0Pricing
Cyber Security Academy · Lezione

Flusso di triage degli alert

Analizzare e stabilire la priorità degli alert.

Flusso di triage degli alert è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cosa significa il triage

Il triage degli alert è il processo di esame degli alert in arrivo, per determinare quali siano reali e importanti e indirizzarli nel modo appropriato. L'obiettivo è separare rapidamente il segnale dal rumore.

Ogni alert rientra in una di tre categorie:

  • Vero positivo — attività dannosa o rischiosa reale
  • Falso positivo — attività benigna che appare sospetta
  • Vero positivo benigno — attività reale, ma autorizzata o prevista

Ciclo di vita di un alert

Un alert attraversa un ciclo di vita prevedibile. Conoscere ogni fase mantiene il lavoro organizzato:

  • Nuovo — appena generato dal SIEM o dall'EDR
  • In corso — un analista sta svolgendo un'indagine
  • Escalato — trasferito al Tier 2 o al team di risposta agli incidenti
  • Chiuso — risolto come falso positivo, benigno o bonificato

Ogni transizione deve essere riportata nel ticket, così che gli altri possano vedere lo stato a colpo d'occhio.

Leggere l'alert

Inizi comprendendo esattamente che cosa ha attivato l'alert. Legga la regola di rilevamento e l'evento grezzo che lo ha generato. Si chieda:

  • Quale regola si è attivata e che cosa rileva effettivamente?
  • Quali host, utente e processo sono coinvolti?
  • Qual è il timestamp e quali sono l'IP di origine e quello di destinazione?

Un payload di alert comune contiene i principali punti di pivot:

rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Z

Arricchire con il contesto

Un alert grezzo raramente racconta l'intera storia. L'arricchimento aggiunge il contesto necessario per valutare la gravità:

  • Contesto dell'asset — si tratta di un server, di un laptop di uno sviluppatore o di un domain controller?
  • Contesto dell'utente — l'account dispone di privilegi? L'utente è in ferie?
  • Threat intelligence — l'IP, il dominio o l'hash sono noti come dannosi?
  • Baseline storica — questo host ha già eseguito questa attività?

Un accesso effettuato da un amministratore di sistema è molto diverso dallo stesso accesso a un database di massima importanza.

Verificare la reputazione

Gli indicatori di compromissione (IOC), come IP, domini, URL e hash di file, devono essere verificati rispetto a fonti di reputazione e di intelligence.

Ricerche utili da eseguire durante il triage:

# Hash reputation
VirusTotal: search SHA256 of suspicious file

# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)

# URL analysis
urlscan.io for page behavior and redirects

Pivot tra i dati

I singoli eventi raramente confermano un incidente. Fare pivot significa seguire un indicatore per trovare attività correlate.

A partire da un processo sospetto, esegua un pivot verso:

  • Altri processi avviati dallo stesso processo padre
  • Le connessioni di rete effettuate da quell'host nello stesso intervallo di tempo
  • Altri host che hanno contattato lo stesso IP di destinazione
  • Gli eventi di autenticazione dell'utente coinvolto

Costruire questa timeline è il modo in cui un singolo alert si trasforma in un quadro chiaro dell'attacco.

Stabilire le priorità in base alla gravità

Non tutti i veri positivi hanno la stessa urgenza. Stabilite le priorità lungo due assi: impatto e confidenza.

  • Impatto elevato + confidenza elevata — esegua immediatamente l'escalation, ad esempio in caso di ransomware su un server
  • Impatto elevato + confidenza bassa — svolga rapidamente un'indagine per confermare
  • Impatto basso — gestisca l'alert secondo l'ordine della coda

La criticità dell'asset e il raggio d'azione determinano l'impatto. Un domain controller compromesso ha la precedenza sull'alert di spam di un singolo utente.

Associare a MITRE ATT&CK

Il framework MITRE ATT&CK cataloga le tattiche e le tecniche degli avversari. Associare un alert ad ATT&CK aiuta a ragionare sulla fase dell'attacco osservata e su ciò che potrebbe accadere dopo.

Ad esempio, un comando PowerShell codificato corrisponde a:

  • Tattica: Execution
  • Tecnica: T1059.001 (PowerShell)

Se si osservano anche tecniche di Persistence o Lateral Movement, la minaccia sta avanzando e l'urgenza aumenta.

Falsi positivi comuni

La maggior parte degli alert sono falsi positivi. Impari a riconoscere i casi ricorrenti, così potrà chiuderli con sicurezza:

  • Strumenti di amministrazione IT che imitano il comportamento degli attaccanti (PsExec, scripting)
  • Scanner di vulnerabilità che attivano alert di rete
  • Processi di backup che generano trasferimenti di grandi quantità di dati
  • Sviluppatori che eseguono script di test codificati o offuscati

Quando conferma un falso positivo ricorrente, raccomandi una modifica di tuning affinché smetta di generare rumore.

Documentare i risultati

Sia che chiuda l'alert, sia che ne esegua l'escalation, documenti tutto con chiarezza. Note accurate permettono all'analista successivo di riprendere immediatamente il lavoro e La tutelano durante gli audit.

Una nota di triage completa include:

  • Che cos'era l'alert e perché si è attivato
  • Che cosa ha verificato e quali prove ha raccolto, con timestamp e IOC
  • La Sua conclusione e la disposizione adottata
  • Eventuali attività successive raccomandate o interventi di tuning

Note vaghe come «sembra tutto a posto, chiuso» sono inutili e pericolose.

Quando fare escalation

Esegua l'escalation verso il Tier 2 o il team di risposta agli incidenti quando un alert è un vero positivo confermato o probabile, con un impatto concreto. Non rimandi la decisione quando l'incertezza è associata a una posta in gioco elevata.

Esegua immediatamente l'escalation se rileva:

  • Esecuzione confermata di malware o traffico C2 attivo
  • Compromissione di un account privilegiato
  • Segnali di movimento laterale o di esfiltrazione dei dati
  • Qualsiasi evento che coinvolga un asset critico

In caso di dubbio su un alert ad alto impatto, esegua l'escalation. Un'escalation eccessiva per un SEV1 è più sicura che lasciarsene sfuggire uno.

Verifica rapida

Verifichi le Sue competenze nella definizione delle priorità del triage.

Riepilogo

Ha seguito il flusso di lavoro del triage degli alert:

  • Il triage classifica gli alert come vero positivo, falso positivo o vero positivo benigno
  • Legga l'alert, quindi lo arricchisca con il contesto dell'asset, dell'utente e della threat intelligence
  • Faccia un pivot tra i dati per costruire una timeline e confermare l'ambito dell'incidente
  • Stabilisca le priorità in base a impatto e confidenza e associ l'attività a MITRE ATT&CK
  • Documenti chiaramente i risultati ed esegua senza indugio l'escalation dei veri positivi ad alto impatto

Successivamente, imparerà come i playbook e la gestione dei ticket rendano ripetibile questo processo.

Domande Frequenti

La lezione «Flusso di triage degli alert» è gratuita?

Sì — il testo completo di «Flusso di triage degli alert» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Flusso di triage degli alert»?

Analizzare e stabilire la priorità degli alert. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Flusso di triage degli alert»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Il SOC e i suoi livelli
  2. Flusso di triage degli alert
  3. Playbook e gestione dei ticket
  4. Metriche del SOC: MTTD e MTTR
← Torna a Cyber Security Academy