Come costruiamo il quadro intelligence
Il portale aggrega esclusivamente informazioni pubbliche utili alla difesa. Ogni contenuto mantiene fonte, data e livello di confidenza, anche quando viene trasformato in un aggiornamento editoriale.
Fonti tecniche
ACN e CSIRT Italia forniscono avvisi e comunicazioni nazionali. CISA Known Exploited Vulnerabilities evidenzia vulnerabilità note come sfruttate. NIST NVD fornisce dati CVE e severità. CERT-AGID e CERT-EU aggiungono bollettini istituzionali.
This product uses data from the NVD API but is not endorsed or certified by the NVD.
Copertura storica
Lo storico NVD viene aggiornato progressivamente fino a coprire gli ultimi cinque anni. Il catalogo CISA KEV viene acquisito nella sua interezza e conserva la data di ingresso di ciascuna vulnerabilità. Per comunicazioni e fonti che espongono soltanto elementi recenti, mostriamo esclusivamente i contenuti realmente disponibili: non ricostruiamo date o record mancanti.
EudorIA Radar
Radar richiede una prova di controllo del dominio tramite DNS. Solo dopo la verifica osserva record pubblici SPF, DMARC, MX, CAA, DNSSEC, gli eventuali selettori DKIM dichiarati e il certificato TLS esposto sulla porta standard. Non enumera porte, directory o servizi e non tenta di sfruttare vulnerabilità. La correlazione intelligence usa esclusivamente dominio, azienda e tecnologie dichiarate dall'utente.
Intelligence condivisa tramite MISP
Per i feed MISP supportati conserviamo gli IOC tecnici acquisiti in un archivio separato, con valore, riferimento alla fonte, data e scadenza di conservazione. La pubblicazione STIX include solo gli indicatori supportati e autorizzati alla condivisione, dopo il controllo delle marcature e delle restrizioni di evento, oggetto e attributo. Dati riservati, credenziali e contenuti sottratti non vengono pubblicati.
Correlazione con OpenCTI
OpenCTI è la piattaforma con cui consolidiamo e mettiamo in relazione le fonti pubbliche di threat intelligence, come indici ransomware, feed MISP TLP:CLEAR, cataloghi CVE e vittimologia per paese, in un unico grafo di conoscenza. Gli osservabili e le correlazioni che arrivano al portale derivano da qui e conservano fonte, data e livello di confidenza. OpenCTI tratta esclusivamente informazioni pubbliche e non contiene dati dei sistemi del cliente. Per il monitoraggio di caselle e domini, la correlazione confronta i valori dichiarati dal cliente con gli osservabili pubblici presenti in piattaforma, senza esporre indicatori grezzi soggetti a restrizioni.
Dalla fonte alla newsletter
Ogni uscita separa cinque livelli: notizia originale, sintesi, impatto possibile, azioni da valutare e misura applicabile. I benefici delle soluzioni vengono descritti come risultati attesi, per esempio riduzione dell'esposizione, maggiore visibilità, tempi di risposta più brevi o migliore continuità operativa. Non vengono presentati come garanzie.
Evidenza e proposta restano separate
Una soluzione viene collegata a una notizia solo quando esiste un nesso tecnico comprensibile. Un'eventuale proposta commerciale richiede comunque analisi del contesto, perimetro condiviso e approvazione del cliente.
Segnalazioni ransomware
Gli indici pubblici relativi al ransomware vengono usati solo per i metadati minimi: organizzazione citata, gruppo attribuito dalla fonte, paese, date e dominio pubblico. Il portale non espone dati sottratti, campioni o contenuti delle vittime. Ogni affermazione resta marcata come non verificata finché non è confermata da fonti indipendenti.
Limiti
Una segnalazione da fonti aperte non prova un incidente. Il portale non sostituisce la gestione delle vulnerabilità, la risposta agli incidenti o una valutazione legale. Le decisioni operative richiedono verifica indipendente e conoscenza del contesto cliente.
Separazione dal SOC
Durante l'accesso informativo EudorIA non raccoglie dati dai sistemi del cliente e non esegue scansioni. Sensori, registrazioni, tempi di conservazione, reperibilità e risposta vengono definiti soltanto in un servizio SOC contrattualizzato.