Cosa indaga Orion
Indicatori di compromissione
Analizza e correla gli IOC — hash, IP, domini, URL — per determinare se
sono legati a minacce note.
Reputazione di domini e IP
Verifica la reputazione e i dettagli di registrazione di domini e indirizzi IP, e
mappa l’infrastruttura che li sostiene.
Indagini sulle minacce
Indaga minacce sospette e attribuisce l’attività a campagne o attori noti
quando le evidenze lo supportano.
Verifiche di esposizione
Verifica se un indirizzo email o un dominio compare in violazioni note, e rivede
la postura di sicurezza del dominio.
Come usare Orion
Chiedi a Orion in linguaggio naturale e@-menzionalo per inviargli direttamente un’indagine:
- “@Orion indaga il dominio example-malicious.com e dimmi se è collegato a campagne note.”
- “Questo indirizzo IP è associato ad attività malevola?”
- “Verifica se questo indirizzo email è stato esposto in una violazione.”
Nel flusso SOC
Quando indaghi un alert, la variante SOC di Centurion può ricorrere a Orion per arricchire la detection — trasformando indicatori grezzi in contesto su cui puoi agire. Questo è spesso il primo passo di un’indagine: capire cosa stai osservando prima di rispondere.Dall’intelligence all’azione
Orion ti dice cosa è pericoloso; il resto del team agisce di conseguenza. Una volta che Orion conferma una minaccia, Hydra può bloccarla sui tuoi firewall, Perseus può rispondere su un host interessato e Scribe può documentare l’intera indagine.Orion si concentra sull’intelligence specifica per le minacce. Per la ricerca web generica e
il contesto esterno, quello è Iris.