Rilevamento delle minacce interne e valutazione del rischio UEBA

Anexet rileva le minacce interne valutando il comportamento di ogni utente rispetto alle regole delle Politiche di sicurezza e segnalando gli scostamenti — schemi di accesso insoliti, picchi improvvisi nel movimento di dati, orari di lavoro atipici. Il motore di Analisi dei rischi funziona on-premise, all'interno del vostro perimetro. Anexet è distribuito on-premise: il fornitore non ha alcun accesso ai vostri dati.

Prenota una demo
Console Client Anexet che mostra i punteggi di rischio dei dipendenti e gli avvisi di anomalia comportamentale

La minaccia che ha già le chiavi

Le minacce interne sono difficili da individuare proprio perché chi le genera possiede credenziali legittime — lo schema malevolo si nasconde dentro un'attività per il resto ordinaria.

I firewall perimetrali fermano gli estranei. Non fanno nulla contro il dipendente che copia un database clienti su una chiavetta USB alle 23 la settimana prima di dimettersi, o contro il collaboratore i cui diritti di accesso non sono mai stati revocati. Le minacce interne sono difficili da individuare proprio perché chi le genera possiede credenziali legittime — lo schema malevolo si nasconde dentro un'attività per il resto ordinaria.

I team di sicurezza hanno bisogno di un sistema che trasformi gli eventi quotidiani in un punteggio in evoluzione per ogni persona, e faccia emergere automaticamente chi supera una soglia. Non un muro. Una lente.

Il rischio interno si colloca all'incrocio tra sicurezza informatica e gestione delle persone. I responsabili della sicurezza IT hanno bisogno di prove concrete — eventi con orario, un punteggio di rischio, una cronologia comportamentale — per aprire un'indagine e giustificare un'escalation. HR e responsabili di linea, invece, hanno bisogno di contesto: questa persona mostra segnali precoci? Esiste uno schema ricorrente nelle sue comunicazioni, nella produttività e nei trasferimenti di dati che giustifichi un esame più approfondito?

Anexet risponde a entrambe le esigenze. Il modulo Analisi dei rischi porta punteggi di rischio numerici e avvisi di incidente sulla console di sicurezza. Il fascicolo del dipendente riunisce incidenti, indicatori di produttività e informazioni sui dispositivi attivi in un'unica dashboard, leggibile da un responsabile senza competenze tecniche approfondite.

Una dashboard Profilo utente configurabile colma il divario tra segnalare un utente a rischio e agire di conseguenza. Per ogni dipendente monitorato riunisce in un unico punto incidenti ed eventi recenti, indicatori di produttività, statistiche di sintesi, processi attivi e dispositivi connessi, con aggiornamento in tempo reale che permette all'esaminatore di passare direttamente all'evento che ha generato il punteggio. La sorveglianza audio e video di quella persona può essere avviata direttamente dalla stessa schermata, e da lì si generano anche i report sull'utente selezionato — senza cambiare modulo durante l'indagine.

Il post-trattamento assistito dall'IA aiuta il team di sicurezza a gestire il volume di segnalazioni: può assegnare automaticamente uno stato agli incidenti di routine e filtrare i falsi positivi, in modo che gli avvisi si concentrino sugli eventi realmente meritevoli di attenzione invece di sommergere il team di rumore di fondo.

Perché è importante

  • Una valutazione del rischio fondata su incidenti reali

    Ogni regola delle Politiche di sicurezza attivata — basata sul contenuto o su una soglia statistica — alimenta un punteggio di rischio per utente e per categoria, così ogni punto riconduce sempre a un evento specifico e verificabile.

  • Il grafo relazionale rivela schemi nascosti

    Una mappa visiva delle connessioni di ciascun dipendente con colleghi, contatti esterni, storage cloud, dispositivi USB e stampanti — costruita a partire dagli eventi intercettati, non dall'organigramma.

  • On-premise, senza accesso del fornitore

    Tutti i punteggi di rischio, i dati degli incidenti e i fascicoli dei dipendenti sono conservati ed elaborati all'interno della vostra infrastruttura. Il fornitore non vi ha alcun accesso.

Cosa rileva e raccoglie Anexet

L'Analisi dei rischi trasforma gli incidenti delle Politiche di sicurezza in un punteggio di rischio e una categoria per utente, il grafo relazionale mostra con chi comunica ciascun dipendente e attraverso quale canale, e la dashboard Profilo utente riunisce incidenti, dati di produttività, processi attivi e informazioni sui dispositivi in un'unica schermata in tempo reale — con sorveglianza e report avviabili dallo stesso punto. I dati di attività alla base sono raccolti dall'agente endpoint, in background, su Windows, Linux e macOS.

Analisi dei rischi / UBA

  • Valutazione comportamentale del rischio

    Premium

    Ogni incidente generato da una regola delle Politiche di sicurezza — basata sul contenuto o su una soglia statistica — si aggiunge al punteggio di rischio dell'utente interessato, suddiviso in nove categorie predefinite (fuga di dati, slealtà del dipendente, attività improduttiva e altre) più le categorie personalizzate che definite voi.

  • Regole di anomalia statistica

    Premium

    Un tipo di regola dedicato segnala gli scostamenti basati sulla frequenza piuttosto che sul singolo evento — per esempio più di un certo numero di messaggi in una messaggistica nell'arco di un'ora, valutato per singolo utente o sull'intera rete, con soglie e finestre temporali configurabili.

  • Indicatori di minaccia interna

    Premium

    Firme comportamentali specifiche — esportazione massiva di documenti, violazioni ripetute delle politiche, aumento del numero di incidenti DLP — fanno salire automaticamente il profilo di rischio man mano che le regole sottostanti scattano.

  • Notifiche di soglia al team di sicurezza

    Premium

    Il Gestore delle notifiche invia un avviso istantaneo (e-mail o Telegram) nel momento in cui il rischio di un utente supera una soglia configurata, oppure un riepilogo giornaliero su tutti gli utenti monitorati, così che l'indagine parta prima che i dati escano dall'organizzazione.

Grafo delle relazioni tra dipendenti

  • Mappa visiva delle comunicazioni

    Premium

    Una vista a grafo posiziona le connessioni di ciascun dipendente con colleghi, contatti esterni, storage cloud, condivisioni di rete, server FTP, dispositivi USB e stampanti — costruita a partire dagli eventi intercettati.

  • Filtro sulle sole violazioni

    Premium

    Il grafo può essere ristretto ai soli canali in cui si è verificata una violazione di politica o un blocco, mettendo subito in evidenza i percorsi di comunicazione più a rischio.

  • Analisi incrociata tra dipendenti

    Premium

    Quando due o più utenti mostrano uno schema di connessione insolito — un aumento improvviso delle comunicazioni tra un dipendente sotto osservazione e un indirizzo esterno — il grafo lo rende visibile.

Fascicolo dipendente / dashboard Profilo

  • Dashboard Profilo utente configurabile

    Advanced

    Un'unica schermata personalizzabile mostra incidenti recenti, attivazioni di politiche DLP, indicatori di produttività, statistiche di sintesi, processi attivi e dispositivi connessi per qualsiasi utente monitorato — aggiornata in tempo reale, con accesso rapido all'evento direttamente dalla cronologia.

  • Etichette utente

    Advanced

    Etichette predefinite e personalizzate — «in preavviso di dimissioni», «sotto osservazione», «accesso elevato» — restano visibili in tutti i moduli, così il contesto segue l'utente qualunque sia la schermata aperta.

  • Avvia sorveglianza e report dal fascicolo

    Advanced

    Le sessioni di sorveglianza audio e video possono essere avviate direttamente dalla pagina di profilo del dipendente, e i report sull'utente selezionato si generano dalla stessa schermata — senza passare a un modulo separato.

Il nostro team conferma l'insieme esatto delle funzionalità adatto al vostro ambiente durante la demo.

Prove raccolte sull'endpoint, conservate nel vostro perimetro

Un agente leggero, distribuito in background sugli endpoint, registra l'uso di applicazioni e browser, le operazioni sui file, l'attività di rete, le connessioni USB, gli eventi sui canali DLP (posta, messaggistica, cloud, stampa), i tasti digitati e le schermate. Tutti i dati confluiscono verso il vostro server on-premise — nessun dato lascia il perimetro aziendale.

Anexet è distribuito interamente on-premise. Il fornitore non ha alcun accesso ai dati raccolti, elaborati o conservati da Anexet — né i punteggi di rischio, né i record degli incidenti, né i fascicoli dei dipendenti. Tutta l'elaborazione avviene all'interno della vostra infrastruttura, sotto il vostro controllo.

Console Client Anexet che mostra la cronologia del punteggio di rischio di un utente
Grafo delle relazioni tra dipendenti nella console di sicurezza Anexet

Come funziona il rilevamento delle minacce interne

Quattro passaggi, dalla raccolta dati sull'endpoint a un record di rischio controllato e pronto per l'indagine.

Un agente leggero sulla postazione raccoglie uso delle applicazioni, operazioni sui file, attività di rete, connessioni USB, eventi sui canali DLP, tasti digitati e schermate — in modo silenzioso, senza impatto sulle prestazioni per l'utente.

1

Tutti gli eventi intercettati vengono indicizzati e conservati sull'infrastruttura propria dell'organizzazione — il fornitore non vi ha alcun accesso; i periodi di conservazione sono configurabili.

2

Le regole delle Politiche di sicurezza — basate sul contenuto e su soglie statistiche — valutano in continuo il flusso di eventi. Ogni incidente attivato si aggiunge al punteggio e alla categoria di rischio dell'utente interessato, all'interno del modulo Analisi dei rischi.

3

Quando una soglia di rischio viene superata, il responsabile sicurezza apre la dashboard Profilo utente del dipendente per esaminare l'intero contesto in tempo reale — punteggio di rischio, cronologia degli eventi, grafo relazionale, indicatori di produttività, incidenti DLP recenti — e può passare direttamente all'evento segnalato, avviare la sorveglianza audio/video o generare un report su quell'utente senza lasciare la schermata.

4

Un agente leggero sulla postazione raccoglie uso delle applicazioni, operazioni sui file, attività di rete, connessioni USB, eventi sui canali DLP, tasti digitati e schermate — in modo silenzioso, senza impatto sulle prestazioni per l'utente.

1

Tutti gli eventi intercettati vengono indicizzati e conservati sull'infrastruttura propria dell'organizzazione — il fornitore non vi ha alcun accesso; i periodi di conservazione sono configurabili.

2

Le regole delle Politiche di sicurezza — basate sul contenuto e su soglie statistiche — valutano in continuo il flusso di eventi. Ogni incidente attivato si aggiunge al punteggio e alla categoria di rischio dell'utente interessato, all'interno del modulo Analisi dei rischi.

3

Quando una soglia di rischio viene superata, il responsabile sicurezza apre la dashboard Profilo utente del dipendente per esaminare l'intero contesto in tempo reale — punteggio di rischio, cronologia degli eventi, grafo relazionale, indicatori di produttività, incidenti DLP recenti — e può passare direttamente all'evento segnalato, avviare la sorveglianza audio/video o generare un report su quell'utente senza lasciare la schermata.

4

Arrow

Il rilevamento delle minacce interne per piano

StandardMonitoraggio di base dell'attività dei dipendenti.
Intercettazione del traffico di rete
Controllo USB
Monitoraggio delle stampanti
Intercettazione della messaggistica
Intercettazione dei browser
e altri 4
Più richiesto
AdvancedAggiunge il DLP e una visibilità più approfondita.
Piano Standard incluso
Funzioni DLP
Monitoraggio delle condivisioni di rete
Keylogger
Foto da webcam
e altri 4
Tutto in uno
PremiumLa soluzione tutto in uno.
Piani Standard + Advanced inclusi
Ricerca avanzata (impronte digitali digitali, ricerca per hash)
Monitoraggio dei file system
Analisi delle relazioni tra utenti
Analisi del rischio
e altri 6

Domande frequenti

Le domande più comuni su come Anexet rileva e permette di indagare sulle minacce interne.

Cos'è un software di rilevamento delle minacce interne?

Un software di rilevamento delle minacce interne monitora gli utenti autorizzati — dipendenti, collaboratori e amministratori — per individuare comportamenti che possano segnalare un'intenzione malevola, negligenza o un account compromesso. Si distingue dalla sicurezza perimetrale perché si concentra su ciò che accade dopo che qualcuno è già dentro la rete: accessi insoliti ai dati, violazioni delle politiche o cambiamenti comportamentali che precedono una fuga di dati o un atto di sabotaggio.

Sì. Anexet è distribuito on-premise; il fornitore non ha alcun accesso ai vostri dati. Tutti gli eventi intercettati, i punteggi di rischio e i fascicoli dei dipendenti sono conservati ed elaborati all'interno della vostra infrastruttura. Non esiste alcun componente cloud che trasmetta dati dei dipendenti a Scinero o a terzi.

No. Scinero Software Limited non ha alcun accesso ai dati raccolti, elaborati o conservati da Anexet. Il sistema opera interamente all'interno del vostro perimetro aziendale. È una scelta architetturale deliberata, non una semplice dichiarazione di policy — il prodotto non dispone di alcun canale di telemetria verso il fornitore.

L'Analisi dei rischi aggrega gli incidenti generati dalle regole delle Politiche di sicurezza — regole basate sul contenuto e regole a soglia statistica (per esempio più di un certo numero di messaggi inviati in un'ora) — in un punteggio numerico per utente e per categoria di rischio. Il meccanismo è guidato da regole, non da un modello di machine learning a scatola chiusa: ogni punto del punteggio riconduce a un evento specifico e verificabile, e le soglie sono configurate dagli amministratori. La configurazione esatta della valutazione per il vostro ambiente viene confermata durante la demo.

Il rilevamento delle minacce interne è una pratica di sicurezza legittima quando si basa su una politica chiara, comunicata preventivamente ai dipendenti. In Italia, l'articolo 4 dello Statuto dei Lavoratori (Legge 300/1970, come modificata dal Jobs Act 2015) richiede che qualsiasi strumento tecnicamente in grado di consentire il controllo a distanza dell'attività dei lavoratori sia installato previo accordo con la rappresentanza sindacale aziendale (RSU/RSA) oppure, in assenza di accordo, con l'autorizzazione della Ispettorato del Lavoro territorialmente competente, e per finalità limitate a esigenze organizzative e produttive, sicurezza sul lavoro e tutela del patrimonio aziendale. L'uso dei dati a fini disciplinari richiede che il lavoratore sia stato informato in modo chiaro e preventivo. Poiché Anexet è distribuito on-premise ed è interamente controllato dall'organizzazione, la decisione su cosa monitorare, chi può vederlo e per quanto tempo conservare i dati spetta al datore di lavoro, non al fornitore, che resta comunque tenuto a rispettare la procedura di legge sopra descritta. L'accesso alla console va limitato al personale autorizzato tramite i controlli RBAC integrati.

Quando il punteggio di rischio di un utente supera una soglia configurata, il Gestore delle notifiche invia un avviso istantaneo al responsabile sicurezza competente, oppure un riepilogo giornaliero se la notifica immediata non è attivata. Il responsabile può quindi aprire la dashboard Profilo utente del dipendente per esaminare l'intero contesto — gli eventi che hanno generato l'allerta, la cronologia del rischio, gli incidenti DLP recenti, gli indicatori di produttività e il grafo relazionale — e decidere se procedere con un'escalation, avviare una sorveglianza audio/video più approfondita o chiudere l'avviso. Tutte le azioni vengono registrate.

La dashboard Profilo utente è una schermata configurabile, dedicata a ogni dipendente, che riunisce tutto ciò di cui un esaminatore ha bisogno durante un'indagine: incidenti ed eventi recenti, indicatori di produttività, statistiche di sintesi, processi attivi e dispositivi connessi, tutto aggiornato in tempo reale. Consente un accesso rapido a un evento specifico, e sorveglianza audio/video oltre ai report su quell'utente possono essere avviati direttamente dalla stessa schermata.

Sì. Il post-trattamento assistito dall'IA può assegnare automaticamente uno stato agli incidenti di routine e filtrare i probabili falsi positivi, così che le notifiche si concentrino sugli eventi che meritano davvero un esame. Gli amministratori possono aggiungere contesto e istruzioni aggiuntive per affinare la precisione nel proprio ambiente; sono supportati sia modelli cloud sia modelli on-premise — le organizzazioni che devono mantenere i dati dentro il proprio perimetro possono far funzionare l'intero livello IA on-premise, all'interno della propria infrastruttura.

Tre professionisti riuniti attorno a un tablet durante una riunione

Rileva le minacce interne prima che i dati escano

Raccontateci la vostra postura di sicurezza e la dimensione del personale — vi indirizzeremo verso il piano più adatto e organizzeremo una demo o una prova gratuita di Anexet Ultimate.

Acconsento al trattamento dei miei dati personali in conformità con la Privacy Policy