Agentic SOC, quando i dati accelerano la difesa

Dati normalizzati, AI e automazione ridisegnano il SOC: SentinelOne punta sull’Agentic Security per ridurre i tempi di risposta e liberare gli analisti.

Nei Security Operations Center il problema non è più soltanto individuare una minaccia, ma riuscire a farlo abbastanza velocemente da trasformare un segnale in una decisione.

Mentre gli attaccanti sfruttano automazione e tecniche capaci di muoversi nelle infrastrutture in pochi secondi, molti analisti continuano a impiegare una parte significativa del proprio tempo nel passaggio da una console all’altra, nella verifica degli alert e nella riconciliazione manuale di dati provenienti da fonti differenti.

È da questo squilibrio che nasce il concetto di Agentic SOC: un modello nel quale qualità del dato, intelligenza artificiale e automazione lavorano insieme per aumentare la velocità della difesa, lasciando però all’operatore umano il controllo sulle decisioni più rilevanti.

Il vero limite del SOC è a monte

Firewall, workload cloud, identity provider, endpoint e sistemi legacy producono continuamente enormi quantità di telemetria, spesso caratterizzata da formati e livelli di affidabilità differenti. Prima ancora che l’intelligenza artificiale possa interpretare un possibile attacco, questi dati devono quindi essere normalizzati, correlati e resi utilizzabili.

Agentic SOC, quando i dati accelerano la difesa
Paolo Cecchi, Area VP Sales della Mediterranean Region di SentinelOne

Secondo l’analisi di Paolo Cecchi, Area VP Sales della Mediterranean Region di SentinelOne, è proprio qui che si crea uno dei principali colli di bottiglia dei moderni SOC. Se gli analisti dedicano una parte consistente della giornata a sistemare e aggregare informazioni anziché investigare le minacce, il problema diventa strutturale.

La velocità della cybersecurity passa quindi innanzitutto dalla capacità di costruire una base dati coerente e affidabile.

AI Data Pipelines per mettere ordine nella telemetria

SentinelOne affronta questo passaggio con Singularity AI Data Pipelines, tecnologia progettata per acquisire informazioni provenienti da sorgenti e formati differenti e normalizzarle secondo standard comuni, tra cui l’Open Cybersecurity Schema Framework (OCSF).

L’obiettivo è trasformare log frammentati in dati strutturati prima ancora che arrivino agli strumenti di detection. In questo modo vengono ridotte le attività manuali di integrazione e riconciliazione che tradizionalmente ricadono sugli analisti.

La piattaforma può inoltre filtrare segnali poco significativi, indirizzare i log verso differenti livelli di storage e arricchire automaticamente le informazioni con dati relativi a identità e asset. Ne deriva una base informativa più pulita e immediatamente disponibile per l’investigazione.

Quando il dato migliora anche la detection

Una telemetria più ordinata produce effetti diretti sugli strumenti che operano a valle. Singularity AI SIEM, per esempio, utilizza un’architettura indexless pensata per gestire grandi volumi di dati e consentire interrogazioni rapide anche su scala enterprise.

Secondo SentinelOne, con AI SIEM le organizzazioni possono eseguire query fino al 70% più velocemente. Le Data Pipelines contribuiscono ulteriormente al processo fornendo all’intelligenza artificiale informazioni già normalizzate e ottimizzate.

La proposta commerciale mantiene inoltre AI SIEM come un’unica SKU con funzionalità di pipeline integrate: per ogni unità di capacità Data Ingest acquistata, il cliente può processare attraverso le pipeline un volume doppio rispetto all’entitlement SIEM.

Dal SOC automatizzato al SOC agentico

La disponibilità di dati strutturati apre però soprattutto la strada a un livello successivo: quello del ragionamento agentico.

Tecnologie come Purple AI possono avviare autonomamente un’investigazione quando viene generato un alert, ricostruire il possibile impatto dell’incidente e fornire agli analisti una raccomandazione sulle azioni di contenimento. Il sistema può inoltre correlare segnali deboli che, presi singolarmente, potrebbero non generare un allarme significativo ma che, osservati insieme, possono indicare una campagna di attacco più ampia.

Il passaggio successivo è rappresentato dall’hyperautomation, attraverso workflow capaci di reagire automaticamente a verdetti prodotti dall’AI, vulnerabilità critiche o specifiche categorie di alert.

L’automazione, tuttavia, non significa eliminazione del controllo umano. Le azioni maggiormente impattanti sull’infrastruttura devono continuare a prevedere meccanismi di approvazione, mantenendo l’analista al centro delle decisioni critiche.

Un’opportunità anche per partner e MSSP

Per il canale ICT, l’evoluzione verso l’Agentic SOC amplia il terreno su cui costruire servizi a valore. System integrator, MSSP e partner specializzati in cybersecurity possono accompagnare le aziende non soltanto nell’adozione di piattaforme SIEM e XDR, ma anche nella revisione della qualità della telemetria, nella razionalizzazione delle sorgenti dati e nella progettazione dei workflow di risposta.

Il punto diventa quindi passare dalla semplice vendita di strumenti a un approccio più consulenziale: capire quali dati raccogliere, come normalizzarli, quali informazioni mantenere immediatamente disponibili e quali processi automatizzare senza compromettere governance e controllo.

L’Agentic SOC poggia infatti su una premessa precisa: l’AI può accelerare la sicurezza soltanto se lavora su dati puliti, strutturati e contestualizzati. È su questa combinazione tra dato, investigazione automatizzata e giudizio umano che SentinelOne costruisce il proprio modello di Autonomous Security Intelligence.