Quali sono i principali vantaggi di ThreatDown Powered by Malwarebytes Advanced Server Corporate?
Gestione centralizzata – Tutti i server gestiti da un’unica console cloud.
EDR per server – Monitoraggio e isolamento delle attività sospette sui server.
Rollback in caso di ransomware – Ripristina i file modificati fino a sette giorni prima.
Gestione delle patch – Applica automaticamente le patch a Windows e al software server di terze parti.
Ampia copertura – Da Windows Server 2016 a 2025 e Linux.
Nota importante – Non è prevista la scansione delle caselle di posta né la gestione della crittografia.
Protezione degli endpoint – Blocca malware, exploit e comportamenti tipici del ransomware sui ruoli server.
Rilevamento e risposta sugli endpoint – Monitoraggio delle attività sospette, isolamento degli endpoint e Active Response Shell.
Rollback da ransomware entro 7 giorni – Ripristina i file modificati dal ransomware entro sette giorni.
Gestione delle vulnerabilità e delle patch – Esegue la scansione e applica le patch al sistema operativo e alle applicazioni di terze parti.
Console cloud Nebula – Politiche, gruppi ed esclusioni separate per i server ed esportazione syslog CEF.
Importante – La crittografia delle unità e la scansione di Exchange a livello di casella di posta non sono incluse.
ThreatDown Advanced Server è la variante per server del pacchetto Advanced di ThreatDown powered by Malwarebytes, la linea aziendale che è stata commercializzata come Malwarebytes for Business fino al rebranding avvenuto nel novembre 2023. Ogni server protetto viene gestito dalla console Nebula basata su cloud, utilizzando criteri, gruppi ed esclusioni per i server che sono tenuti separati dalla configurazione delle workstation.
Un unico agente per server – Protezione, EDR e applicazione delle patch sono gestiti da un unico agente.
Configurazione basata sui ruoli – Esclusioni documentate per Exchange, SQL, DNS e controller di dominio.
Ripristino senza VSS – Il rollback utilizza copie locali protette, non snapshot di volumi shadow.
Copertura dei server Linux – Un’unica console per Windows Server e le principali distribuzioni Linux.
Prove per gli audit – Registro dei rilevamenti conservato per 365 giorni, esportabile in SIEM.
Triage guidato degli avvisi – Il Managed Threat Hunting inoltra solo gli avvisi critici.
Il pacchetto è pensato per le organizzazioni che gestiscono un numero gestibile di server e non dispongono di un team di sicurezza dedicato che monitora gli avvisi 24 ore su 24. Un’azienda con tre controller di dominio, un file server e un server Exchange ottiene una copertura completa da un’unica console. Quando qualcuno deve rispondere agli avvisi alle tre del mattino, la tecnologia di Advanced non è più il fattore limitante: lo è il personale, ed è proprio a questo che risponde il pacchetto Elite.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di rendicontazione in Svizzera | Per settore | Per settore | Probabile |
| NIS 2 nell'Unione europea | Raramente | Per settore | Per settore |
| Questionario sulla sicurezza dei grandi clienti | In aumento | ✓ | ✓ |
| Gestione 24 ore su 24 degli avvisi dei server | ✕ | Spesso | ✓ |
| Questo prodotto è adatto | ✓ | ✓ | Parzialmente |
L’obbligo di segnalazione introdotto dalla revisione della Legge sulla sicurezza dell’informazione si applica ai gestori di infrastrutture critiche, non a tutte le aziende svizzere; pertanto, la prima domanda da porsi è se la vostra organizzazione rientri effettivamente in tale categoria. I gestori interessati devono segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, il che significa che i dati tecnici devono essere raccolti il primo giorno, non nel corso della settimana successiva. ThreatDown Advanced Server supporta concretamente tale scadenza: il Nebula Detection Log conserva i registri per 365 giorni, il registro degli eventi copre i 30 giorni precedenti e i dati EDR relativi alle attività sospette indicano quale processo è stato eseguito su quale server e quali modifiche ha apportato, ovvero esattamente le informazioni necessarie per una prima segnalazione. Ciò che il prodotto non fa è decidere se un incidente sia segnalabile, redigere il rapporto stesso o occuparsi dell’aspetto organizzativo dell’obbligo: non è prevista la gestione dei casi, non esiste un percorso di escalation definito verso la direzione e non vi è alcuna prova dell’esistenza o del collaudo dei backup. La presente descrizione è di natura tecnica e non costituisce una consulenza legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi ai propri consulenti legali.
Nessun prodotto software rende un’azienda conforme alla Direttiva NIS 2, poiché la direttiva si rivolge alle organizzazioni e ai loro organi di gestione e richiede misure tecniche, operative e organizzative adeguate. Le categorie di misure indicate dalla direttiva includono l’analisi dei rischi e le politiche di sicurezza, la gestione degli incidenti, la continuità operativa e il backup, la sicurezza della catena di approvvigionamento, la gestione e la divulgazione delle vulnerabilità, la crittografia, il controllo degli accessi e l’autenticazione a più fattori. ThreatDown Advanced Server contribuisce in modo sostanziale a tre di esse: la gestione degli incidenti tramite il rilevamento EDR, l’isolamento degli endpoint e l’Active Response Shell; la gestione delle vulnerabilità tramite i moduli di valutazione delle vulnerabilità e di gestione delle patch; e la visibilità delle risorse tramite l’inventario degli endpoint in Nebula. Non apporta alcun contributo alla continuità operativa e al backup, alla crittografia, all’autenticazione a più fattori, alla governance della catena di fornitura o alla formazione del personale, e il suo ambito di applicazione si limita a server e workstation — i dispositivi di rete, i carichi di lavoro nel cloud e i sistemi di gestione delle identità ne sono esclusi. Poiché ogni Stato membro recepisce la direttiva nella propria legislazione, gli obblighi che si applicano effettivamente alla vostra organizzazione derivano dalla legislazione del paese in cui operate.
Sì, per la sezione relativa agli endpoint e ai server di un questionario, ma non per il resto. Risponde alle voci relative alla protezione dai malware per i server con gestione centralizzata, alla presenza di una funzionalità EDR con azioni di isolamento e risposta, a un processo di patch documentato con reportistica, alla scansione regolare delle vulnerabilità, al controllo delle applicazioni e alla conservazione dei log con esportazione in un SIEM in formato CEF. Copre anche l’accesso alla console basato sui ruoli, poiché il log di audit degli utenti registra le modifiche apportate dagli amministratori per 90 giorni. Non risponde alle voci relative ai test di backup e ripristino, alla crittografia dei dati inattivi, all’autenticazione a più fattori, alla difesa da e-mail e phishing, alla segmentazione della rete, allo sviluppo sicuro, alla gestione dei fornitori o al proprio stato di certificazione, come ad esempio la ISO 27001. Laddove la lacuna riguarda il monitoraggio 24 ore su 24, passare al pacchetto Elite all’interno della stessa famiglia è solitamente più economico e molto meno invasivo rispetto all’aggiunta del servizio gestito di un secondo fornitore alla stessa infrastruttura; le voci relative alla crittografia e alla posta elettronica si risolvono al meglio con i moduli ThreatDown separati o con gli strumenti già in licenza da Microsoft, mentre il backup rimane una decisione relativa a un prodotto indipendente.
La differenza fondamentale è l’EDR. Core previene e esegue la scansione, ma non è in grado di rilevare comportamenti sospetti a posteriori, non può isolare un server compromesso e non può annullare un evento di crittografia. In termini pratici, Core ti segnalerà che a un server mancano delle patch senza però poterle installare, poiché Core include la scansione delle vulnerabilità ma non la gestione delle patch. La versione Elite non aggiunge alcuna tecnologia di cui Advanced sia sprovvista: aggiunge risorse umane, sotto forma di un servizio di rilevamento e risposta gestito (Managed Detection and Response) attivo 24 ore su 24, 7 giorni su 7, 365 giorni all’anno, mentre la versione Ultimate integra il filtraggio DNS e il supporto Premium in aggiunta alla versione Elite.
| Funzionalità | Core | Advanced | Elite |
|---|---|---|---|
| Protezione degli endpoint | ✓ | ✓ | ✓ |
| Valutazione delle vulnerabilità | ✓ | ✓ | ✓ |
| Gestione delle patch | ✕ | ✓ | ✓ |
| EDR con rollback da ransomware entro 7 giorni | ✕ | ✓ | ✓ |
| Ricerca gestita delle minacce | ✕ | ✓ | ✓ |
| Rilevamento e risposta gestiti, 24 ore su 24, 7 giorni su 7, 365 giorni all'anno | ✕ | ✕ | ✓ |
| Data center europeo per la console | Limitato | Limitato | Limitato |
Il primo aspetto da verificare è dove vengono elaborati i dati della console: la maggior parte degli account Nebula viene configurata nel data center standard, mentre il data center europeo è disponibile solo per un numero limitato di account con sede nell’UE configurati dopo il 3 agosto 2026, riconoscibili da un URL di accesso contenente euc1. Anche la copertura delle piattaforme non è uniforme: le installazioni di Windows Server Core e le VDI non persistenti non sono affatto supportate; SUSE Linux Enterprise Server 15 su x86_64 esegue Endpoint Protection ma non EDR; inoltre, la protezione dal comportamento del ransomware non è supportata su RDP, Hyper-V e nei ruoli dei servizi terminal, che sono proprio gli ambiti in cui molte organizzazioni se lo aspettano. Le versioni precedenti di Windows Server, da 2012 R2 fino a 2008, possono essere implementate solo con il programma di installazione legacy, che continua a ricevere aggiornamenti di protezione ma nessuna nuova funzionalità. Su un server Exchange l’agente protegge il sistema operativo anziché il flusso di posta, quindi non viene eseguita alcuna scansione a livello di trasporto o di casella di posta e devono comunque essere applicate le esclusioni antivirus previste da Microsoft. Gli acquisti aggiuntivi più frequenti sono la crittografia del disco, la sicurezza della posta elettronica e il filtraggio DNS, che sono moduli separati, e il monitoraggio gestito, che richiede il pacchetto Elite.
No. Le installazioni Server Core non sono supportate, pertanto è necessaria un’installazione completa con l’interfaccia desktop. Anche la VDI non persistente non è supportata, mentre la VDI persistente funziona normalmente.
Endpoint Protection copre Alma Linux, Amazon Linux 2, CentOS, Debian, Oracle Linux 10, Red Hat Enterprise Linux, Rocky Linux, SUSE Linux Enterprise Server 15 e le versioni LTS di Ubuntu, su x86_64 e su ARM64. L’EDR costituisce un’eccezione: non è disponibile su SUSE Linux Enterprise Server 15 su x86_64 e richiede il kernel Linux 3.10 o versioni successive, oltre a DKMS su Amazon Linux, CentOS e Red Hat.
Il registro dei rilevamenti conserva i dati per 365 giorni, il registro delle attività per 30 giorni e il registro di audit degli utenti per 90 giorni. Per una conservazione più lunga, Nebula inoltra gli eventi relativi alle minacce a un server syslog in formato CEF tramite un endpoint Windows promosso, oppure esporta i dati di rilevamento a Google Chronicle SIEM.
No. Il rollback ripristina i file che un processo di ransomware rilevato ha modificato su quel dispositivo specifico, entro un periodo di sette giorni, utilizzando copie locali protette anziché le istantanee dei volumi shadow di Windows. Non interviene in caso di guasti hardware, cancellazioni accidentali, server distrutti o database danneggiati, pertanto il concetto di backup rimane un requisito a sé stante.