Vai al contenuto
GlabIT
GlabIT

Sicurezza gestita · abbonamento

Cybersecurity-as-a-Service

Sicurezza gestita in abbonamento: gestione delle vulnerabilità, hardening, policy, formazione, rischio fornitori e retainer per incidenti — in EN, IT e RO.

In una frase

Un team di sicurezza frazionale in abbonamento — gestione delle vulnerabilità, hardening, policy, formazione di consapevolezza, rischio fornitori e un retainer di incident response — per le aziende che hanno bisogno di una funzione di sicurezza ma non ancora di un CISO a tempo pieno.

A chi serve

  • Aziende da 50 a 1.000 dipendenti senza un team di sicurezza dedicato, o con una persona che se ne occupa part-time
  • Organizzazioni da poco nel perimetro NIS2 o DORA che hanno bisogno che le misure dell'articolo 21 siano davvero operate, non solo documentate
  • Gruppi a cui clienti, revisori o assicuratori chiedono ora evidenze di un programma di sicurezza
  • Aziende che hanno fatto un pentest l'anno scorso e guardano ancora gli stessi risultati

Cosa è incluso

Il CaaS raggruppa ciò che farebbe un team di sicurezza se lo aveste, e lo esegue alla cadenza regolare fissata nel vostro contratto:

  • Gestione delle vulnerabilità. Scansione esterna continua, scansione interna programmata, triage dei risultati e coordinamento con chi applica le patch. Misuriamo il tempo di correzione e lo riportiamo.
  • Hardening e configurazione. Microsoft 365 / Google Workspace, identità (MFA, accesso condizionale, account privilegiati), endpoint, account cloud e perimetro di rete, esaminati rispetto a baseline di tipo CIS e alla vostra propensione al rischio.
  • Policy e governance. Il set di policy che clienti, revisori e NIS2/DORA richiedono, scritto per essere seguito e non archiviato, mappato sui controlli ISO/IEC 27001.
  • Formazione di consapevolezza. Sessioni brevi e specifiche per ruolo e simulazioni di phishing; i risultati alimentano la roadmap.
  • Rischio fornitori e terze parti. Un processo di revisione per i nuovi fornitori e un riesame periodico per quelli che detengono i vostri dati.
  • Retainer di incident response. Un ingegnere di riferimento, tempi di risposta concordati, un runbook provato e reportistica post-incidente.
  • Reporting al management. Reporting e revisioni con il management alla cadenza fissata nel contratto, nella lingua che il vostro board legge.

Come lavoriamo

Un security lead di riferimento è responsabile del vostro account e non cambia senza preavviso. Il lavoro ingegneristico del CaaS — hardening, policy, rimedio — è svolto da ingegneri GlabIT (il monitoraggio continuativo, se aggiungete il servizio SOC, è disponibile con un modello di copertura contrattuale insieme a un SOC partner, come descritto in quella pagina). Le modifiche che apportiamo ai vostri sistemi sono registrate, concordate in anticipo e rese reversibili ovunque la piattaforma lo consenta; ogni raccomandazione arriva con la motivazione e il rischio di non applicarla.

Cosa il CaaS non è

Non è un SOC. Monitoraggio, detection engineering e triage degli alert — con copertura continuativa disponibile con un modello contrattuale — sono il servizio SOC e managed detection, che molti clienti CaaS aggiungono. Non è nemmeno un audit una tantum: se volete una fotografia puntuale, iniziate con un penetration test o con una gap analysis di conformità.

Consegne

Cosa ricevete

  • Roadmap di sicurezza

    Un piano con priorità costruito dalla prima valutazione, rivisto periodicamente e riscritto quando il business cambia.

  • Report delle vulnerabilità

    Alla cadenza fissata nel contratto — cosa è stato trovato sul perimetro esterno e interno, cosa è stato corretto, cosa resta aperto e perché — scritto per il management e per chi applica le patch.

  • Set di policy e controlli

    Policy operative (accessi, incidenti, backup, uso accettabile, fornitori) mappate sui controlli ISO/IEC 27001 e sull'articolo 21 NIS2 dove pertinente. Restano vostre.

  • Interventi di hardening

    Modifiche di configurazione realmente applicate — Microsoft 365 / Google Workspace, endpoint, identità, cloud, rete — con un registro delle modifiche.

  • Registro della formazione

    Sessioni erogate, risultati delle simulazioni di phishing e presenze — le evidenze che i revisori chiedono.

  • Retainer per incidenti

    Un ingegnere di riferimento da chiamare, tempi di risposta concordati e un runbook provato insieme a voi prima che succeda qualcosa.

Modello di incarico

Come si svolge

Modello
Abbonamento in tre livelli di copertura — Essential, Managed, Enterprise — dimensionato sul vostro parco; durata, preavviso, cadenza di reporting e revisione concordati nel contratto. Security lead di riferimento per tutta la durata. Chiedete la scheda dei livelli.
Tempi tipici
Una valutazione di onboarding dimensionata sul vostro parco, poi la cadenza regolare fissata nel contratto.
  1. 01

    Onboarding

    Valutazione di base di parco, identità, cloud e policy. Concordiamo la roadmap e le priorità del periodo di onboarding.

  2. 02

    Esercizio

    Scansioni, coordinamento delle patch, hardening, policy e formazione procedono alla cadenza contrattuale. Vedete tutto nel report periodico.

  3. 03

    Risposta

    Quando succede qualcosa si applica il retainer — triage, contenimento, supporto alla comunicazione e report post-incidente.

  4. 04

    Revisione

    Revisione periodica con il management — rischi chiusi, rischi aperti, budget e cosa cambia nel periodo successivo.

FAQ

Le domande che fa un CISO scettico

In cosa è diverso dall'assumere un CISO?

Un CISO a tempo pieno costa uno stipendio senior e ha comunque bisogno di ingegneri. Il CaaS vi dà un security lead più le mani per fare il lavoro, a canone, e scala con voi verso il basso o verso l'alto. Quando sarete abbastanza grandi da giustificare un team interno, vi aiutiamo ad assumerlo e passiamo le consegne.

Sostituite il nostro fornitore IT o MSP?

No. Lavoriamo al loro fianco. Loro gestiscono l'infrastruttura; noi definiamo i requisiti di sicurezza, verifichiamo che siano rispettati e interveniamo sugli incidenti. Se un MSP non risponde sulle modifiche di sicurezza, ve lo diciamo chiaramente.

Quali strumenti usate?

Un mix di strumenti open source e commerciali scelti per il vostro parco. Indichiamo lo stack specifico nella proposta; la titolarità di tenant e dati è definita per ogni strumento nel contratto, e di norma i tenant sono vostri.

Quali sono i vostri tempi di risposta agli incidenti?

I tempi di risposta sono concordati per livello e scritti nel contratto, non lasciati al marketing. Chiedeteci i valori attuali e vi mostriamo come vengono misurati.

Può coprire gli obblighi NIS2 o DORA?

Il CaaS è progettato per sostenere l'implementazione, l'esercizio e l'evidenza delle misure tecniche e organizzative concordate dopo una gap analysis. Se la vostra organizzazione è conforme è una conclusione legale che spetta a voi, al vostro legale e all'autorità — noi forniamo il lavoro tecnico e le evidenze.

Una funzione di sicurezza questo trimestre, non l'anno prossimo

Iniziamo con una valutazione di onboarding e un perimetro di abbonamento fisso. Il periodo di onboarding produce una valutazione di base, una roadmap concordata e il primo report — risultati concreti su cui potete misurarci.