Quali sono i principali vantaggi di ThreatDown Powered by Malwarebytes Ultimate Corporate?
Console centrale – Tutti gli endpoint sono gestiti dalla console Nebula basata su cloud.
Risposta gestita – Gli analisti di ThreatDown monitorano e intervengono 24 ore su 24.
Ripristino in caso di ransomware – Ripristina i file di Windows modificati fino a sette giorni prima.
Gestione delle patch – Chiude centralmente le vulnerabilità del sistema operativo e delle applicazioni di terze parti.
Monitoraggio delle identità – ITDR monitora gli account Entra ID e Okta.
Nota importante – Server, caselle di posta e dispositivi mobili richiedono prodotti separati.
Console Nebula – Console cloud per criteri, endpoint, quarantena e reportistica.
Protezione degli endpoint ed EDR – Blocca il malware e registra le attività sospette dei processi per un’analisi successiva.
Ransomware Rollback – Ripristina le modifiche ai file su Windows fino a sette giorni prima.
Gestione delle patch e della crittografia – Distribuisce gli aggiornamenti delle applicazioni e applica BitLocker sugli endpoint Windows.
MDR Plus e ITDR – Analisti disponibili 24 ore su 24, 7 giorni su 7, SLA per le notifiche e monitoraggio delle identità inclusi.
Importante – La protezione di server, caselle di posta e dispositivi mobili è disponibile tramite prodotti separati.
Ultimate è il pacchetto di punta della famiglia di soluzioni di sicurezza per endpoint ThreatDown ed è gestito interamente dalla console Nebula basata su cloud, senza la necessità di un server di gestione da eseguire nel proprio data center. ThreatDown ha sostituito la linea di prodotti aziendali Malwarebytes nel novembre 2023, quindi gli acquirenti che stanno ancora cercando Malwarebytes Endpoint Protection o Malwarebytes for Business si ritrovano in questa stessa famiglia di prodotti.
Un unico agente – Un unico programma di installazione copre prevenzione, EDR, applicazione delle patch e crittografia.
Ripristino senza backup – Il rollback ripristina i file di Windows quando non esiste un backup recente.
Copertura fuori dall’orario d’ufficio – Gli analisti rispondono di notte, nei fine settimana e nei giorni festivi.
SLA contrattuale sulle notifiche – Gli incidenti critici vengono segnalati entro 45 minuti con MDR Plus.
Rapporto sulle cause alla radice – Analisi scritta post-incidente per la direzione, i revisori e gli assicuratori.
Meno strumenti separati – Applicazione delle patch, crittografia e monitoraggio delle identità in un’unica console.
Il fattore decisivo non è il numero di dipendenti, ma se nella vostra azienda c’è qualcuno disponibile a leggere e valutare gli avvisi di sicurezza alle tre del mattino. Ultimate è pensato per le organizzazioni che rispondono “no” a questa domanda, perché il servizio MDR Plus si fa carico di quel turno al posto di una persona.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raramente | Per settore | Per settore |
| NIS 2 nell'Unione europea | Per lo più escluso | Per settore | Per settore |
| Questionario sulla sicurezza dei grandi clienti | Occasionali | Frequente | Standard |
| Personale interno disponibile per la valutazione degli avvisi | ✕ | Limitato | ✓ |
| Questo prodotto è adatto a | ✓ | ✓ | Parzialmente |
In Svizzera, l’obbligo di segnalazione previsto dalla legge riveduta sulla sicurezza dell’informazione si applica ai gestori di infrastrutture critiche, non a tutte le aziende, e tali gestori devono segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta. Gli aspetti di tale termine per cui questo prodotto fornisce un supporto concreto sono il rilevamento e la raccolta delle prove: l’EDR registra l’attività dei processi, del registro di sistema e della rete alla base di un incidente; gli analisti MDR, nell’ambito del livello di servizio MDR Plus, cercano di avvisare il contatto designato entro 45 minuti dalla conferma di un incidente critico; infine, l’analisi delle cause alla radice post-incidente produce una cronologia scritta con gli host e gli account interessati. Ciò che il prodotto non fa è presentare la segnalazione né decidere se sia necessario farlo. ThreatDown precisa nella descrizione del proprio servizio MDR che la segnalazione alle autorità di regolamentazione rimane di esclusiva responsabilità del cliente e che l’analisi delle cause alla radice costituisce una revisione operativa piuttosto che un’indagine forense, senza catena di custodia né determinazione dell’eventuale verificarsi di una violazione legale o normativa. Qualsiasi attività che richieda la conservazione delle prove ai fini di un contenzioso, di analisi forense della memoria o di reverse engineering del malware deve essere affidata a un fornitore di servizi di risposta agli incidenti separato. La presente non costituisce una consulenza legale e la valutazione dell’eventuale obbligo di segnalazione a cui è soggetta la vostra azienda deve essere effettuata in base al vostro caso specifico.
Nessun prodotto software rende un’azienda conforme alla direttiva NIS 2, poiché la direttiva riguarda la gestione del rischio a livello organizzativo e non uno strumento acquistato. La direttiva NIS 2 richiede misure in categorie quali la gestione degli incidenti, la continuità operativa e la gestione delle crisi, la sicurezza della catena di approvvigionamento, la gestione delle vulnerabilità, la crittografia, il controllo degli accessi e la formazione del personale. Questo pacchetto copre la gestione degli incidenti tramite EDR e il servizio gestito 24 ore su 24, 7 giorni su 7; la gestione delle vulnerabilità tramite valutazione delle vulnerabilità e distribuzione delle patch; la crittografia tramite BitLocker applicato centralmente con deposito della chiave di ripristino nella console; e il controllo degli accessi per la piattaforma di gestione stessa tramite accesso basato sui ruoli, Single Sign-On e autenticazione multifattoriale obbligatoria. Non copre la continuità operativa: il rollback in caso di ransomware memorizza le modifiche ai file in cache a livello locale e non costituisce un backup off-site, pertanto è comunque necessario un processo separato di backup e ripristino. La sicurezza della catena di fornitura, la formazione di sensibilizzazione del personale, la segmentazione della rete oltre il firewall degli endpoint e la protezione delle caselle di posta elettronica esulano dall’ambito del pacchetto così come fornito.
Sì, per le sezioni relative agli endpoint e alle identità, mentre per molte altre no. Fornisce risposte, con prove esportabili dalla console: EDR implementato su tutte le workstation, monitoraggio umano 24 ore su 24, 7 giorni su 7 con un obiettivo contrattuale di notifica, stato delle patch per dispositivo e per applicazione, stato della crittografia del disco con chiavi di ripristino depositate in custodia, autenticazione a più fattori sulla console amministrativa e monitoraggio del comportamento degli account privilegiati in Entra ID o Okta. Non risponde invece alle domande relative ai test di backup e ripristino, al filtraggio delle e-mail e alla simulazione di phishing, alla gestione dei dispositivi mobili, alla segmentazione della rete, ai test di penetrazione, alla formazione sulla sicurezza informatica o alle certificazioni organizzative come la ISO 27001. Inoltre, di default non risponde in modo favorevole alle domande sulla residenza dei dati, poiché la maggior parte degli account viene configurata nel data center standard anziché in quello europeo. Laddove si riscontrano lacune all’interno del catalogo dello stesso fornitore, colmarle attingendo dalla stessa famiglia di prodotti rappresenta solitamente la soluzione più economica rispetto all’aggiunta di un secondo fornitore: Email Security, Mobile Security e DNS Filtering sono componenti aggiuntivi della stessa console e dello stesso agente, mentre la copertura dei server è garantita da Ultimate for Servers. Il backup, la formazione sulla sensibilizzazione e la certificazione devono comunque essere reperiti altrove.
La differenza determinante è di natura contrattuale piuttosto che tecnica: Elite offre un servizio gestito 24 ore su 24, 7 giorni su 7, con tempi di risposta non vincolanti, mentre Ultimate lo potenzia con MDR Plus, che prevede un vero e proprio accordo sul livello di servizio (SLA) per la notifica di un incidente critico entro 45 minuti e include l’analisi delle cause alla radice post-incidente. Ultimate aggiunge inoltre il rilevamento delle minacce alle identità per gli account Entra ID e Okta, oltre al Supporto Premium con orario esteso. Tutto ciò che si trova al di sotto di quella linea è identico nei pacchetti Advanced, Elite e Ultimate; pertanto, se disponi già di personale che legge gli avvisi durante il giorno, il passaggio da Advanced a Elite garantisce la copertura notturna, mentre il passaggio da Elite a Ultimate garantisce la responsabilità e la visibilità delle identità. Si noti che il filtraggio DNS non è incluso in nessuno dei quattro pacchetti e deve essere acquistato separatamente, il che rappresenta un cambiamento rispetto a come Ultimate veniva commercializzato in precedenza.
| Componente | Advanced | Elite | Ultimate |
|---|---|---|---|
| EDR con rollback del ransomware | ✓ | ✓ | ✓ |
| Gestione delle patch | ✓ | ✓ | ✓ |
| Crittografia delle unità con BitLocker | ✓ | ✓ | ✓ |
| Rilevamento e risposta gestiti | ✕ | ✓ | ✓ |
| MDR Plus con SLA e analisi delle cause alla radice | ✕ | ✕ | ✓ |
| Rilevamento e risposta alle minacce alle identità | Componente aggiuntivo | Componente aggiuntivo | ✓ |
| Assistenza Premium | Componente aggiuntivo | Modulo aggiuntivo | ✓ |
| Filtraggio DNS, Sicurezza mobile, Sicurezza e-mail | Componente aggiuntivo | Componente aggiuntivo | Componente aggiuntivo |
Due delle funzionalità principali sono disponibili solo su Windows: il rollback del ransomware ripristina le modifiche ai file sugli endpoint Windows, mentre la crittografia del disco applica BitLocker su Windows; i dispositivi macOS e Linux beneficiano invece di prevenzione e telemetria EDR, ma lo stato di FileVault o LUKS viene solo visualizzato nell’inventario degli endpoint, senza essere applicato. La protezione dei server non fa parte di questo prodotto ed è inclusa nella versione separata «Ultimate for Servers»; pertanto, un’azienda con due file server e un server di database deve pianificare l’acquisto di tali prodotti in aggiunta. La protezione delle caselle di posta, dei dispositivi mobili e il filtraggio web a livello DNS sono componenti aggiuntivi piuttosto che parte integrante del pacchetto, il che è particolarmente rilevante per il filtraggio DNS poiché il materiale di marketing precedente lo presentava come la funzionalità che distingueva Ultimate da Elite. La piattaforma di gestione è esclusivamente cloud tramite Nebula o la console multi-tenant OneView per i fornitori di servizi, senza opzioni on-premise o air-gapped; sebbene esista un data center europeo, questo vale solo per un numero limitato di account creati dopo il 3 agosto 2026 — la maggior parte degli account opera nel data center standard, quindi è opportuno verificare l’ubicazione prima di firmare se la residenza dei dati è un requisito contrattuale. Infine, la componente ITDR richiede almeno una fonte di identità cloud collegata, come Entra ID o Okta; pertanto, un ambiente che utilizza esclusivamente Active Directory locale non potrà trarne vantaggio finché non verrà collegata una fonte di questo tipo.
No. Il rollback conserva copie locali dei file modificati da processi non attendibili per un periodo configurabile tra uno e sette giorni, con tre giorni come impostazione predefinita, e solo dopo una fase di apprendimento di 14 giorni in cui l’agente stabilisce quali applicazioni sono attendibili. Ripristina un dispositivo allo stato precedente all’attacco, ma non archivia nulla fuori sede e non protegge nulla al di fuori di tale finestra temporale.
No. Nebula per le singole organizzazioni e OneView per i fornitori di servizi sono entrambi servizi cloud e non è prevista alcuna implementazione on-premise o in modalità air-gap della piattaforma di gestione. L’agente endpoint continua a proteggere il dispositivo mentre è offline e sincronizza gli eventi una volta ripristinata la connessione.
La descrizione del servizio richiede che l’EDR sia implementato e funzionante su ogni endpoint dell’ambiente, l’autenticazione a più fattori per l’accesso alla console e l’indicazione di contatti di emergenza raggiungibili e autorizzati ad approvare le azioni di contenimento. Se le segnalazioni di escalation rimangono senza risposta o le lacune di copertura non vengono risolte, ThreatDown si riserva il diritto di limitare o sospendere il servizio.