Domande frequenti.
Come funzionano i feed CTI, come integrarli, l'adesione e i dettagli tecnici — risposte dirette, non copy di vendita.
Informazioni sull'alleanza
Cos'è OneFirewall Alliance?
Un'azienda di cybersecurity con sede nel Regno Unito, con quartier generale a Londra, che gestisce una piattaforma di Cyber Threat Intelligence crowd-sourced costruita su un'alleanza di oltre 290 organizzazioni nel mondo. Le organizzazioni membro condividono indicatori di minaccia verificati — IP malevoli, domini, URL e firme di malware — consolidati, arricchiti e distribuiti in tempo reale come feed azionabili per il blocco automatizzato, coprendo l'intero ciclo di vita difensivo dall'ingestione all'enforcement a livello di firewall, IPS, WAF, endpoint mobile e DNS.
A chi è rivolto OneFirewall?
Team di sicurezza aziendale, MSSP, operatori di infrastrutture critiche ed enti governativi che devono automatizzare il blocco delle minacce, consolidare l'intelligence proveniente da più fonti in un unico feed, ottenere contesto mappato su MITRE ATT&CK per ogni indicatore e contribuire con intelligence in cambio di protezione collettiva. I membri esistenti spaziano tra telecomunicazioni, finanza, difesa, utility e settore pubblico in Europa e oltre.
Dove ha sede OneFirewall?
OneFirewall Alliance LTD è registrata nel Regno Unito, con sede a 5 Greenwich View Place, Londra, E14 9NN. L'azienda è certificata Cyber Essentials, riconosciuta tra le Top 27 startup di cybersecurity finanziate nel Regno Unito, ed è alumna del programma Cyber Runway Scale e della coorte Cyber Bridge del Barclays Eagle Lab. Uffici partner operano in India, nel Sud-est asiatico e in America Latina.
Quanti membri conta l'alleanza?
L'alleanza supera ormai le 290 organizzazioni membro nel mondo, tra telecomunicazioni, finanza, difesa, utility e settore pubblico. Tra i membri figurano organizzazioni come Leonardo, TIM, Telepass, Terna, AlmavivA, Cy4Gate e Olidata, tra molte altre — ogni membro contribuisce e beneficia al tempo stesso del patrimonio di intelligence collettiva.
Qual è la differenza tra il feed CTI e il WCF Agent?
Il feed CTI è il dato — intelligence IOC erogata via API, STIX 2.1 o TAXII 2.1. Il WCF Agent è il software che preleva quel dato e lo converte in regole di enforcement native sul vostro firewall. L'intelligence senza un agente è solo un feed; un agente senza intelligence non ha nulla da applicare.
OneFirewall pubblica un listino prezzi?
Il prezzo è definito in base al singolo deployment — numero di membri, perimetro di integrazione e livello di supporto — quindi non esiste un listino pubblico fisso. È disponibile una Proof of Value gratuita e senza impegno prima di qualsiasi commitment commerciale.
Come funzionano davvero i feed
Quali tipi di indicatori contiene il feed CTI?
Quattro tipologie principali: indirizzi IP (host di scansione, infrastrutture C2, nodi botnet, nodi di uscita Tor), domini (phishing, distribuzione malware, domini di comando C2), URL (endpoint malevoli e catene di redirect) e hash di malware (indicatori a livello di file per la correlazione sugli endpoint). Ognuno è arricchito con un Crime Score, mappature MITRE ATT&CK, geolocalizzazione, dati ASN, targeting settoriale e uno storico di reputazione.
Cos'è il Crime Score e come viene calcolato?
Un valore di rischio proprietario da 0 a 1000 assegnato a ogni indicatore, che combina numero e recenza delle segnalazioni dell'alleanza, comportamento storico e pattern di recidiva, profilo di targeting settoriale, gravità della tecnica MITRE ATT&CK associata e peso della fiducia della community. Un punteggio di 700+ è generalmente ad alta affidabilità per il blocco automatizzato; le soglie sono configurabili per ogni ambiente.
Con quale frequenza viene aggiornata l'intelligence?
In tempo reale. I nuovi indicatori inviati dai membri dell'alleanza vengono validati e distribuiti a tutti i membri connessi con una latenza di sincronizzazione inferiore a 200ms. Il WCF Agent scarica continuamente le blocklist aggiornate, così la policy di enforcement resta sempre aggiornata senza interventi manuali o importazioni batch programmate.
Il feed CTI supporta STIX / TAXII?
Sì. L'API restituisce gli indicatori in formato STIX 2.1 ed è compatibile con TAXII 2.1 per l'ingestione in SIEM e SOAR — collegati direttamente a Splunk, Microsoft Sentinel, IBM QRadar o a qualsiasi piattaforma compatibile STIX/TAXII senza scrivere parser personalizzati.
Quali tecniche MITRE ATT&CK sono coperte?
Oltre 20 tecniche nelle principali tattiche, tra cui Reconnaissance, Initial Access, Credential Access, Discovery, Command & Control e Impact. Ogni risposta API include gli ID e le descrizioni delle tecniche rilevanti (es. T1595, T1133), così gli analisti capiscono non solo cos'è un IP, ma come si comporta durante un attacco.
Come viene validata l'intelligence inviata?
Una pipeline a più stadi: deduplicazione automatizzata (unisce segnalazioni ripetute), filtraggio dei falsi positivi (incrociato con liste note di fonti affidabili come CDN e cloud provider), un livello di arricchimento (geo, ASN, MITRE, dati storici) e un peso della community (gli indicatori corroborati da più membri indipendenti ottengono un punteggio più alto). Ciò che arriva al tuo firewall è intelligence azionabile, non rumore grezzo.
Possiamo inviare i nostri indicatori, o il feed è di sola lettura?
Entrambe le cose. Il F3D Agent e l'API CTI accettano segnalazioni — IP, domini, hash e URL — che vengono validate e ridistribuite all'alleanza. I contributi fanno inoltre guadagnare OFA Coin, riscattabili per quota API e accesso alla piattaforma.
OneFirewall blocca solo in tempo reale, o può individuare minacce anche retrospettivamente?
Entrambe le cose. I feed in tempo reale bloccano gli indicatori già noti non appena arrivano; il NetFlow Security Analysis riverifica separatamente il traffico già autorizzato rispetto al database di minacce in tempo reale, facendo emergere connessioni che al momento sembravano pulite ma che nel frattempo sono state identificate come malevole.
Piattaforma e deployment
Cos'è il WCF Agent e come funziona?
Il World Crime Feeds (WCF) Agent è un componente software leggero installato sul firewall o IPS esistente, o al suo fianco. Si collega alla piattaforma di intelligence OneFirewall e scarica continuamente le blocklist aggiornate, traducendole in regole di enforcement native per il tuo specifico dispositivo — senza configurazione manuale. Ciò che arriva come indicatore STIX dall'alleanza esce come regola nativa sul tuo Check Point, FortiGate, Forcepoint o altro apparato.
Con quali firewall si integra OneFirewall?
Plugin sviluppati su misura per Check Point (con accelerazione SecureXL), Fortinet FortiGate, Forcepoint NGFW e oltre 163 ulteriori piattaforme firewall, IPS, XDR, WAF e router — consulta l'elenco completo in Integrazioni. Se la tua piattaforma non è elencata, è disponibile lo sviluppo di integrazioni personalizzate.
Cos'è il Firewall OneDevice?
Un'appliance hardware IPS dedicata per le organizzazioni che preferiscono un livello di enforcement fisico, disponibile in modalità Parallel (funziona insieme a pfSense come blocco passivo out-of-band) o Standalone in-series (installata in linea come gateway IPS completo). Entrambe le modalità operano su feed di intelligence dell'alleanza in tempo reale.
Cos'è OFA Mobile?
Un'applicazione iOS e Android che crea una VPN locale sul dispositivo per intercettare e filtrare il traffico in entrambe le direzioni. Qualsiasi tentativo di connessione verso un IP o dominio presente nel feed delle minacce dell'alleanza viene bloccato prima di raggiungere l'applicazione o l'utente — estendendo una protezione di livello enterprise a smartphone e tablet senza modifiche a livello di rete.
Cos'è l'AI Gateway?
Un firewall specializzato per i servizi AI. Man mano che le organizzazioni adottano strumenti come ChatGPT e Copilot, l'AI Gateway si posiziona tra l'utente e il servizio per prevenire la fuga accidentale di dati nei prompt, bloccare connessioni verso infrastrutture AI-correlate note come malevole e applicare la policy d'uso per un'adozione dell'AI sicura e conforme.
OneFirewall offre un WAF?
Sì. Il Web Application Firewall di OneFirewall protegge le applicazioni web rivolte al pubblico dagli attacchi della OWASP Top 10, dagli injection, dagli XSS e dall'abuso di bot — alimentato dalla stessa threat intelligence dell'alleanza che alimenta i controlli a livello di rete.
Il WCF Agent necessita di un IP pubblico o di accesso internet in entrata?
No. L'unico requisito in uscita è la porta TCP 443 verso l'Alliance. Nulla deve essere esposto su internet pubblico perché l'agente possa prelevare i feed e applicare l'enforcement.
Possiamo eseguire più di un agente su più sedi?
Sì. La maggior parte dei deployment multi-sede esegue un agente per sede, ciascuno sincronizzato in modo indipendente con lo stesso server OneFirewall — così una minaccia rilevata in una sede raggiunge automaticamente tutte le altre.
Test veri, non solo strumenti
Cosa include un percorso di Security Assurance?
Sei discipline disponibili singolarmente o combinate: Penetration Testing, Valutazione OpenSAMM, Threat Modeling, Offensive Security (Vulnix0), Valutazione di Codice e Infrastruttura (AquilaX) e Simulazione di Phishing.
Cos'è Vulnix0?
La piattaforma di offensive security di OneFirewall — DAST continuo, monitoraggio dell'esposizione sul dark web e test della superficie d'attacco, arricchiti con la stessa threat intelligence dell'alleanza usata in tutta la piattaforma.
Cos'è AquilaX?
Una piattaforma partner usata per la valutazione di codice e infrastruttura — SAST, analisi della composizione software, rilevamento dei secret ed esame dell'infrastructure-as-code.
Cos'è OpenSAMM e perché è importante?
Una revisione della maturità delle pratiche di sicurezza del software basata su OWASP SAMM, valutata su governance, design, implementazione, verifica e operazioni — indica quanto è maturo il vostro programma di sicurezza, non solo quanto è pulito il codice.
Dove viene eseguito e di chi sono i dati
OneFirewall può essere eseguito completamente on-prem o air-gapped?
Sì. OneFirewall Server è un'istanza unica che può essere distribuita on-prem, in un cloud privato o completamente air-gapped, con gli aggiornamenti dei feed di minacce importati tramite qualsiasi processo di trasferimento controllato richiesto dal vostro accreditamento.
Di chi sono i dati che contribuiamo o generiamo?
Sono vostri. Condividere intelligence con l'Alleanza è sempre volontario — scegliete voi cosa contribuire, e nulla esce dal vostro perimetro senza quella scelta.
OneFirewall garantisce l'immunità dagli attacchi?
No. OneFirewall riduce il rischio attraverso intelligence, rilevamento ed enforcement — non garantisce, e non può garantire, l'immunità completa. Le minacce evolvono; resta vostra la responsabilità del vostro programma di sicurezza.
Qual è l'impegno di uptime della piattaforma?
SLI del 99,99% sull'architettura standard. Per i deployment che richiedono di più, è disponibile un'opzione di clustering Kubernetes a tre nodi, che spinge la disponibilità verso quattro-otto nove.
