COCHISE ← Home Verifica gratuita

SIEM, EDR, XDR e SOC: cosa sono e cosa serve davvero a una PMI

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 9 minuti

L'EDR sorveglia i singoli computer e server e può fermare un attacco sul dispositivo. Il SIEM raccoglie e mette in relazione i registri (log) di tanti sistemi per far emergere ciò che da solo non si vede. L'XDR unisce rilevamento e risposta su più livelli. SOC e MDR non sono software: sono le persone, interne o esterne, che guardano gli allarmi e decidono cosa fare.

In breve
  • EDR: protezione e risposta sul singolo dispositivo.
  • SIEM: raccolta centralizzata e correlazione dei log di più sistemi.
  • XDR: rilevamento e risposta che uniscono più fonti; molte piattaforme fanno sia SIEM sia XDR.
  • SOC / MDR: chi sorveglia gli allarmi e reagisce. Senza questa parte, gli strumenti servono a poco.
Tecnico con il portatile collegato a un piccolo armadio di rete aziendale con switch e cavi
In una PMI conta meno la sigla del prodotto e più sapere chi guarda gli allarmi e in quanto tempo interviene.

EDR: il guardiano del singolo PC

EDR sta per Endpoint Detection and Response: rilevamento e risposta sui punti terminali, cioè computer, portatili e server. Un programma installato sul dispositivo osserva processi, file, connessioni e comportamenti, segnala quelli sospetti e permette di intervenire: fermare un processo, mettere in quarantena un file, isolare il computer dalla rete.

La differenza con l'antivirus tradizionale sta nello sguardo. L'antivirus classico confronta i file con un elenco di minacce conosciute. L'EDR guarda anche cosa succede: un programma che cifra centinaia di file in pochi secondi è sospetto anche se nessuno lo ha mai catalogato. Il confronto pratico tra i due è nella guida di Helpwebnet su EDR o antivirus aziendale.

Cosa non fa: vede solo i dispositivi su cui è installato. Il firewall, la posta in cloud, gli accessi alla VPN restano fuori dal suo campo visivo.

SIEM: la memoria e il collegamento dei log

SIEM sta per Security Information and Event Management. Il glossario del NIST, l'ente statunitense per gli standard, descrive lo strumento SIEM come un'applicazione che raccoglie dati di sicurezza dai componenti di un sistema informativo e li presenta come informazioni utilizzabili attraverso un'unica interfaccia.

In pratica il SIEM riceve i log di server, computer, firewall, VPN, applicazioni, li conserva e li mette in relazione. Così emergono sequenze che i singoli sistemi non notano: dieci accessi falliti alla VPN da un Paese estero, poi un accesso riuscito, poi la creazione di un nuovo amministratore sul server. Presi uno per uno sono eventi banali; insieme raccontano un attacco.

La guida NIST SP 800-61r3 sulla risposta agli incidenti cita il SIEM proprio per questo: monitorare in continuo gli eventi dei log e correlare informazioni provenienti da più fonti. È anche lo strumento naturale per conservare i log in modo centralizzato, cosa che le misure NIS2 chiedono per i sistemi rilevanti.

Cosa non fa: da solo di solito non blocca nulla. Rileva e avvisa; la risposta dipende da altri strumenti o da una persona. E se nessuno legge gli allarmi, resta un archivio.

XDR: rilevare e rispondere su più livelli

XDR sta per Extended Detection and Response. Il glossario del NIST ne riporta solo la sigla, senza una definizione, e ogni produttore usa il termine con sfumature diverse. Wazuh, piattaforma open source, descrive l'XDR come una soluzione che rileva, analizza e risponde alle minacce su più livelli dell'infrastruttura informatica.

L'idea è unire quello che fa l'EDR sui dispositivi con dati che arrivano da altre fonti (rete, cloud, posta, identità) e con azioni di risposta automatiche. Molte piattaforme moderne sono insieme SIEM e XDR: Wazuh, per esempio, si presenta come piattaforma che unisce le due funzioni. La sua risposta attiva include già, tra gli script predefiniti, il blocco di un indirizzo IP e, sui sistemi Linux e macOS, la disattivazione di un account; altre azioni si aggiungono con script personalizzati.

Attenzione. "XDR" su un preventivo non dice quali livelli sono coperti. Chiedi l'elenco preciso delle fonti collegate (PC, server, firewall, posta, cloud) e delle azioni automatiche attive.

SOC e MDR: le persone che guardano gli allarmi

Il SOC (Security Operations Center) è il gruppo che sorveglia gli allarmi, li analizza e coordina la risposta. Può essere interno o affidato all'esterno: la stessa guida NIST SP 800-61r3 cita il caso di un SOC esternalizzato a un fornitore di servizi di sicurezza gestiti.

MDR (Managed Detection and Response) è il nome commerciale di un servizio in cui il fornitore porta lo strumento, lo configura e risponde agli allarmi per conto del cliente. Anche qui il glossario NIST riporta solo la sigla: quello che conta è cosa c'è scritto nel contratto.

Per una PMI questo è il punto decisivo. Un buon strumento senza nessuno che lo guardi la sera, nel fine settimana e ad agosto vale poco. Al contrario, un servizio gestito trasforma gli allarmi in azioni: cosa è successo, cosa è stato fermato, cosa deve fare l'azienda.

Tabella di confronto

EDRSIEMXDRSOC / MDR
Che cos'èSoftware sui dispositiviPiattaforma centrale dei logPiattaforma di rilevamento e risposta su più fontiPersone e processi (interni o in servizio)
Cosa vedeProcessi, file, connessioni del singolo dispositivoLog di tutti i sistemi collegatiDispositivi più altre fonti integrateQuello che gli strumenti segnalano
Blocca da solo?Sì, sul dispositivoDi norma noSì, secondo le regole attiveDecide e coordina le azioni
Limite principaleNon vede rete, cloud, accessi esterniSenza analisi è solo un archivioIl termine copre prodotti molto diversiDipende da tempi e perimetro scritti nel contratto
Impegno internoBasso dopo l'installazioneAlto se gestito in casa: regole, rumore, analisiMedio-alto, regole da tarareBasso se esterno: serve un referente che decide

Cosa serve a un'azienda di 10, 50, 200 persone

Non esiste una risposta valida per tutti: dipende da cosa fa l'azienda, da quanto dipende dai sistemi e da chi c'è in casa. Questi sono scenari di partenza ragionevoli, non regole.

Circa 10 persone, nessun informatico interno

Priorità alle basi: aggiornamenti, autenticazione a più fattori, backup separati e provati, protezione dei computer con capacità di rilevamento del comportamento. Un SIEM gestito in casa sarebbe sproporzionato; ha senso solo dentro un servizio in cui qualcun altro legge gli allarmi.

Circa 50 persone, un tecnico interno o un fornitore

Qui servono sia la protezione dei dispositivi sia una raccolta centralizzata dei log (server, firewall, VPN, posta), perché gli attacchi passano spesso per gli accessi. Il tecnico interno difficilmente può sorvegliare di notte e nei festivi: la sorveglianza continua conviene affidarla a un servizio gestito.

Circa 200 persone o soggetto NIS2

Le misure NIS2 chiedono strumenti di rilevamento sui sistemi rilevanti, log conservati in modo sicuro e procedure scritte. Serve una piattaforma che unisca SIEM e risposta, un processo di gestione degli allarmi e una persona interna che prenda le decisioni. Il SOC può restare esterno, ma il referente deve essere interno.

Come lavoriamo noi su questi casi è descritto nella pagina del monitoraggio di sicurezza gestito Cochise.

Cosa chiedono le misure NIS2

Le misure di base ACN (determinazione n. 379907/2025) non impongono una sigla o un prodotto. Chiedono risultati, che questi strumenti aiutano a ottenere:

MisuraCosa chiede, in breveStrumento che aiuta
DE.CM-09Sistemi di protezione dei punti terminali per rilevare il codice malevolo, aggiornati e configuratiAntivirus moderno o EDR
DE.CM-01Strumenti tecnici per rilevare tempestivamente gli incidenti significativi, almeno sui sistemi rilevanti; per gli essenziali anche monitoraggio di accessi remoti, firewall ed eventi amministrativiSIEM o XDR, con qualcuno che risponde
PR.PS-04Registrazione degli accessi remoti e amministrativi; log dei sistemi rilevanti conservati in modo sicuro e possibilmente centralizzatoSIEM
RS.MA-01Piano di gestione degli incidenti e notifica al CSIRT ItaliaSOC o servizio gestito, più un piano scritto

Rilevare in fretta conta anche per i tempi della notifica degli incidenti NIS2, che parte con una pre-notifica entro 24 ore. E quando l'attacco è già in corso, la guida ransomware: cosa fare subito indica i primi passi.

Domande da fare a un fornitore prima di firmare

Domande frequenti

Qual è la differenza tra SIEM e XDR?

Il SIEM raccoglie, conserva e mette in relazione i log di molti sistemi per far emergere gli attacchi. L'XDR punta a rilevare e anche rispondere, unendo i dati dei dispositivi con altre fonti. Molte piattaforme moderne, come Wazuh, fanno entrambe le cose.

EDR e antivirus sono la stessa cosa?

No. L'antivirus tradizionale riconosce soprattutto minacce già note; l'EDR osserva anche il comportamento di processi e file e permette di intervenire sul dispositivo, per esempio isolandolo dalla rete. Molti prodotti attuali combinano le due funzioni.

Una PMI ha bisogno di un SOC?

Ha bisogno che qualcuno guardi gli allarmi e reagisca in tempo, anche fuori orario. Raramente conviene costruire un SOC interno: più spesso si affida la sorveglianza a un servizio gestito, mantenendo in azienda un referente che prende le decisioni.

Cosa significa MDR?

Managed Detection and Response: un servizio in cui il fornitore gestisce lo strumento di rilevamento e risponde agli allarmi per conto del cliente. Non ha una definizione standard, quindi va verificato nel contratto cosa comprende.

Un SIEM open source è affidabile?

Strumenti open source come Wazuh sono diffusi e documentati pubblicamente. L'affidabilità dipende soprattutto da configurazione, regole tarate sull'ambiente, aggiornamenti e da chi risponde agli allarmi.

Non sai quale combinazione ti serve?

Raccontaci quante postazioni e quali sistemi hai: ti diciamo cosa serve davvero e cosa no. Scrivi a sicurezzainformaticaaziendale@helpwebnet.com o chiama lo 081 1818 7885.

Scopri il monitoraggio gestito

Fonti: NIST CSRC, glossario: SIEM tool · NIST SP 800-61r3, Incident Response Recommendations · Wazuh, documentazione: introduzione · Wazuh, piattaforma XDR · Wazuh, piattaforma SIEM · Wazuh, script di risposta attiva predefiniti · ACN, modalità e specifiche di base · ACN, allegato 1 (PDF) · ACN, allegato 2 (PDF)