Un cliente ci scrive a marzo: “Abbiamo trovato le nostre credenziali su un forum russo”. Andiamo a controllare i log. Il leak risale a dicembre. Tre mesi di accessi non autorizzati, zero alert, zero segnali interni. Nessuno se n’era accorto perché nessuno stava guardando fuori dal perimetro aziendale — solo dentro.
Questa non è un’eccezione. È la norma. E il dato lo conferma: oltre la metà delle violazioni resta nascosta per più di tre mesi. Non per incapacità tecnica, ma per un errore di impostazione: si costruisce un SOC per intercettare l’attacco mentre accade, e si dimentica che l’attacco spesso è già accaduto — e i suoi frutti girano altrove, fuori dalla vostra rete.
Il problema non è il SOC. È cosa guarda il SOC
Un SOC 24/7 tradizionale monitora traffico, log, endpoint. Ottimo, necessario, ma guarda solo dentro casa. Se un dipendente riusa la stessa password su un servizio esterno compromesso, se un fornitore terzo viene bucato e i vostri dati finiscono in un dump, se un dominio quasi identico al vostro viene registrato per phishing mirato — tutto questo succede fuori dal vostro perimetro, e un SOC che guarda solo dentro non lo vede mai.
Il risultato è un modello reattivo: si aspetta l’alert interno, si aspetta che qualcosa si muova nella rete, si aspetta che il ransomware cifri i primi file. A quel punto la violazione non è più una minaccia potenziale: è già incident response, con RTO e RPO da onorare sotto pressione. Il tempo di rilevamento diventa il tempo che l’attaccante ha avuto per muoversi indisturbato — ricognizione, escalation di privilegi, esfiltrazione.
OSINT: guardare dove nessuno guarda
Il monitoraggio via OSINT — open-source intelligence — capovolge la logica. Invece di aspettare che il problema arrivi in casa, lo si va a cercare dove nasce: dark web, marketplace di credenziali, forum di settore, repository pubblici mal configurati, certificati SSL sospetti, domini typosquatting appena registrati.
Non è fantascienza né spionaggio da film. È lavoro metodico e continuo su fonti pubbliche o semi-pubbliche, con strumenti e competenze specifiche per distinguere il rumore di fondo da un segnale reale. Un leak di credenziali aziendali che compare su un forum è un segnale prima ancora che sia un incidente. Chi lo intercetta in ore, non in mesi, ha ancora margine per agire: forzare il reset delle password, isolare l’account, avvisare i sistemi collegati.
Cosa cambia in pratica
Un’azienda che integra OSINT e monitoraggio continuo al proprio impianto di sicurezza smette di ragionare solo per alert interni e comincia a intercettare segnali esterni prima che diventino danno. In concreto significa:
- Monitoraggio costante del dark web per credenziali, dati aziendali o documenti riservati in vendita o già circolanti.
- Tracciamento di domini simili al proprio, registrati per campagne di phishing mirato prima ancora che partano le email.
- Verifica della postura di sicurezza dei fornitori terzi, perché una violazione a un fornitore diventa una violazione vostra nel momento in cui condividete accessi o dati.
- Correlazione tra segnali esterni e log interni, per confermare in ore — non in settimane — se un leak ha già avuto un impatto operativo.
Il punto non è accumulare strumenti. È ridurre sistematicamente il tempo tra “è successo” e “lo sappiamo”. Ogni giorno di ritardo è un giorno in più che l’attaccante ha per consolidare l’accesso, muoversi lateralmente, preparare l’exfiltration o il ransomware finale.
Perché la NIS2 rende tutto questo obbligatorio, non opzionale
Con la NIS2, il tempo di rilevamento non è più solo una questione di buon senso operativo: è un requisito di compliance. Le aziende soggette al regolamento devono dimostrare capacità di detection e response entro tempistiche precise, con obblighi di notifica che partono dal momento in cui l’incidente viene rilevato — non da quando è avvenuto. Se il rilevamento arriva tre mesi dopo, l’intera catena di adempimenti parte con tre mesi di ritardo, e in caso di controllo questo pesa.
Chi si affida a un SOC passivo e a policy di sicurezza scritte ma mai testate scopre la violazione quando ormai il danno è fatto: dati esfiltrati, reputazione compromessa, clienti da avvisare con settimane di ritardo rispetto a quanto la norma prevede. Chi integra OSINT e monitoraggio continuo, invece, riduce quella finestra a ore o giorni — e arriva alla notifica con i fatti in mano, non con le scuse.
Anticipare, non rincorrere
La differenza tra un incidente gestito e un disastro reputazionale spesso si misura in giorni di rilevamento. Non serve un budget infinito: serve guardare fuori dal perimetro con la stessa disciplina con cui si guarda dentro. Le aziende che lo fanno non scoprono le violazioni sui giornali o da un cliente arrabbiato. Le scoprono prima, le contengono prima, e restano operative mentre altri sono ancora in fase di comunicato stampa.
Noi lavoriamo così: monitoraggio continuo, OSINT integrato, incident response pronto ad attivarsi in ore, non in mesi. Non aspettiamo che l’alert arrivi da solo. Lo andiamo a cercare prima che diventi un problema vostro nei giornali di domani.


