- Scenario
- Affronti la tendenza del 2026: gli affiliati ransomware saltano del tutto la cifratura e vanno dritti all'esfiltrazione massiva e silenziosa dei dati, poi estorcono minacciando di pubblicarli. L'endpoint vede letture legittime. Il SOC non vede nulla.
- Problema
- Il DLP basato sui volumi non vede l'esfiltrazione preparata a tappe (l'attaccante accumula i dati dentro il perimetro, poi li porta fuori diluendoli su più ore attraverso intervalli CDN legittimi). L'ispezione TLS è ormai in ritirata sotto HSTS preload, ESNI e QUIC. L'unico segnale affidabile è il traffico in uscita dalla rete, ed è proprio lì che i difensori sono più deboli.
- Come lo risolve Zero Hunt
- Il modello di machine learning sui pacchetti classifica i metadati dei flussi (tempistiche, ventaglio in ingresso e in uscita, distribuzione dei byte, ASN di destinazione, hash JA3/JA4) mentre i pacchetti transitano. Un host che da importatore netto di dati diventa esportatore netto, un flusso in uscita prolungato verso un ASN mai visto, un tunnel SD-WAN che trasporta 10 volte il volume abituale: tutti si accendono durante l'ondata, in tempo per interrompere il collegamento.
- Risultato
- La scoperta avviene durante la finestra dell'esfiltrazione, non il mattino dopo, quando i dati sono già fuori. I conti alla rovescia verso il regolatore (GDPR art. 33, art. 23 NIS2) partono da quando ne vieni a conoscenza, e una conoscenza che arriva durante l'esfiltrazione, non dopo, è una data che puoi difendere.