Quali sono i principali vantaggi di SOPHOS Central Intercept X Advanced con XDR Corporate?
Gestione centralizzata – Tutti i dispositivi gestiti da un’unica console cloud.
Rollback del ransomware – CryptoGuard blocca la crittografia e ripristina i file compromessi.
Prevenzione degli exploit – Oltre 60 misure di mitigazione attive per impostazione predefinita.
Analisi trasversale – Correlazione dei segnali provenienti da endpoint, firewall, posta elettronica e cloud.
Conservazione estesa – 90 giorni di dati telemetrici nel data lake.
Nota importante – Windows Server e Linux richiedono licenze separate.
Console Sophos Central – Gestione basata su cloud per criteri, avvisi e reportistica.
Agente di protezione degli endpoint – Rilevamento del malware tramite deep learning su workstation Windows e macOS.
Protezione dal ransomware CryptoGuard – Blocca la crittografia dannosa e ripristina i file compromessi, ove possibile.
Prevenzione degli exploit – Oltre 60 misure di mitigazione anti-exploit attive per impostazione predefinita.
Ricerca delle minacce XDR – Interrogazione dei dati di telemetria relativi a endpoint, firewall, e-mail e cloud da un’unica console.
Importante – Per Windows Server e Linux è necessario un abbonamento separato a Workload Protection.
Si tratta del pacchetto di protezione degli endpoint e di rilevamento e risposta estesi per le workstation degli utenti, gestito interamente dalla console cloud Sophos Central senza alcun server di gestione on-premise. Nell’ottobre 2025 Sophos ha eliminato il nome Intercept X dalla propria linea di prodotti per endpoint, pertanto lo stesso prodotto compare nella documentazione attuale come Sophos XDR, mentre la versione precedente di questa licenza era commercializzata come Intercept X Advanced con EDR.
Un unico agente – Lo stesso programma di installazione copre sia la protezione che la telemetria XDR.
Data lake di 90 giorni – Consente di indagare su dispositivi offline, cancellati o crittografati.
Analisi delle cause alla radice – Mostra come un attacco è penetrato nel sistema e quali elementi ha colpito.
Integrazioni incluse – Fonti di terze parti alimentano l’XDR senza licenze di integrazione aggiuntive.
Prove per i revisori – Le cronologie di rilevamento esportabili supportano i rapporti sugli incidenti e le revisioni.
Percorso di aggiornamento – Sophos MDR può essere aggiunto in un secondo momento sullo stesso agente.
La domanda decisiva non è quanti dispositivi si possiedono, ma se all’interno dell’organizzazione ci sia qualcuno che legga effettivamente i rilevamenti. L’XDR produce materiale investigativo, ma non interviene al posto vostro. Le aziende prive di tale capacità solitamente traggono maggior valore dal livello di servizio gestito piuttosto che dagli strumenti XDR.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raro | Per settore | Comune |
| NIS 2 nell'Unione europea | Raro | Per settore | Per settore |
| Questionario sulla sicurezza dei grandi clienti | ✓ | ✓ | ✓ |
| Personale disponibile per la valutazione delle segnalazioni | ✕ | Limitato | ✓ |
| Questo prodotto è adatto a | Con MDR | ✓ | ✓ |
L'obbligo di segnalazione previsto dalla normativa svizzera non si applica a tutte le aziende. Ai sensi della legge sulla sicurezza dell’informazione (LSIS) in vigore, l’obbligo di segnalazione si applica ai gestori di infrastrutture critiche, tra cui i fornitori di energia e acqua potabile, le aziende di trasporto e le amministrazioni cantonali e comunali; tali organizzazioni sono tenute a segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta, con ulteriori 14 giorni a disposizione per completare la segnalazione. Il contributo concreto di questo prodotto al rispetto di tale scadenza è evidente: il data lake di 90 giorni e la cronologia dell’analisi delle cause alla radice consentono di stabilire quando è iniziato l’attacco, quale dispositivo è stato colpito per primo e a quali risorse ha avuto accesso l’autore dell’attacco, anche nel caso in cui la macchina colpita sia già stata crittografata o sia offline. Ciò che non fa è decidere se un incidente sia soggetto a segnalazione, presentare la segnalazione per conto dell’utente o coprire i server e i sistemi operativi che solitamente sono al centro di un incidente di questo tipo, poiché per questi è necessario un abbonamento separato a Sophos Workload Protection. Inoltre, non sostituisce un processo di risposta agli incidenti, una persona responsabile designata né la disponibilità fuori orario necessaria per individuare un attacco in tempo utile per segnalarlo entro 24 ore. Queste informazioni non costituiscono una consulenza legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, dovrete rivolgervi ai vostri consulenti legali.
Nessun prodotto software rende un’azienda conforme alla direttiva NIS 2, poiché la direttiva riguarda le misure organizzative piuttosto che gli strumenti. La NIS 2 richiede che i soggetti interessati dispongano di analisi dei rischi e politiche di sicurezza dei sistemi informativi, gestione degli incidenti, continuità operativa e gestione delle crisi, sicurezza della catena di approvvigionamento, misure relative al controllo degli accessi e alla crittografia, nonché che emettano un allarme tempestivo all’autorità competente poco dopo essere venuti a conoscenza di un incidente significativo. Questo prodotto supporta direttamente la parte relativa alla gestione e al rilevamento degli incidenti di tale elenco, e i dati di telemetria conservati forniscono la base fattuale per l’allerta tempestiva e il rapporto di follow-up. Non tratta invece la continuità operativa, il backup, la gestione delle crisi, la valutazione della catena di fornitura dei propri fornitori, la formazione del personale, né la governance e la responsabilità a livello dirigenziale, e non copre i carichi di lavoro su server o Linux senza un abbonamento aggiuntivo. Tali categorie residue devono essere implementate come processi e, ove pertinente, acquistate come prodotti separati.
Sì, per un blocco specifico di domande, ed è importante sapere esattamente quali. Risponde alle voci relative alla protezione da malware e ransomware sulle workstation, alle politiche di sicurezza applicate centralmente, alla capacità di rilevamento e risposta sugli endpoint, al periodo di conservazione dei dati di telemetria di sicurezza, all’accesso amministrativo basato sui ruoli e alla possibilità di esportare gli eventi di sicurezza per la revisione. Il dato relativo alla conservazione di 90 giorni e le capacità di rilevamento specificate sono il tipo di risposte concrete che impediscono il respingimento di un questionario. Non fornisce invece risposte alle domande relative alla protezione di server e carichi di lavoro, alla crittografia completa del disco e al recupero delle chiavi, alla gestione delle patch e delle vulnerabilità, alla gestione dei dispositivi mobili, al filtraggio delle e-mail e alla difesa dal phishing, ai test di backup e ripristino, né alla copertura di monitoraggio 24 ore su 24, 7 giorni su 7; i grandi clienti nei settori regolamentati pongono regolarmente domande su tutti questi aspetti. Il modo più economico per colmare gran parte di questa lacuna è rimanere all’interno della famiglia Sophos piuttosto che ricorrere a fornitori diversi: Sophos Workload Protection copre le esigenze relative ai server, Sophos Central Device Encryption si occupa della crittografia e del recupero delle chiavi, Sophos Mobile copre i dispositivi mobili, mentre passare a Sophos MDR risponde all’esigenza del monitoraggio 24/7 con un servizio specifico anziché con una semplice promessa.
L’unica differenza determinante è quanto a fondo nel tempo e quanto lateralmente è possibile indagare. Sophos Endpoint, precedentemente commercializzato come Intercept X Advanced, offre lo stesso motore di prevenzione ma non dispone di telemetria ospitata da interrogare in un secondo momento. Sophos EDR aggiunge la capacità di indagine su endpoint e server con 30 giorni di dati conservati, mentre questa licenza XDR estende lo stesso flusso di lavoro a firewall, posta elettronica, cloud e fonti di terze parti, conservando i dati per 90 giorni. Sophos MDR non è uno strumento diverso, ma la stessa piattaforma gestita 24 ore su 24 dagli analisti Sophos, ed è concessa in licenza separatamente.
| Funzionalità | Sophos Endpoint | Sophos EDR | Sophos XDR |
|---|---|---|---|
| Motore di prevenzione e CryptoGuard | ✓ | ✓ | ✓ |
| Ricerca delle minacce e query in tempo reale | ✕ | ✓ | ✓ |
| Telemetria oltre il dispositivo | ✕ | Solo endpoint | ✓ |
| Conservazione dei dati nel data lake | ✕ | 30 giorni | 90 giorni |
| Servizio di analisi 24 ore su 24, 7 giorni su 7 | ✕ | ✕ | ✕ |
L'acquisto aggiuntivo più comune riguarda la copertura dei server: questa licenza copre le workstation Windows e macOS, mentre i server Windows e Linux richiedono un abbonamento separato a Sophos Workload Protection, il che sorprende gli acquirenti che si aspettavano che fossero inclusi i file server o i server Exchange. C'è un aspetto regionale importante per gli acquirenti svizzeri ed europei: la regione dati di Sophos Central viene scelta una volta sola al momento della creazione dell'account; le opzioni europee sono Germania e Irlanda, mentre Sophos non gestisce alcuna regione dati in Svizzera, pertanto le organizzazioni svizzere con un requisito rigoroso di archiviazione all'interno del Paese dovrebbero chiarire questo aspetto prima di effettuare l'ordine. Ogni dispositivo può caricare al massimo 2 GB di dati di telemetria al giorno nel data lake; una volta raggiunto tale limite, il dispositivo interrompe il caricamento fino al ripristino del limite, e i dati saltati non vengono mai inviati in seguito; ciò significa che un computer rumoroso o sottoposto a un carico di lavoro intenso può presentare lacune proprio nel periodo che si desidera analizzare in seguito. La gestione della crittografia, la gestione dei dispositivi mobili, il filtraggio delle e-mail e la gestione delle patch non fanno parte di questa licenza e sono vendute come prodotti Sophos separati. Infine, l’XDR è uno strumento e non un servizio: i rilevamenti arrivano nella console indipendentemente dal fatto che ci sia qualcuno in servizio a controllarli.
No. Sophos MDR è un servizio separato in cui gli analisti Sophos monitorano e intervengono per conto dell’utente 24 ore su 24. Funziona sullo stesso agente e sulla stessa console, quindi può essere aggiunto in un secondo momento senza reinstallare nulla sui dispositivi.
Sì. A partire da novembre 2025, tutti gli abbonamenti a Sophos XDR includono automaticamente le integrazioni di terze parti, quindi i dati di telemetria provenienti da altri prodotti di sicurezza possono essere inseriti nella stessa vista di indagine senza dover ordinare licenze separate per i pacchetti di integrazione.
I dati di telemetria già caricati nel data lake di Sophos rimangono disponibili per 90 giorni indipendentemente dal dispositivo, quindi è comunque possibile ricostruire ciò che è accaduto su una macchina offline, cancellata o completamente crittografata. Questo è il motivo pratico per cui il data lake è più importante dei registri degli eventi locali presenti sulla macchina stessa.
"Corporate" identifica la categoria dei clienti commerciali, che Sophos distingue dalle categorie separate dedicate al settore dell’istruzione, alla pubblica amministrazione e alle organizzazioni no profit. L’ambito di protezione e le funzionalità della console sono gli stessi; cambia solo la categoria di clienti.