>
▾ G11 Media: | ChannelCity | ImpresaCity | SecurityOpenLab | Italian Channel Awards | Italian Project Awards | Italian Security Awards | ...

Fase Nomination: lascia il tuo voto agli Italian Security Awards 2026

Agentic SOC: trasformare i dati in velocità difensiva

Pipeline e AI rendono i SOC più veloci ed efficaci, eliminando il lavoro manuale sui dati e abilitando investigazione e risposta automatizzate.

Agentic SOC: trasformare i dati in velocità difensiva
Tecnologie/Scenari

I Security Operations Center (SOC) affrontano sfide crescenti in termini di scalabilità, sia a livello strutturale che cognitivo. Nelle attività quotidiane, un analista inizia spesso il lavoro davanti a una lunga lista di alert non verificati. Per analizzare un singolo evento deve aprire l’alert, passare a un’altra console, integrare manualmente un indirizzo IP, copiare gli hash di file in altri strumenti e confrontare i dati con inventari degli asset spesso non aggiornati.

Prima di poter valutare i dati raccolti e decidere come intervenire, gran parte del tempo è stato assorbito da attività amministrative. In questo contesto, il rischio non è rappresentato solo dalle minacce che cercano di superare le difese, ma anche dalle ore operative perse prima che inizi una reale azione di mitigazione. Anche analisti altamente qualificati finiscono per essere rallentati da un lavoro manuale e ripetitivo di aggregazione dei dati.

Il vero collo di bottiglia: il problema dei dati a monte

Gli attaccanti operano alla velocità macchina, usando l’automazione per muoversi lateralmente nelle reti in pochi secondi e spesso scomparendo prima che i team di difesa riescano a reagire. Pretendere che i difensori contrastino minacce automatizzate aggregando manualmente dati frammentati e di bassa qualità è un limite architetturale.

Paolo Cecchi, Area VP Sales della Mediterranean Region di SentinelOne

Ogni SOC si trova a gestire un ecosistema di dati molto frammentato. La telemetria arriva continuamente da fonti diverse, come firewall, workload cloud, identity provider, sensori endpoint e sistemi legacy, spesso in formati differenti e con livelli di affidabilità non uniformi. Prima che gli strumenti di AI possano analizzare correttamente una potenziale minaccia, o che un analista possa avviare un’indagine e una risposta tramite playbook, questi dati grezzi devono essere normalizzati e correlati.

Storicamente, questo lavoro è ricaduto sugli analisti, costretti a uniformare manualmente informazioni provenienti da vendor diversi. È un uso inefficiente dell’intelligenza umana: il problema della security moderna non è solo la differenza di velocità tra attacco e difesa, ma anche il modo in cui i team sono costretti a impiegare il proprio tempo. Quando gli operatori passano gran parte del lavoro a sistemare dati invece di investigare minacce, significa che le fondamenta del SOC non sono adeguate. Per aumentare la velocità difensiva, le organizzazioni devono quindi partire dalla qualità e dalla struttura dei dati.

Costruire una base dati con Singularity AI Data Pipelines

Affrontare il problema dei dati a monte richiede pipeline di dati avanzati, capaci di mettere ordine nei dati aziendali prima che questa impatti i motori di detection. Soluzioni come Singularity AI Data Pipelines di SentinelOne acquisiscono dati da fonti e formati diversi, riducendo la necessità di lunghi progetti di integrazione o attività manuali complesse.

Le pipeline utilizzano l’AI per normalizzare i dati grezzi in formati standardizzati, allineati all’Open Cybersecurity Schema Framework (OCSF). In questo modo, log frammentati diventano dati strutturati e subito utilizzabili, evitando agli analisti di riconciliare manualmente formati diversi durante un incidente.

L’ottimizzazione dinamica consente inoltre di filtrare i segnali esterni, ridurre i volumi in eccesso e indirizzare i log in base alla loro rilevanza: gli eventi di sicurezza più importanti vengono indicizzati per ricerche rapide, mentre i log operativi o di compliance meno prioritari possono essere inviati a storage più convenienti. Il risultato è una base dati più pulita, meno costosa da gestire e pronta per l’investigazione. Quando i log vengono arricchiti automaticamente con informazioni su identità e asset, il dato grezzo diventa un punto di partenza concreto per l’analisi, prima ancora che l’analista interagisca con l’alert.

Accelerare la detection con Singularity AI SIEM

Quando la base dati è pulita e strutturata, anche gli strumenti di sicurezza a valle diventano più efficaci. Motori di detection come Singularity AI SIEM utilizzano architetture indexless per gestire telemetria su scala enterprise. Poiché i dati vengono normalizzati e ottimizzati prima dell’ingestione, queste piattaforme possono eseguire query su scala petabyte con latenza minima, fornendo agli analisti risultati rapidi e immediatamente utilizzabili.

In questa architettura, la logica di detection opera in modo continuo su flussi di telemetria puliti e correlati, trasformando grandi volumi di log eterogenei in dashboard centralizzate e leggibili, capaci di offrire immediata consapevolezza del contesto. I benefici sono concreti: con AI SIEM, le organizzazioni eseguono già query il 70% più velocemente. L’aggiunta di AI Data Pipelines rafforza ulteriormente il processo, fornendo all’AI dati più puliti e adatti a lavorare con la massima efficienza.

AI SIEM resta una SKU unica e completa, con funzionalità di pipeline integrate per l’ottimizzazione quotidiana dei dati, invece di essere offerte come add-on premium. Per ogni unità di capacità Data Ingest acquistata, i clienti possono processare il doppio del volume attraverso Data Pipelines: ad esempio, un entitlement SIEM da 500 GB al giorno consente di inviare 1 TB al giorno nella pipeline senza costi aggiuntivi.

Dal ragionamento agentico alla risposta automatizzata

Una pipeline dati strutturata abilita il vero ragionamento agentico nel SOC. A differenza dell’automazione tradizionale basata su regole, tecnologie come Purple AI di SentinelOne operano come un layer investigativo dinamico: quando viene generato un alert, avviano autonomamente l’indagine, mappano il possibile impatto dell’incidente e forniscono all’analista una raccomandazione chiara per il contenimento.

Questo approccio consente anche di collegare segnali deboli che, presi singolarmente, potrebbero non generare un alert critico, ma che insieme possono rivelare una campagna di attacco più ampia. Tuttavia, questo livello di intelligence autonoma dipende dalla qualità dei dati: senza telemetria pulita e strutturata, anche l’AI più avanzata rischia di produrre risultati imprecisi.

L’ultimo tassello è l’hyperautomation, che permette di eseguire workflow di risposta a velocità macchina, ad esempio sulla base di verdetti di triage AI, nuove vulnerabilità critiche o specifici alert. L’automazione deve però essere governata; le azioni più rilevanti sull’infrastruttura devono prevedere passaggi di approvazione, lasciando all’analista l’autorità finale.

L’obiettivo non è sostituire l’operatore umano, ma restituirgli il suo ruolo principale: esercitare giudizio esperto. Il layer dati riduce il rumore, l’AI accelera l’indagine e l’automazione riduce i ritardi nella risposta. Nasce così un modello di Autonomous Security Intelligence, in cui dati, investigazione e risposta operano come un sistema unico, con l’analista al centro delle decisioni critiche.

In sintesi, L’Agentic SOC si fonda su una premessa essenziale, ossia dati puliti, strutturati e pronti all’uso. Solo così i sistemi difensivi possono operare alla velocità del panorama delle minacce moderno, consentendo agli analisti di guidare in modo più efficace la postura di sicurezza dell’organizzazione.

Tag correlati

Esplora altri articoli su questi argomenti

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato

Notizie correlate

Iscriviti alla nostra newsletter

Soluzioni B2B per il Mercato delle Imprese e per la Pubblica Amministrazione

Iscriviti alla newsletter

>
www.securityopenlab.it - 8.5.7 - 4.6.4