Glossario · Architettura di cybersecurity XDR (Extended Detection and Response)
Un'architettura di sicurezza che unifica la telemetria di endpoint, reti, carichi di lavoro cloud, identità, dispositivi mobili ed e-mail in un'unica piattaforma di rilevamento e risposta. Estende l'EDR (solo endpoint) a una visione più ampia di grafo delle minacce. I fornitori XDR custodiscono la telemetria operativa più sensibile raccolta da qualsiasi categoria di software — rendendo strutturalmente importante la giurisdizione societaria.
## Dove si colloca l'XDR
Extended Detection and Response (XDR) si è evoluto da Endpoint Detection and Response (EDR). Se l'EDR dava ai difensori una visibilità profonda sui singoli endpoint — ogni avvio di processo, ogni accesso ai file, ogni richiesta di credenziali, ogni connessione di rete — l'XDR estende quella visibilità all'intera superficie di attacco e correla segnali tra domini:
- **Endpoint** — workstation e server Windows, Linux, macOS
- **Dispositivi mobili** — threat defence iOS/Android (MTD)
- **Traffico di rete** — analisi del traffico nord-sud ed est-ovest (NTA)
- **Carichi di lavoro cloud** — VM, container, Kubernetes, serverless
- **Segnali di identità** — eventi di autenticazione di Active Directory, Entra ID, Okta
- **E-mail** — phishing, business email compromise, allegati malevoli
- **Applicazioni SaaS** — log di audit, modifiche ai permessi, segnali di esfiltrazione dati
Il valore dell'XDR rispetto a prodotti best-of-breed separati per ogni livello è la correlazione: un'e-mail di phishing aperta su un endpoint Windows che poi esegue PowerShell che poi effettua una query DNS anomala è una catena d'attacco coerente — visibile per l'XDR, invisibile per qualsiasi strumento a singolo livello.
## L'architettura unificata a singolo agente
Le moderne piattaforme XDR spediscono tipicamente un singolo agente che porta tutte le capacità endpoint (EDR + MTD + rilevamento di rete basato su host), abbinato a collector lato cloud per i livelli non-endpoint (identità, e-mail, dispositivi di rete, carichi cloud). Ciò è significativamente diverso dal modello SIEM storico, in cui un sistema Security Information and Event Management consolidava i log *dopo* che altri strumenti li avevano già raccolti e trattati.
Fornitori leader nella categoria XDR nel 2026:
- **CrowdStrike Falcon** — Delaware, quotata al Nasdaq (CRWD), HQ ad Austin. L'XDR più implementato al mondo.
- **Microsoft Defender XDR** — parte dello stack di sicurezza Microsoft più ampio; Delaware.
- **SentinelOne Singularity** — Delaware, Nasdaq (S).
- **Palo Alto Cortex XDR** — Delaware, Nasdaq (PANW).
- **Trend Micro Vision One** — quotata a Tokyo, capogruppo giapponese.
- **Sophos Intercept X** — privata, fondata nel Regno Unito ma di proprietà di private equity statunitense (Thoma Bravo).
- **Tehtris XDR** — Francia, privata, controllata dall'UE. Si descrive come primo XDR europeo.
## Perché l'XDR è una categoria critica per la sovranità
Gli agenti XDR operano con il più alto livello di privilegio concesso a qualsiasi categoria di software. Per rilevare rootkit in modalità kernel, tecniche di furto di credenziali e attacchi living-off-the-land, l'agente deve vedere:
- Ogni creazione di processo con argomenti di riga di comando completi
- Ogni accesso a file con correlazione hash di contenuto
- Ogni connessione di rete con destinazione e metadati di payload
- Ogni evento di autenticazione utente
- Ogni accesso alle credenziali
- Ogni modifica al registro (Windows)
- Ogni syscall su Linux/macOS
- Ogni risoluzione DNS
Il flusso di telemetria che va dall'agente al cloud del fornitore XDR è, di fatto, una pista di audit in tempo reale di tutto ciò che accade all'interno della vostra organizzazione. È il singolo flusso di dati continuo più sensibile che qualsiasi fornitore detiene — più ricco persino di ciò a cui un SIEM ha storicamente avuto accesso.
## La conseguenza giurisdizionale
Ai sensi del CLOUD Act e della Sezione 702 di FISA, le autorità statunitensi possono obbligare un fornitore XDR costituito negli USA a divulgare quel flusso di telemetria — senza notificare il cliente e senza approvazione giudiziaria europea. Per le organizzazioni europee, questo è materialmente diverso rispetto ad altre categorie di software:
- Per un SaaS di produttività, la portata del CLOUD Act espone documenti e messaggi.
- Per una piattaforma XDR, la portata del CLOUD Act espone l'intera interna operativa dell'organizzazione stessa.
L'ascesa delle designazioni di entità essenziali-e-importanti **NIS2** e dei requisiti di resilienza operativa **DORA** per i servizi finanziari nel 2025-2026 ha spinto i responsabili della compliance europei a trattare la questione della giurisdizione del fornitore XDR in modo esplicito piuttosto che implicito. Per le entità essenziali NIS2 e le istituzioni finanziarie coperte da DORA, 'il nostro fornitore XDR ha capogruppo statunitense' è ora una voce documentata nel registro dei rischi — spesso con mitigazione, tempistica e roadmap richieste.
## Opzioni XDR europee
I fornitori XDR strutturalmente di giurisdizione UE sono un piccolo insieme. **Tehtris** (Francia, Pessac SAS) è l'XDR europeo più grande e più visibile — EDR + MTD + NTA + SIEM + SOAR + honeypot + CTI + rilevamento guidato dall'IA unificati, distribuito in oltre 100 paesi. Altri operatori europei emergenti includono **Nozomi Networks** (statunitense-svizzero, orientato all'OT), **HarfangLab** (Francia, orientato EDR) e **Sekoia.io** (Francia, piattaforma XDR + SOC).
Nessuno eguaglia ancora la scala globale di CrowdStrike o la profondità dell'ecosistema Falcon. Ma per le organizzazioni europee dove la questione della sovranità non è più opzionale, il compromesso tra qualità-dell'operatore-affermato e sovranità è precisamente il compromesso che il memo di approvvigionamento deve rendere esplicito.
## Indicazioni pratiche per gli acquirenti europei
1. Classificate la sensibilità di ciò che vedranno i vostri agenti XDR. Gli endpoint di un sito di marketing pubblico sembrano diversi dalle workstation di ingegneria di un appaltatore della difesa.
2. Sotto NIS2/DORA/direttive nazionali sulle INFRASTRUTTURE CRITICHE, documentate esplicitamente nel registro dei rischi la questione della giurisdizione del fornitore — trattarla come rischio noto e accettato è giuridicamente diverso dall'ignorarla.
3. Sperimentate XDR con sede UE (Tehtris o simili) su un sottoinsieme del parco prima di presumere che la migrazione sia impossibile. Il vendor-lock-in su Falcon Complete o Microsoft Defender è reale ma non assoluto.
4. Dove la migrazione è proibitivamente costosa, almeno segmentate: mantenete XDR con capogruppo statunitense sugli endpoint a minore sensibilità, usate XDR con capogruppo UE sui segmenti di più alta sensibilità (difesa, dati regolamentati, dirigenti, R&S).
Ti è stato utile?
Grazie per il tuo feedback!