L'EDR sorveglia i singoli computer e server e può fermare un attacco sul dispositivo. Il SIEM raccoglie e mette in relazione i registri (log) di tanti sistemi per far emergere ciò che da solo non si vede. L'XDR unisce rilevamento e risposta su più livelli. SOC e MDR non sono software: sono le persone, interne o esterne, che guardano gli allarmi e decidono cosa fare.
- EDR: protezione e risposta sul singolo dispositivo.
- SIEM: raccolta centralizzata e correlazione dei log di più sistemi.
- XDR: rilevamento e risposta che uniscono più fonti; molte piattaforme fanno sia SIEM sia XDR.
- SOC / MDR: chi sorveglia gli allarmi e reagisce. Senza questa parte, gli strumenti servono a poco.

EDR: il guardiano del singolo PC
EDR sta per Endpoint Detection and Response: rilevamento e risposta sui punti terminali, cioè computer, portatili e server. Un programma installato sul dispositivo osserva processi, file, connessioni e comportamenti, segnala quelli sospetti e permette di intervenire: fermare un processo, mettere in quarantena un file, isolare il computer dalla rete.
La differenza con l'antivirus tradizionale sta nello sguardo. L'antivirus classico confronta i file con un elenco di minacce conosciute. L'EDR guarda anche cosa succede: un programma che cifra centinaia di file in pochi secondi è sospetto anche se nessuno lo ha mai catalogato. Il confronto pratico tra i due è nella guida di Helpwebnet su EDR o antivirus aziendale.
Cosa non fa: vede solo i dispositivi su cui è installato. Il firewall, la posta in cloud, gli accessi alla VPN restano fuori dal suo campo visivo.
SIEM: la memoria e il collegamento dei log
SIEM sta per Security Information and Event Management. Il glossario del NIST, l'ente statunitense per gli standard, descrive lo strumento SIEM come un'applicazione che raccoglie dati di sicurezza dai componenti di un sistema informativo e li presenta come informazioni utilizzabili attraverso un'unica interfaccia.
In pratica il SIEM riceve i log di server, computer, firewall, VPN, applicazioni, li conserva e li mette in relazione. Così emergono sequenze che i singoli sistemi non notano: dieci accessi falliti alla VPN da un Paese estero, poi un accesso riuscito, poi la creazione di un nuovo amministratore sul server. Presi uno per uno sono eventi banali; insieme raccontano un attacco.
La guida NIST SP 800-61r3 sulla risposta agli incidenti cita il SIEM proprio per questo: monitorare in continuo gli eventi dei log e correlare informazioni provenienti da più fonti. È anche lo strumento naturale per conservare i log in modo centralizzato, cosa che le misure NIS2 chiedono per i sistemi rilevanti.
Cosa non fa: da solo di solito non blocca nulla. Rileva e avvisa; la risposta dipende da altri strumenti o da una persona. E se nessuno legge gli allarmi, resta un archivio.
XDR: rilevare e rispondere su più livelli
XDR sta per Extended Detection and Response. Il glossario del NIST ne riporta solo la sigla, senza una definizione, e ogni produttore usa il termine con sfumature diverse. Wazuh, piattaforma open source, descrive l'XDR come una soluzione che rileva, analizza e risponde alle minacce su più livelli dell'infrastruttura informatica.
L'idea è unire quello che fa l'EDR sui dispositivi con dati che arrivano da altre fonti (rete, cloud, posta, identità) e con azioni di risposta automatiche. Molte piattaforme moderne sono insieme SIEM e XDR: Wazuh, per esempio, si presenta come piattaforma che unisce le due funzioni. La sua risposta attiva include già, tra gli script predefiniti, il blocco di un indirizzo IP e, sui sistemi Linux e macOS, la disattivazione di un account; altre azioni si aggiungono con script personalizzati.
SOC e MDR: le persone che guardano gli allarmi
Il SOC (Security Operations Center) è il gruppo che sorveglia gli allarmi, li analizza e coordina la risposta. Può essere interno o affidato all'esterno: la stessa guida NIST SP 800-61r3 cita il caso di un SOC esternalizzato a un fornitore di servizi di sicurezza gestiti.
MDR (Managed Detection and Response) è il nome commerciale di un servizio in cui il fornitore porta lo strumento, lo configura e risponde agli allarmi per conto del cliente. Anche qui il glossario NIST riporta solo la sigla: quello che conta è cosa c'è scritto nel contratto.
Per una PMI questo è il punto decisivo. Un buon strumento senza nessuno che lo guardi la sera, nel fine settimana e ad agosto vale poco. Al contrario, un servizio gestito trasforma gli allarmi in azioni: cosa è successo, cosa è stato fermato, cosa deve fare l'azienda.
Tabella di confronto
| EDR | SIEM | XDR | SOC / MDR | |
|---|---|---|---|---|
| Che cos'è | Software sui dispositivi | Piattaforma centrale dei log | Piattaforma di rilevamento e risposta su più fonti | Persone e processi (interni o in servizio) |
| Cosa vede | Processi, file, connessioni del singolo dispositivo | Log di tutti i sistemi collegati | Dispositivi più altre fonti integrate | Quello che gli strumenti segnalano |
| Blocca da solo? | Sì, sul dispositivo | Di norma no | Sì, secondo le regole attive | Decide e coordina le azioni |
| Limite principale | Non vede rete, cloud, accessi esterni | Senza analisi è solo un archivio | Il termine copre prodotti molto diversi | Dipende da tempi e perimetro scritti nel contratto |
| Impegno interno | Basso dopo l'installazione | Alto se gestito in casa: regole, rumore, analisi | Medio-alto, regole da tarare | Basso se esterno: serve un referente che decide |
Cosa serve a un'azienda di 10, 50, 200 persone
Non esiste una risposta valida per tutti: dipende da cosa fa l'azienda, da quanto dipende dai sistemi e da chi c'è in casa. Questi sono scenari di partenza ragionevoli, non regole.
Circa 10 persone, nessun informatico interno
Priorità alle basi: aggiornamenti, autenticazione a più fattori, backup separati e provati, protezione dei computer con capacità di rilevamento del comportamento. Un SIEM gestito in casa sarebbe sproporzionato; ha senso solo dentro un servizio in cui qualcun altro legge gli allarmi.
Circa 50 persone, un tecnico interno o un fornitore
Qui servono sia la protezione dei dispositivi sia una raccolta centralizzata dei log (server, firewall, VPN, posta), perché gli attacchi passano spesso per gli accessi. Il tecnico interno difficilmente può sorvegliare di notte e nei festivi: la sorveglianza continua conviene affidarla a un servizio gestito.
Circa 200 persone o soggetto NIS2
Le misure NIS2 chiedono strumenti di rilevamento sui sistemi rilevanti, log conservati in modo sicuro e procedure scritte. Serve una piattaforma che unisca SIEM e risposta, un processo di gestione degli allarmi e una persona interna che prenda le decisioni. Il SOC può restare esterno, ma il referente deve essere interno.
Come lavoriamo noi su questi casi è descritto nella pagina del monitoraggio di sicurezza gestito Cochise.
Cosa chiedono le misure NIS2
Le misure di base ACN (determinazione n. 379907/2025) non impongono una sigla o un prodotto. Chiedono risultati, che questi strumenti aiutano a ottenere:
| Misura | Cosa chiede, in breve | Strumento che aiuta |
|---|---|---|
| DE.CM-09 | Sistemi di protezione dei punti terminali per rilevare il codice malevolo, aggiornati e configurati | Antivirus moderno o EDR |
| DE.CM-01 | Strumenti tecnici per rilevare tempestivamente gli incidenti significativi, almeno sui sistemi rilevanti; per gli essenziali anche monitoraggio di accessi remoti, firewall ed eventi amministrativi | SIEM o XDR, con qualcuno che risponde |
| PR.PS-04 | Registrazione degli accessi remoti e amministrativi; log dei sistemi rilevanti conservati in modo sicuro e possibilmente centralizzato | SIEM |
| RS.MA-01 | Piano di gestione degli incidenti e notifica al CSIRT Italia | SOC o servizio gestito, più un piano scritto |
Rilevare in fretta conta anche per i tempi della notifica degli incidenti NIS2, che parte con una pre-notifica entro 24 ore. E quando l'attacco è già in corso, la guida ransomware: cosa fare subito indica i primi passi.
Domande da fare a un fornitore prima di firmare
- Chi guarda gli allarmi la notte, nel fine settimana e nei festivi? Persone o solo automatismi?
- Quali fonti sono collegate: solo PC e server, o anche firewall, VPN, posta in cloud?
- Quali azioni automatiche sono attive e chi può annullarle (per esempio sbloccare un PC isolato)?
- Per quanto tempo vengono conservati i log e dove?
- Cosa ricevo dopo un allarme: un messaggio comprensibile con il rimedio, o un codice tecnico?
- Cosa è scritto nel contratto: tempi di presa in carico, canali di contatto, cosa è escluso.
- Cosa resta a me: decisioni, aggiornamenti, backup, formazione.
- Come esco: i dati e i log restano consultabili se cambio fornitore?
Domande frequenti
Qual è la differenza tra SIEM e XDR?
Il SIEM raccoglie, conserva e mette in relazione i log di molti sistemi per far emergere gli attacchi. L'XDR punta a rilevare e anche rispondere, unendo i dati dei dispositivi con altre fonti. Molte piattaforme moderne, come Wazuh, fanno entrambe le cose.
EDR e antivirus sono la stessa cosa?
No. L'antivirus tradizionale riconosce soprattutto minacce già note; l'EDR osserva anche il comportamento di processi e file e permette di intervenire sul dispositivo, per esempio isolandolo dalla rete. Molti prodotti attuali combinano le due funzioni.
Una PMI ha bisogno di un SOC?
Ha bisogno che qualcuno guardi gli allarmi e reagisca in tempo, anche fuori orario. Raramente conviene costruire un SOC interno: più spesso si affida la sorveglianza a un servizio gestito, mantenendo in azienda un referente che prende le decisioni.
Cosa significa MDR?
Managed Detection and Response: un servizio in cui il fornitore gestisce lo strumento di rilevamento e risponde agli allarmi per conto del cliente. Non ha una definizione standard, quindi va verificato nel contratto cosa comprende.
Un SIEM open source è affidabile?
Strumenti open source come Wazuh sono diffusi e documentati pubblicamente. L'affidabilità dipende soprattutto da configurazione, regole tarate sull'ambiente, aggiornamenti e da chi risponde agli allarmi.
Non sai quale combinazione ti serve?
Raccontaci quante postazioni e quali sistemi hai: ti diciamo cosa serve davvero e cosa no. Scrivi a sicurezzainformaticaaziendale@helpwebnet.com o chiama lo 081 1818 7885.
Scopri il monitoraggio gestitoFonti: NIST CSRC, glossario: SIEM tool · NIST SP 800-61r3, Incident Response Recommendations · Wazuh, documentazione: introduzione · Wazuh, piattaforma XDR · Wazuh, piattaforma SIEM · Wazuh, script di risposta attiva predefiniti · ACN, modalità e specifiche di base · ACN, allegato 1 (PDF) · ACN, allegato 2 (PDF)