Zscaler porta gli agenti AI nel SOC. Il lavoro di un Security Operations Center si misura, tra l’altro, anche nella distanza che intercorre tra un segnale di allarme e una decisione. Un accesso anomalo, una comunicazione sospetta o l’utilizzo imprevisto di uno strumento di gestione remota richiedono verifiche: occorre ricostruire cosa è successo, capire quali utenti e sistemi siano coinvolti e stabilire se e come intervenire. Il problema è che quando gli alert si accumulano, questa attività può assorbire le risorse degli analisti e sottrarre tempo alla ricerca proattiva delle minacce.

Per alleggerire questo carico di lavoro, Zscaler propone Agentic SOC, una piattaforma per le operazioni di sicurezza che assegna ad agenti AI specializzati la valutazione degli allarmi, l’analisi degli incidenti e l’attivazione delle azioni di risposta. Queste attività si integrano con l’individuazione e la riduzione delle esposizioni, così da intervenire sui punti deboli dell’ambiente aziendale prima che vengano effettivamente sfruttati.
Secondo Zscaler, la velocità degli attacchi, favorita anche da un utilizzo mirato dell’intelligenza artificiale, impone di ripensare i flussi di lavoro del SOC. Affiancare un assistente AI agli strumenti esistenti non basta: gli agenti devono poter accedere ai dati di sicurezza, analizzarli e attivare i controlli necessari a contenere le minacce.

Dagli strumenti legittimi ai segnali di attacco

ThreatLabz, il gruppo di ricerca all’interno dell’organizzazione di Zscaler, rileva un ricorso crescente a tecniche che permettono agli attaccanti di eludere i controlli di sicurezza: dall’uso di siti affidabili per ospitare contenuti malevoli all’abuso di strumenti legittimi di gestione remota, fino agli attacchi condotti attraverso il browser. Per riconoscere queste minacce occorre correlare più segnali e ricostruire la sequenza delle operazioni: un’attività apparentemente lecita, osservata insieme alle altre, può rivelarsi parte di un attacco.

Agentic SOC combina per questo la telemetria della piattaforma Zscaler con informazioni provenienti dagli strumenti di terze parti già utilizzati dai clienti, la threat intelligence proprietaria e una rete di decoy, esche digitali impiegate per far emergere attività sospette.

“Gli attacchi basati sull’AI si muovono più rapidamente di quanto i modelli tradizionali di SOC possano gestirli”, spiega Deepen Desai, Executive Vice President of Cybersecurity di Zscaler. “Agentic SOC rappresenta un ripensamento radicale alle security operations, progettato mettendo le capacità agentiche al centro per ridurre proattivamente le esposizioni, ampliare le competenze degli esperti grazie agli agenti AI e contenere le minacce alla velocità macchina”.

Zscaler: come lavorano gli agenti AI nel SOC

Alla base della piattaforma c’è un context graph, una struttura che correla la telemetria Zero Trust con i dati di altre fonti per ricostruire le sequenze di eventi associate a un possibile incidente e assegnare le priorità di intervento.

Su questa base operano agenti dedicati a compiti specifici: il triage, cioè la prima valutazione degli allarmi, l’analisi delle cause dell’incidente, la determinazione dell’esito delle verifiche e l’attivazione dei processi di risposta. L’obiettivo dichiarato è ridurre il lavoro manuale necessario per passare dai singoli segnali alla comprensione dell’attacco.

Zscaler indica nella propria visibilità sul traffico un elemento centrale dell’offerta. La società dichiara di gestire 750 miliardi di transazioni Zero Trust al giorno, dalle quali ricava dati relativi a rete, identità, endpoint, cloud e AI. Operare inline, lungo il percorso delle comunicazioni, permette di collegare questa osservazione ai controlli di sicurezza.

Gli agenti, secondo il vendor, sono stati addestrati e ottimizzati sulla base di oltre dieci anni di esperienza nelle attività di SOC, rilevamento, risposta e threat hunting. La proposta prevede inoltre il contributo degli esperti di sicurezza di Zscaler e Red Canary alla ricerca continua delle minacce.

Il ruolo di Anthropic e OpenAI

Per alimentare Agentic SOC, Zscaler ha avviato una collaborazione con Anthropic e OpenAI, integrando i loro modelli con la propria threat intelligence e con i dati di telemetria Zero Trust.

L’intento è fornire agli agenti gli elementi necessari per analisi più accurate e trasparenti. Il valore rivendicato da Zscaler risiede quindi nella combinazione tra capacità dei modelli, conoscenza delle minacce e informazioni sull’ambiente da proteggere.

L’architettura aperta consente inoltre di acquisire i risultati delle analisi delle vulnerabilità e inserirli nei flussi operativi del SOC, collegando l’individuazione delle esposizioni alle attività necessarie per ridurle.

Agentic SOC di Zscaler, dall’analisi alle azioni di contenimento

La componente operativa dell’annuncio riguarda la possibilità di automatizzare il contenimento attraverso i controlli Zero Trust. Tra le azioni indicate figurano l’isolamento degli utenti compromessi, il blocco delle comunicazioni con i server di comando e controllo e l’interruzione dei movimenti laterali con cui un attaccante tenta di raggiungere altre risorse.

Le integrazioni con strumenti di terze parti estendono le possibilità di risposta agli ambienti dei clienti. L’obiettivo è accorciare il percorso tra rilevamento, analisi e intervento, utilizzando sia i controlli nativi di Zscaler sia quelli già presenti nell’organizzazione.

LEGGI ANCHE: Zscaler, lo Zero Trust alla prova degli agenti AI

Zscaler porta gli agenti AI nel SOC: dal triage degli alert al contenimento degli attacchi ultima modifica: 2026-09-25T12:02:46+02:00 da Miti Della Mura

LASCIA UN COMMENTO

Per favore inserisci il tuo commento!
Per favore inserisci il tuo nome qui