Fase Nomination: lascia il tuo voto agli Italian Security Awards 2026
La cybersecurity evolve dall’XDR all’MXDR: non servono più alert, ma capacità di correlare i segnali, interpretarli e intervenire con servizi gestiti e continui
Le organizzazioni dispongono oggi di un numero crescente di strumenti per proteggere endpoint, identità, posta elettronica, reti, cloud e applicazioni. Ognuno di questi sistemi produce informazioni che possono essere utili per individuare un’attività sospetta, ma il loro valore diminuisce quando gli eventi vengono analizzati separatamente. Un accesso anomalo, un’attività sospetta su un endpoint e un messaggio di phishing possono infatti essere elementi dello stesso attacco e richiedono una lettura comune per comprenderne la portata.
Per i team di sicurezza la sfida non consiste quindi soltanto nel rilevare una minaccia, ma nel riuscire a collegare rapidamente i segnali, ricostruire ciò che sta accadendo e stabilire quali azioni intraprendere. L’XDR nasce proprio dall’esigenza di superare questa frammentazione, raccogliendo e correlando dati provenienti da diversi domini di sicurezza. Ma la tecnologia da sola non risolve il problema della gestione operativa degli incidenti.
È in questa direzione che sta acquisendo sempre maggiore rilevanza il Managed XDR o MXDR. Se l’XDR mette a disposizione una tecnologia per correlare gli eventi, l’MXDR combina questa capacità con un servizio gestito e con il presidio di un Security Operations Center che monitora gli ambienti, analizza gli eventi, svolge attività di threat hunting e supporta la risposta secondo le modalità concordate.
Umberto Zanatta, Senior Solutions Engineer di Acronis
La differenza è quindi soprattutto operativa. Una piattaforma XDR richiede competenze interne per il triage degli alert, l’investigazione e la risposta e deve essere gestita anche quando il team non è disponibile. Un servizio MXDR consente invece di affidare queste attività a specialisti che operano con una copertura continuativa, un modello particolarmente rilevante per le organizzazioni che non hanno risorse sufficienti per mantenere un SOC interno attivo 24 ore su 24.
Anche la distinzione tra MDR e MXDR va analizzata considerando il rapporto tra tecnologia e servizio. Un servizio MDR si concentra sulla detection, sull’investigazione e sulla risposta alle minacce, affidando queste attività a un team di esperti. L’MXDR aggiunge a questo modello le capacità di una piattaforma XDR, che raccoglie e correla dati provenienti da più domini, come endpoint, identità, email, rete e ambienti cloud, non limitandosi pertanto ad analizzare singoli eventi, ma mettendoli in relazione per ricostruire un incidente e comprenderne la portata.
Il confine tra i due approcci, però, non è sempre netto, in quanto i servizi MDR più evoluti possono già integrare dati provenienti da fonti diverse e offrire una copertura estesa. Per questo motivo, è sempre più importante che la differenza fra i servizi di cybersecurity venga valutata non dalla sigla ma valutando la capacità di raccogliere informazioni, correlarle, analizzarle e intervenire sulla base di una visione più completa dell’incidente.
La capacità di correlare gli eventi permette di ridurre il rumore, ma non elimina la necessità dell’analisi umana. Un servizio MXDR deve raccogliere e normalizzare la telemetria proveniente da fonti diverse, collegare gli eventi potenzialmente riconducibili allo stesso incidente e dare priorità a quelli che richiedono attenzione.
Automazione e AI possono supportare questo processo, aiutando a filtrare gli alert e a mettere in relazione le evidenze, ma gli analisti devono continuare a validare i risultati, aggiungere contesto e verificare se un comportamento rappresenta una minaccia.
Lo stesso vale per il threat hunting, che consente di ricercare attività sospette non necessariamente individuate dalle detection predefinite. L’obiettivo non è sostituire l’analista con l’automazione, ma permettergli di concentrare le proprie competenze sulle decisioni che richiedono valutazione e contesto. In un ambiente in cui la quantità di dati continua a crescere, questa capacità di interpretazione diventa parte integrante della sicurezza.
Il valore di un servizio MXDR non si ferma però alla rilevazione, ma si esprime nella gestione del post-incidente che tocca una scala di interventi progressivi. Inizia con la tempestività della notifica e la guida alla remediation, ma si rafforza quando il provider è autorizzato ad agire direttamente isolando dispositivi o sospendendo account e nella fase di ripristino. Considerare la detection e la risposta all'attacco come un elemento separato dal ritorno alla normale operatività significa infatti dimezzare il valore di un servizio di cybersecurity che ha l’obiettivo di fermare la minaccia per non compromettere attività, business e reputation.
In questa prospettiva, quando detection, response, backup e recovery fanno capo a strumenti e processi distinti, l’organizzazione deve invece gestire ulteriori console, passaggi e interlocutori proprio nella fase successiva a un attacco. Al contrario, integrare la capacità di risposta con quella di recovery permette di rendere più coerente il percorso che porta dal contenimento al ripristino dei sistemi e dei dati.
Questo approccio è rilevante anche per gli MSP, che possono mettere a disposizione di più clienti capacità di monitoraggio e risposta continuativi senza dover costruire per ciascuno un SOC interno. In questo caso diventano importanti anche la gestione multi tenant, la visibilità dei flussi operativi e la definizione delle escalation tra provider e cliente.
Il passaggio dall’XDR all’MXDR riflette quindi un cambiamento nel modo di intendere la cybersecurity e delle sfide emergenti che essa pone. Non si tratta di aggiungere un ulteriore strumento alla dotazione esistente, ma di collegare le informazioni provenienti da fonti diverse e trasformarle in una valutazione che possa portare a una decisione e a un’azione.
In questo scenario, il valore emergente delle attività di sicurezza informatica è legato non tanto alla quantità di alert rilevati, ma alla capacità di capire quali contano, interpretarne il significato per intervenire tempestivamente e in modo coordinato.
Se questo articolo ti è piaciuto e vuoi rimanere sempre informato
30-09-2026
29-09-2026
29-09-2026
29-09-2026