Il vostro SOC rileva. Vigicap tiene il registro e le scadenze.
Un allarme qualificato diventa un incidente datato e tre orologi partono. Vigicap li calcola, li sorveglia e vi avvisa prima di ciascuno — non notifica nulla al posto vostro.
Tre scadenze, calcolate da quando ne siete venuti a conoscenza
Alla creazione dell'incidente Vigicap fissa i tre traguardi dell'articolo 23 a partire dalla data in cui ne siete venuti a conoscenza: pre-notifica a 24 ore, notifica a 72 ore, relazione finale a un mese. Un processo controlla ogni quindici minuti e avvisa gli amministratori via e-mail prima di ogni scadenza. Correggere la data ricalcola tutte e tre.
Il destinatario nazionale giusto, scritto nella bozza
La bozza di pre-notifica indica l'autorità del paese del cliente: ANSSI in Francia, BSI in Germania, CSIRT Italia, CSIRT NASK in Polonia, il CCB in Belgio, NCSC-NL nei Paesi Bassi. Senza giurisdizione registrata lo dichiara invece di presumere la Francia. Il testo è deterministico, senza modelli di IA, e siete voi a inviarlo: Vigicap non deposita nulla presso un'autorità.
Dall'allarme all'incidente, per decisione di un analista
Gli allarmi importati arrivano in una coda per cliente. L'analista ne scarta uno con una motivazione, oppure lo qualifica come incidente — ed è in quel momento, mai da solo, che gli orologi partono. Oggi una sola integrazione alimenta questa coda, TheHive; gli altri connettori SIEM sono letti per la loro postura, e la pagina dei connettori dice chi fa cosa.
I bollettini CERT-FR, confrontati con ogni cliente
Vigicap segue allarmi, avvisi e notizie del CERT-FR e confronta i prodotti citati in un bollettino con i connettori di ciascun cliente. Quello che leggete è « questo cliente ha un connettore per un prodotto citato qui » — non « questo cliente è vulnerabile ». Non c'è scansione né database CVE: la fonte è il CERT-FR.
Un report di servizio mensile, per cliente
Ogni cliente ha il suo mese di servizio: avvisi ricevuti e gestiti, incidenti aperti e risolti, scadenze NIS 2 rispettate, copertura dei connettori. Ciò che non è stato misurato è indicato come non misurato — mai come zero, perché uno zero si legge «immediato». Vi registrate i vostri impegni contrattuali (triage di un avviso, risoluzione di un incidente) e il report li confronta con l'avviso più LENTO del mese, non con la mediana: «rispettato» significa rispettato su ognuno.
Un analista vede solo i suoi clienti, se lo attivate
L'impostazione appartiene all'agenzia. Una volta attiva, un consulente raggiunge solo i clienti che gli sono assegnati, e un tentativo su un altro risponde « non trovato » anziché « vietato », per non confermarne l'esistenza. Gli amministratori e i responsabili non sono mai limitati, e l'impostazione è disattivata per impostazione predefinita.
Chi vede cosa, e come è ordinato il portafoglio
Un posto in sola lettura apre tutto il fascicolo senza poter scrivere nulla — per un revisore, un cliente, una persona appena arrivata. E i clienti si raggruppano per etichetta: «SOC gestito», «sotto contratto», quello che usate, con un filtro sul portafoglio appena esiste un'etichetta.
I vostri strumenti, in sola lettura
SIEM e log, gestione dei casi, scanner di vulnerabilità, EDR, identità, backup: ogni connettore dichiara che cosa legge presso il cliente e quale obiettivo ReCyF compila. I diritti richiesti sono scritti sulla sua scheda.
Vedi i connettoriIl resto della piattaforma non cambia
Diagnosi ReCyF, piano d'azione, preventivo, report a marchio bianco e modulo ISO 27001 servono un MSSP come servono un MSP. Questa pagina descrive solo ciò che serve prima di tutto a un centro servizi di sicurezza.