SGBox
SGBox è una piattaforma italiana per il monitoraggio della sicurezza: raccoglie in un unico punto i log prodotti da server, apparati di rete e applicazioni, li mette in relazione fra loro per far emergere gli eventi che meritano attenzione e affianca la ricerca delle vulnerabilità sui sistemi. È costruita a moduli, quindi si attiva la parte che serve e si aggiunge il resto quando serve.
SGBox in sintesi
Tutti i log in un posto solo
Firewall, server, sistemi operativi, applicazioni e servizi scrivono ciascuno i propri registri, in formati diversi e in punti diversi. Finché restano lì, nessuno li guarda e servono solo a ricostruire i fatti dopo. SGBox li raccoglie in modo centralizzato, li conserva e li rende ricercabili: è il passo che trasforma dati sparsi in qualcosa su cui si può lavorare.
Correlazione: dal dato all’allarme
Un singolo evento quasi sempre non dice nulla. Un accesso fallito è normale; venti accessi falliti seguiti da uno riuscito, di notte, da un indirizzo mai visto, sono un’altra cosa. La piattaforma applica regole di correlazione che mettono insieme eventi provenienti da fonti diverse e generano un allarme solo quando lo schema è significativo. È il modo per ridurre il rumore invece di aumentarlo.
Vulnerabilità: sapere dove si è esposti
Accanto al monitoraggio, SGBox esegue scansioni dei sistemi per individuare software non aggiornato, servizi esposti e configurazioni deboli. Il risultato è un elenco ordinato di cose da sistemare, con una priorità: serve a decidere dove intervenire prima, perché nessuna azienda chiude tutte le vulnerabilità nello stesso momento.
A moduli, non tutto e subito
L’architettura è modulare: si parte tipicamente dalla raccolta e conservazione dei log e si aggiungono nel tempo le funzioni di analisi, allarme e gestione delle vulnerabilità. Per una PMI significa poter iniziare da un perimetro contenuto e comprensibile, invece di comprare un impianto completo che poi resta configurato a metà.
Un fornitore italiano
SGBox è sviluppata in Italia: l’interlocuzione tecnica e contrattuale avviene in italiano e nello stesso quadro normativo. È inoltre una piattaforma usata anche da fornitori di servizi gestiti, quindi pensata per essere amministrata da chi segue più ambienti, e non solo dall’IT interno di una singola azienda.
Conservare i log è spesso un obbligo
Molte aziende devono poter dimostrare chi ha fatto cosa sui sistemi e conservare quelle tracce per un periodo definito, per requisiti normativi, contrattuali o assicurativi. Una piattaforma di log management serve prima di tutto a questo: avere i dati, integri e consultabili, il giorno in cui qualcuno li chiede.
Funzionalità di SGBox
Il primo livello è la raccolta. SGBox acquisisce i log da fonti eterogenee — apparati di rete e firewall, server Windows e Linux, servizi applicativi — li normalizza in un formato comune e li conserva in modo centralizzato, con la possibilità di cercare a ritroso su periodi lunghi. Questa parte da sola risolve già due problemi ricorrenti: la ricostruzione di un incidente, che senza log centralizzati diventa un lavoro archeologico, e la conservazione delle tracce di accesso quando è richiesta.
Il secondo livello è l’analisi. Sopra i dati raccolti agiscono regole di correlazione che riconoscono schemi ricorrenti di attacco o di uso anomalo e producono allarmi, cruscotti e report. In parallelo il modulo di gestione delle vulnerabilità esegue scansioni periodiche dei sistemi e restituisce un elenco di esposizioni con una priorità di intervento. I moduli effettivamente attivi, le fonti da collegare e le integrazioni con gli altri strumenti già presenti si definiscono in fase di analisi, sul singolo ambiente: non esiste una configurazione standard valida per tutti, e preferiamo non elencare qui opzioni che dipendono dal piano scelto e cambiano nel tempo.
- Raccolta centralizzata dei log: acquisizione da server, apparati di rete, firewall e applicazioni, con normalizzazione in un formato comune.
- Conservazione e ricerca: archiviazione dei registri per il periodo stabilito e consultazione a ritroso, che è la base sia delle indagini sia degli adempimenti.
- Correlazione degli eventi: regole che mettono in relazione eventi provenienti da fonti diverse per riconoscere schemi che il singolo dato non mostra.
- Allarmi e notifiche: segnalazione degli eventi rilevanti verso le persone che devono intervenire, con soglie e destinatari definiti in configurazione.
- Gestione delle vulnerabilità: scansione periodica dei sistemi, individuazione delle esposizioni note e ordinamento per priorità di intervento.
- Cruscotti e report: viste di sintesi sullo stato dell’ambiente e report periodici da usare nelle riunioni e nelle verifiche esterne.
- Struttura modulare: si attivano le componenti necessarie e si aggiungono le altre in un secondo momento, senza cambiare piattaforma.
SGBox è una piattaforma Next Generation SIEM & SOAR: sopra la raccolta dei log operano moduli che si attivano secondo il piano. Il Log Management centralizza e normalizza le fonti; l’Incident Management raccoglie e correla gli eventi riducendo i falsi positivi; l’Advanced Event Search e la User Behavior Analytics riconoscono schemi anomali costruendo una linea di base per ogni utente; il Threat Intelligence Feed confronta gli eventi con indicatori di compromissione noti; il modulo SOAR automatizza le risposte agli incidenti; il File Integrity Monitor e l’Active Directory Auditor sorvegliano l’integrità dei file e lo stato delle utenze; il Network Vulnerability Scanner, basato sul motore Qualys, cerca le esposizioni sui sistemi. Dove serve, l’integrazione con soluzioni EDR e XDR unifica i dati degli endpoint con i log di rete in un solo pannello.
Le licenze seguono una logica semplice: si contano le sorgenti che inviano log, non gli eventi al secondo, così il costo resta prevedibile e cresce in modo lineare. I piani vanno da Access a Premium e si aggiornano senza cambiare piattaforma; l’erogazione può essere in cloud, on-premise o SaaS, nel rispetto di GDPR e ISO 27001. È un prodotto sviluppato in Italia e usato anche da fornitori di servizi gestiti.
Come lo mettiamo in esercizio
Partiamo da una domanda semplice: oggi, se succedesse qualcosa, quanto ci mettereste a capire cos’è successo e da dove è partito. La risposta dice quanto vale la pena raccogliere e quanto a lungo conservarlo. Definiamo quindi le fonti da collegare, il volume di log atteso, il periodo di conservazione richiesto e chi deve ricevere gli allarmi — perché un allarme che non arriva a una persona che può agire non serve a niente. Su questa base scegliamo i moduli da attivare e dimensioniamo l’installazione.
Seguono l’implementazione e la messa a regime: collegamento delle fonti, verifica che i dati arrivino davvero e siano completi, scrittura e taratura delle regole di correlazione nelle prime settimane, quando emergono i falsi positivi legati alle abitudini dell’azienda. Se esiste già una raccolta parziale, pianifichiamo la migrazione senza perdere lo storico. Dopo l’avvio la piattaforma va seguita: fonti che smettono di inviare dati, regole da correggere, nuovi sistemi da includere, revisione periodica di quello che gli allarmi stanno mostrando. Ce ne occupiamo con monitoraggio e supporto continuativo, e con un unico interlocutore contrattuale per licenze, attivazione e assistenza.
SGBox fa parte di Cybersecurity. Vedi anche il metodo Aesir e i casi di successo.
Vuoi capire se SGBox ha senso per la tua azienda?
Partiamo dal processo che si inceppa, non dal prodotto. Una prima analisi senza impegno.