e gli aggiornamenti sono cessati il 29 settembre 2024 e il divieto rimane in vigore. L’Ufficio federale tedesco per la sicurezza informatica ha pubblicato un avviso nel marzo 2022 in cui raccomandava la sostituzione dei prodotti Kaspersky; si tratta di una raccomandazione piuttosto che di un divieto di vendita. Alcuni paesi europei limitano l’uso di Kaspersky negli appalti del settore pubblico senza però limitare la vendita commerciale. Kaspersky respinge le accuse, afferma di non aver mai aiutato alcun governo nello spionaggio informatico e ha offerto una revisione indipendente da parte di terzi del proprio codice e dei propri aggiornamenti; i dati relativi alle minacce provenienti dai clienti europei vengono elaborati in due centri dati a Zurigo sin dal trasferimento nell’ambito della Global Transparency Initiative. I risultati dei test di laboratorio indipendenti relativi alle prestazioni di rilevamento costituiscono una questione a sé stante e non sono influenzati da queste decisioni. In pratica, ciò ha ripercussioni su di voi se vendete a clienti statunitensi, operate in base a una clausola della catena di fornitura che specifica il paese di origine, partecipate a gare d’appalto nel settore pubblico o rispondete a questionari che chiedono informazioni sull’origine dei vostri fornitori di sicurezza; per un’azienda svizzera o dell’UE che non si trovi in nessuna di queste situazioni, i prodotti rimangono disponibili e supportati.
Sì, per una serie specifica di domande, e vale la pena sapere esattamente quali. Risponde alle voci relative al monitoraggio della sicurezza 24 ore su 24, 7 giorni su 7, a chi esegue la classificazione degli avvisi, al rilevamento e all’analisi documentati degli incidenti, alla ricerca attiva delle minacce e al fatto che i risultati degli incidenti siano registrati per iscritto, poiché un SOC esterno specificato rappresenta una risposta più convincente rispetto a un processo interno che esiste solo sulla carta. Non risponde invece alle domande relative ai test di backup e ripristino, alla gestione delle vulnerabilità e delle patch, alla crittografia dei dischi, al controllo degli accessi e agli account con privilegi, alla formazione del personale sulla sicurezza, ai test di penetrazione o a un sistema di gestione della sicurezza delle informazioni certificato secondo uno standard. Inoltre, non risponde alla domanda sui periodi di conservazione dei log nei sistemi non Kaspersky, poiché il servizio legge i dati telemetrici dai prodotti Kaspersky supportati, non da fonti di log di terze parti arbitrarie. Per colmare la parte tecnica di tali lacune, un’edizione superiore della stessa famiglia rappresenta solitamente la soluzione più economica rispetto all’aggiunta di un secondo fornitore: la gestione delle patch, la gestione della crittografia e la valutazione delle vulnerabilità sono incluse in Kaspersky Next EDR Optimum, mentre una correlazione più ampia tra le fonti è presente in Kaspersky Next XDR Expert. Gli aspetti organizzativi, la formazione e il sistema di gestione non possono essere acquistati come software.
La differenza fondamentale sta in chi svolge l’attività di threat hunting. In MDR Optimum, il threat hunting è automatizzato: i rilevamenti provengono dagli indicatori di attacco proprietari di Kaspersky applicati alla telemetria in tempo reale e storica, e gli analisti del SOC convalidano e indagano poi su ciò che tali regole individuano. In MDR Expert, i cacciatori di minacce umani operano specificamente sulla vostra infrastruttura e cercano tecniche di attacco che nessuna regola esistente rileva; quando ne individuano una, l’indicatore risultante viene aggiunto a entrambi i livelli. MDR Expert include tutto ciò che è presente in Optimum ed è rivolto alle organizzazioni che dispongono già di personale di sicurezza e desiderano affidare le attività di triage e indagine piuttosto che acquisirle.
| Funzionalità | MDR Optimum | MDR Expert |
|---|---|---|
| Monitoraggio SOC 24 ore su 24 | ✓ | ✓ |
| Ricerca automatizzata delle minacce basata sugli indicatori di attacco | ✓ | ✓ |
| Ricerca guidata da esperti per individuare tecniche sconosciute | ✕ | ✓ |
| Scenari di risposta guidata e remota | ✓ | ✓ |
| Adatto a team con personale di sicurezza interno | Non richiesto | Presupposto |
Si tratta di un componente aggiuntivo e non di un prodotto autonomo: richiede una licenza esistente per un prodotto base Kaspersky supportato e non aggiunge alcun componente di protezione proprio, pertanto un endpoint privo di agente Kaspersky non produce dati di telemetria e rimane invisibile al servizio. Le fonti di telemetria sono limitate al software Kaspersky supportato, tra cui Kaspersky Endpoint Security per Windows, Linux e Mac, Kaspersky Security per Windows Server, Kaspersky Security for Virtualization Light Agent, Kaspersky Endpoint Detection and Response e Kaspersky Anti Targeted Attack; ciò significa che i firewall, i dispositivi di rete e i servizi cloud di altri fornitori non vengono monitorati. Il componente aggiuntivo MDR non include il componente EDR Optimum e i due non possono essere eseguiti in parallelo come due componenti aggiuntivi separati; pertanto, le aziende che desiderano entrambi devono invece optare per il componente aggiuntivo combinato EDR Optimum più MDR. La qualità del rilevamento dipende inoltre da un periodo di assestamento di circa due-quattro settimane, durante il quale l’attività normale nel proprio ambiente viene confermata come legittima; pertanto, le prime settimane non sono rappresentative del volume di avvisi in condizioni di stabilità. Infine, il divieto statunitense sopra descritto implica che questa non sia una scelta praticabile per le entità statunitensi o per i fornitori vincolati da contratti che escludono il fornitore.
Kaspersky elenca come fonti supportate Kaspersky Endpoint Security per Windows, Linux e Mac, Kaspersky Security per Windows Server, Kaspersky Security for Virtualization Light Agent, Kaspersky Endpoint Detection and Response e Kaspersky Anti Targeted Attack. La copertura del proprio ambiente è quindi limitata all’estensione dell’implementazione di tali prodotti.
No. Gli analisti di Kaspersky individuano, classificano e indagano sulle minacce e possono attuare o raccomandare azioni di risposta, ma le decisioni relative all’isolamento dei sistemi di produzione, all’informazione della direzione, alla notifica alle autorità e al ripristino delle operazioni rimangono di vostra competenza. Le aziende prive di un referente interno per tali decisioni traggono meno vantaggi dal servizio rispetto a quelle che dispongono di una persona specificatamente incaricata.
Kaspersky ha trasferito l’archiviazione e l’elaborazione dei dati relativi alle minacce per i clienti europei in due data center a Zurigo, in Svizzera, nell’ambito della sua Iniziativa di Trasparenza Globale, completando il trasferimento nel 2020. Per gli acquirenti svizzeri questo è solitamente l’aspetto più rilevante in una valutazione della protezione dei dati rispetto al paese di origine del fornitore.