La differenza tra SOC (centro operativo di sicurezza) interno, servizio MDR (rilevamento e risposta gestiti) e agenti AI (intelligenza artificiale) non è solo tecnologica: sono tre modelli organizzativi che distribuiscono in modo diverso controllo, competenze, continuità del presidio e responsabilità delle decisioni. Il SOC interno ti dà il massimo controllo ma richiede persone e turni; il servizio MDR sposta il lavoro operativo a un fornitore esterno entro un perimetro concordato; gli agenti AI portano analisi e proposte dentro l'azienda, con limiti dichiarati e decisione che resta tua. Qui li confrontiamo senza indicare un vincitore: la scelta giusta dipende dalla tua organizzazione.

I tre modelli: come funzionano

Prima del confronto, chiariamo i termini. SOC è l'acronimo di Security Operations Center, il centro operativo di sicurezza: persone, processi e tecnologie che osservano i sistemi, rilevano ciò che non torna e coordinano la risposta. La NIST SP 800-61 revisione 3 (2025), pubblicazione del NIST — il National Institute of Standards and Technology, l'istituto nazionale di standard e tecnologia statunitense — colloca la risposta agli incidenti dentro la gestione complessiva del rischio: ruoli, preparazione, rilevamento, risposta e recupero. Qualunque modello tu scelga, questi elementi devono esistere da qualche parte: la domanda è dove e di chi.

SOC interno. L'azienda assume o forma analisti propri, adotta gli strumenti di raccolta e correlazione degli eventi e definisce le procedure. Il centro è tuo: decidi priorità, orari di presidio e confini di intervento. In cambio sostieni tutta la struttura: assunzioni, formazione continua, turni per la copertura fuori orario, manutenzione degli strumenti.

Servizio MDR. MDR è l'acronimo di Managed Detection and Response, rilevamento e risposta gestiti: un fornitore esterno monitora i tuoi sistemi con i suoi analisti e i suoi strumenti, entro un perimetro e tempi concordati per contratto. Tu non costruisci il centro, lo acquisti come servizio. Restano a te la definizione dei confini, l'approvazione degli interventi più delicati e la responsabilità complessiva della sicurezza, che non si delega con un contratto.

Agenti AI. Sistemi di intelligenza artificiale installati nella tua infrastruttura osservano le fonti collegate, correlano i segnali, propongono priorità e preparano ipotesi di intervento. Non sono un centro con personale: sono una capacità analitica continua che lavora per le tue persone. Sullo stato del mercato vale essere realistici: gli agenti di sicurezza dei grandi vendor sono ancora presentati come funzionalità in anteprima, con la raccomandazione esplicita di rivedere le decisioni dell'agente prima di agire sui suoi output. Triage e raccomandazione sì, esecuzione delicata con limiti: chi promette autonomia totale vende più di quanto la tecnologia giustifichi.

Confronto su controllo, competenze e continuità

La tabella riassume le differenze strutturali. I costi sono descritti solo come forma (fissi o variabili): entità e condizioni dipendono dal progetto e vanno verificate con preventivi concreti.

Aspetto SOC interno Servizio MDR Agenti AI
Chi osserva I tuoi analisti, con i tuoi strumenti Gli analisti del fornitore, da remoto Il sistema, in modo continuo sulle fonti collegate
Chi decide L'azienda, con autonomia piena Condivisa: interventi entro il perimetro contrattuale, decisioni strategiche a te L'azienda: il sistema propone, una persona approva o rifiuta
Competenze richieste Alte e interne: analisti, procedure, aggiornamento continuo Medie: serve chi sa gestire il contratto e valutare il servizio Medie: serve chi legge le proposte, decide e verifica la qualità
Continuità del presidio Dipende da turni e reperibilità che organizzi tu Definita dal contratto, spesso estesa fuori orario L'osservazione è continua; la decisione resta legata alle persone disponibili
Tempi di reazione Immediati se qualcuno è in turno, altrimenti legati alla reperibilità Regolati dai tempi concordati nel servizio Proposta immediata; l'intervento attivo attende l'approvazione prevista
Struttura dei costi Prevalentemente fissi: persone, strumenti, formazione Prevalentemente variabili: canone di servizio legato al perimetro Infrastruttura, licenze e integrazioni; il lavoro analitico non cresce con i turni
Dipendenze e rischi Difficoltà di assunzione e fidelizzazione degli analisti Dipendenza dal fornitore; visibilità limitata sul suo lavoro interno Qualità legata a fonti e integrazioni; limiti dell'automazione da governare

Tre osservazioni emergono dal confronto. Sui costi fissi: il SOC interno concentra la spesa in personale e struttura, mentre MDR e agenti AI la trasformano in canoni e progetto — ma nessun modello elimina il costo delle decisioni, che restano tue. Sulle competenze: delegare il monitoraggio non delega la capacità di giudicare chi lo svolge; anche con un MDR serve qualcuno in azienda in grado di leggere un rapporto e contestare un'analisi. Sui tempi di reazione: rilevamento e intervento sono due velocità diverse. Un sistema può preparare la proposta in tempi brevi, ma un'azione che può interrompere il lavoro — sospendere un account, isolare una macchina — dovrebbe sempre passare per una decisione consapevole.

Scenari in cui conviene ciascun modello

Quando il SOC interno ha senso

Il SOC interno conviene quando la scala lo giustifica: organizzazioni grandi o regolamentate, con volumi di eventi elevati, esigenze stringenti di riservatezza e capacità di assumere e trattenere analisti. Il vantaggio decisivo è la conoscenza del contesto: i tuoi analisti sanno quali processi sono critici e quale applicazione non può fermarsi. Il rischio è sottodimensionarlo: un SOC che non copre notte e weekend è un presidio a orario d'ufficio, come vedremo nell'articolo dedicato al monitoraggio di notte, nei weekend e in reperibilità.

Quando il servizio gestito resta la scelta migliore

L'MDR resta la scelta migliore quando ti serve subito un presidio operativo con persone esperte, senza costruirlo: aziende medie senza team di sicurezza, oppure realtà che devono dimostrare a clienti e autorità di vigilanza una sorveglianza organizzata in tempi brevi. Il fornitore porta analisti già formati, strumenti già integrati e copertura fuori orario — il punto più difficile da replicare internamente. Il prezzo da pagare è la distanza: il fornitore non conosce la tua operatività come la conosci tu, e gli interventi dentro i tuoi sistemi richiedono confini contrattuali chiari. Prima di firmare, chiedi come vengono gestiti escalation, evidenze e restituzione dei dati a fine rapporto.

Quando gli agenti AI sono l'opzione proporzionata

Gli agenti AI convengono quando hai competenze IT interne ma non la scala per un SOC, e vuoi portare l'analisi dentro l'azienda invece di esternalizzarla: osservazione continua sulle tue fonti, proposte spiegate e decisioni tracciate, con i dati trattati secondo l'architettura scelta. I limiti vanno detti con chiarezza: la qualità dipende dalle integrazioni realizzate, il sistema non sostituisce un analista esperto nei casi ambigui e le azioni delicate richiedono l'approvazione prevista — non partono da sole. Per valutare questa opzione con criteri concreti puoi usare la guida alla scelta del migliore SOC AI per la tua azienda.

Gli agenti AI possono convivere con un MDR esistente?

Sì, ed è uno scenario realistico: i modelli non si escludono. Una combinazione possibile assegna agli agenti AI l'osservazione continua e la preparazione delle analisi sulle tue fonti interne, e all'MDR la funzione di escalation con personale umano fuori orario. Perché funzioni servono tre condizioni: perimetri scritti (chi tratta per primo un allarme e chi lo riceve dopo), un unico punto in cui si ricostruisce il caso, così che doppio monitoraggio non diventi doppio lavoro, e chiarezza su chi decide gli interventi, che resta un ruolo aziendale. La stessa logica vale per il triage: se due sistemi scartano allarmi, devi poter vedere cosa è stato scartato e perché — un criterio che approfondiamo nell'articolo su come valutare la qualità del triage in un SOC. La convivenza va concordata nel progetto: non è un'integrazione che si dà per scontata.

Esempio illustrativo: l'account elevato fuori orario

Esempio illustrativo. Lo scenario seguente è inventato per confrontare i tre modelli; non racconta un incidente avvenuto presso un cliente.

Domenica alle 2:10 un account con privilegi amministrativi si autentica sulla console di gestione da una posizione mai vista prima. Vediamo come reagiscono i tre modelli.

  • SOC interno. Se il turno notturno esiste, l'analista in servizio vede l'evento, controlla i registri e chiama il responsabile secondo la procedura. Se la copertura è solo diurna, l'evento aspetta lunedì mattina: l'esposizione dura più di un giorno, e la velocità dipende da quanto hai investito nei turni.
  • Servizio MDR. L'analista del fornitore riceve l'allarme, applica il playbook concordato e ti contatta secondo i tempi di servizio. Può isolare la macchina o sospendere l'account solo se il contratto glielo consente; in caso contrario ti propone l'azione e attende la tua conferma — di notte, su un telefono che qualcuno deve guardare.
  • Agenti AI. Il sistema correla l'autenticazione con il contesto disponibile — orario, posizione, storico dell'account — e prepara una proposta: cosa è stato osservato, quali informazioni mancano, quali sono le opzioni con le conseguenze. La notifica arriva al responsabile, che approva o rifiuta. L'intervento attivo non parte in assenza dell'approvazione prevista: il silenzio non autorizza.

Nessuno dei tre esiti è «il migliore». Il SOC interno vince sul contesto ma dipende dai turni; l'MDR vince sulla continuità ma dipende dal contratto e dalla tua reperibilità; gli agenti AI vincono sulla velocità della proposta ma richiedono comunque una persona che decide. La domanda organizzativa vera è: domenica alle 2:10, nella tua azienda, chi è in condizione di prendere una decisione informata?

Dove si colloca OverZeus

OverZeus appartiene al terzo modello: agenti AI installati secondo l'architettura concordata, che osservano, spiegano e propongono, mentre la decisione resta all'azienda. Sul tema di questo articolo lavorano in particolare due agenti:

  • Ares, dedicato al SOC e alla risposta: organizza priorità e indagini, prepara il passaggio ai responsabili e propone contenimenti. Esegue solo le misure elencate e approvate; ogni azione attiva richiede l'autorizzazione prevista.
  • Odysseus, che coordina: collega i segnali provenienti dalle fonti in una timeline unica e comprensibile, senza dare per certa una compromissione prima delle verifiche.

Intorno a loro: Hermes porta notifiche e richieste di approvazione sull'app, con la regola che l'assenza di risposta non viene interpretata come autorizzazione; Themis applica privilegi e limiti operativi tramite controlli esterni al modello AI; Mnemosyne conserva fonti, timeline, autorizzazioni ed esiti, così che anche la scelta di attendere resti ricostruibile. Con la modalità di sola osservazione di Oracle puoi verificare questo modo di lavorare su scenari concordati, senza modificare la produzione.

Se hai già un MDR o un presidio interno, OverZeus non chiede di smontarlo: il perimetro di collaborazione — cosa osservano gli agenti, cosa resta al fornitore, chi decide — va definito nel progetto, insieme a fonti, integrazioni e dipendenze.

Una decisione organizzativa, non solo tecnica

SOC interno, MDR e agenti AI sono tre risposte alla stessa domanda: chi osserva, chi analizza, chi decide. Il confronto onesto parte dalla tua organizzazione — persone disponibili, orari da coprire, dati da trattare — e non dal catalogo di un fornitore. Definisci gli scenari che ti preoccupano, porta lo stesso caso a ogni interlocutore e chiedi di vedere il percorso completo dal segnale alla decisione, con i limiti dichiarati.

Vuoi capire quale modello si adatta alla tua organizzazione, partendo dai tuoi scenari reali?

Richiedi una demo del percorso dal segnale alla decisione

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus