Vai al contenuto

Cyber Intelligence

Che cosa contiene la libreria delle regole di Cyber Intelligence?

Oltre duecento criteri già scritti, con condizioni e frequenza, pronti da copiare nel proprio ambiente. Coprono accessi, Active Directory, persistenza, ransomware, antivirus, sistema Windows, server applicativi, Linux, firewall Fortinet e SonicWall, Office 365, audit e periferiche. Si trova in Gestione → Cyber Intelligence, scheda Libreria regole. Descrizione completa in Libreria di regole di Cyber Intelligence.

Che cosa sono i temi della libreria?

Viste diverse sullo stesso insieme di regole. Ci sono tre famiglie: i temi operativi (per argomento: autenticazione, ransomware, antivirus, Linux…), i temi di conformità (ISO/IEC 27001, NIS2, PCI DSS v4.0, DORA, ISO 22301) e i temi MITRE ATT&CK (uno per tattica, dall'accesso iniziale all'impatto). Una regola appartiene di norma a più temi. Il menu in cima alla libreria filtra per tema e mostra la descrizione e il numero di regole.

Da dove parto su un nuovo cliente?

Dal tema Set base consigliato: le regole essenziali di sicurezza e operatività, valide su qualunque rete Windows. Si copia tutto in una volta con un'azione Journal e si aggiungono le email dopo, sulle regole che lo meritano. Procedura in Attivare il set base di Cyber Intelligence.

Come copio una regola dalla libreria?

Con il pulsante Copia a destra della riga. La finestra chiede l'azienda di destinazione (una o Tutte le aziende) e, facoltativamente, le azioni di default da assegnare subito. Il criterio compare nell'Elenco dei criteri di gruppo già attivo, con le sue condizioni create come oggetti riutilizzabili.

Posso copiare tutte le regole di un tema in una volta?

Sì. Con il tema selezionato nel menu, il pulsante Copia tutte le regole del tema le copia tutte, con la stessa finestra della copia singola: azienda di destinazione e azioni di default valgono per tutte le regole del tema.

Se copio due volte lo stesso tema ottengo doppioni?

No. Le regole già presenti per l'azienda di destinazione — stessa etichetta o stessa descrizione — vengono saltate. La copia di un tema si può ripetere per recuperare le regole mancanti o quelle aggiunte alla libreria da un aggiornamento, senza toccare quelle già copiate e magari modificate.

Le regole copiate sono già attive?

Sì, arrivano attive. Ma vengono valutate solo se hanno almeno un'azione: se nella finestra di copia non se ne sceglie nessuna, il criterio compare con la dicitura Azione da definire e l'appliance lo salta finché non gliene si assegna una da Modifica.

Posso modificare una regola copiata?

Sì: è un criterio come quelli scritti a mano. Da Modifica si cambiano condizioni, frequenza, orario, giorni e azioni; Duplica ne crea una variante. La libreria non cambia e resta disponibile per una nuova copia. Le soglie e i valori della libreria sono punti di partenza: la descrizione della regola segnala quando vanno tarati sul cliente.

Ho copiato una regola ma non scatta mai: perché?

Le cause più comuni, nell'ordine: il criterio non ha un'azione (Azione da definire); la sorgente dei log manca — le regole file audit richiedono l'audit dei file nel profilo dell'Endpoint Client, quelle su CPU/RAM/disco il Performance Monitor, quelle Office 365 il connettore cloud, quelle Fortinet e SonicWall il syslog del firewall; la frequenza è troppo alta per quel dispositivo. Il pulsante Test in fondo alla pagina sottopone un log di prova alle regole attive e mostra quali scattano.

Quali regole servono per la NIS2 o la ISO 27001?

Quelle dei temi Compliance NIS2 (art. 21) e ISO/IEC 27001 (Annex A). Le descrizioni delle regole riportano il controllo o la lettera dell'articolo che supportano. Ci sono temi analoghi per PCI DSS v4.0, DORA e ISO 22301. Dettagli in Regole di Cyber Intelligence per la conformità.

Copiando il tema NIS2 o ISO 27001 sono conforme alla norma?

No. I temi coprono i controlli rilevabili dai log — accessi, modifiche, malware, backup, integrità dei registri — e non possono coprire quelli che stanno fuori dall'ambito di un sistema di log management: politiche, organizzazione, formazione, fornitori, sicurezza fisica, analisi del rischio. Sono uno strumento coadiuvante per raggiungere la conformità e produrre le evidenze della parte di monitoraggio; il resto della norma va soddisfatto con gli strumenti propri.

Le regole copiate su «Tutte le aziende» valgono anche per le aziende create dopo?

Sul multi-tenant un criterio con azienda * (Qualunque) viene valutato sui log di tutte le aziende, comprese quelle aggiunte in seguito. Per regole diverse da cliente a cliente — soglie, cartelle, destinatari delle email — conviene invece copiare per singola azienda, così ogni copia si tara per conto suo.