Immagine AI

Artemis Security ha annunciato Orion-1, un modello proprietario di intelligenza artificiale sviluppato specificamente per le operazioni di difesa informatica, con l’obiettivo di trasformare il modo in cui le aziende individuano, analizzano e contrastano gli attacchi ai propri sistemi. La tecnologia, presentata l’8 ottobre 2026 e attualmente disponibile in anteprima privata per un gruppo selezionato di clienti, è stata progettata per esaminare gli eventi di sicurezza provenienti da infrastrutture differenti, ricostruire la sequenza delle attività sospette e formulare valutazioni accompagnate da un livello esplicito di confidenza. A differenza delle applicazioni che utilizzano modelli linguistici generalisti per riassumere gli avvisi generati dai sistemi di sicurezza, Orion-1 è concepito per svolgere direttamente il lavoro investigativo, collegando segnali apparentemente indipendenti e verificando se appartengano a una medesima operazione ostile. Il sistema può inoltre proporre interventi correttivi o eseguirli autonomamente, entro limiti operativi definiti dall’organizzazione che lo utilizza. L’architettura punta quindi a ridurre il tempo necessario per passare dal rilevamento iniziale di un’anomalia alla comprensione dell’incidente, affrontando uno dei problemi più complessi dei Security Operations Center, nei quali gli analisti devono interpretare grandi quantità di dati distribuiti tra piattaforme di identità, servizi cloud, endpoint e applicazioni aziendali.

La caratteristica centrale di Orion-1 consiste nella capacità di ricostruire gli attacchi attraverso un processo investigativo che considera contemporaneamente le evidenze tecniche, le relazioni tra i sistemi coinvolti e la successione temporale degli eventi. Un accesso effettuato da una posizione geografica insolita, per esempio, potrebbe essere il risultato di un normale spostamento del dipendente oppure indicare la compromissione delle sue credenziali. Quando lo stesso account modifica successivamente i permessi di una risorsa cloud e introduce una regola anomala nella casella di posta elettronica, il significato di ciascun evento cambia in funzione degli altri. Il modello deve stabilire se le operazioni siano riconducibili al medesimo soggetto, identificarne la cronologia, verificare la presenza di spiegazioni alternative e determinare se gli elementi disponibili giustifichino una risposta di contenimento. Questa capacità di ragionamento contestuale distingue la semplice classificazione di un avviso dalla ricostruzione di una compromissione, poiché richiede di trasformare registrazioni tecniche frammentarie in una narrazione investigativa verificabile. Secondo Artemis, Orion-1 è stato sottoposto a una fase di post-addestramento specializzata basata su milioni di operazioni di difesa, comprendenti indagini sugli incidenti, ricerca proattiva delle minacce, sviluppo delle regole di rilevamento e attività di remediation. L’azienda precisa che i dati dei clienti non sono stati utilizzati per questo addestramento, mentre non ha reso pubblici il numero di parametri, l’architettura completa del modello e l’eventuale origine da un modello linguistico preesistente.

Per misurare le capacità della nuova tecnologia, Artemis ha sviluppato un sistema di valutazione denominato Decision-Grade Readiness, abbreviato DGR, progettato per esaminare il comportamento dei modelli in attività rappresentative delle operazioni quotidiane di sicurezza. Le prove comprendono rilevamento delle minacce, investigazione, ricostruzione degli attacchi, threat hunting e correlazione delle attività, con migliaia di scenari associati a risultati di riferimento verificabili. I modelli vengono posti di fronte a segnali iniziali comparabili e operano con le medesime fonti informative e autorizzazioni, così da valutare non soltanto la correttezza della conclusione, ma anche la qualità delle evidenze utilizzate per raggiungerla. Nel confronto pubblicato dalla società, Orion-1 è stato valutato insieme a Claude Opus 5.5, GPT-6 Sol, Grok 4.7 e Kimi K3, ottenendo il risultato più significativo nella ricostruzione cronologica delle attività offensive. In questa categoria il modello ha raggiunto un punteggio di 80,8, rispetto al valore di 58,3 ottenuto dal migliore dei modelli generalisti esaminati, con uno scarto di 22,5 punti. Si tratta tuttavia di risultati comunicati direttamente dal produttore e non ancora accompagnati da informazioni pubbliche sufficienti per riprodurre integralmente gli esperimenti. Il vantaggio rilevato riguarda inoltre uno specifico benchmark investigativo e non può essere interpretato come una dimostrazione della maggiore efficacia di Orion-1 in qualsiasi scenario di cybersecurity.

La piattaforma Artemis integra il modello con una componente denominata Environment Intelligence, incaricata di rappresentare l’organizzazione attraverso una mappatura delle identità, degli account, dei dispositivi, delle risorse applicative e degli agenti di intelligenza artificiale presenti nell’ambiente aziendale. Le informazioni vengono raccolte da sistemi di gestione delle identità, archivi delle risorse, applicazioni delle risorse umane, piattaforme di assistenza tecnica e basi documentali interne, allo scopo di costruire una rappresentazione delle relazioni operative tra persone e infrastrutture. Orion-1 può quindi interpretare gli eventi di sicurezza considerando i ruoli effettivi degli utenti, le autorizzazioni previste e le caratteristiche delle risorse interessate. Una modifica amministrativa effettuata durante una finestra di manutenzione autorizzata, per esempio, assume un significato differente rispetto alla stessa operazione eseguita da un account inattivo o privo di responsabilità amministrative. Questa integrazione consente di affrontare il problema dei falsi positivi, particolarmente oneroso per i centri operativi di sicurezza, ma introduce anche una dipendenza dalla qualità dei dati organizzativi. Informazioni incomplete, inventari non aggiornati o relazioni erroneamente rappresentate possono compromettere il ragionamento del sistema e produrre conclusioni difficili da giustificare. Artemis prevede per questo la possibilità di correggere il contesto aziendale e rivedere le valutazioni formulate durante le indagini.

Un altro elemento rilevante riguarda la tracciabilità del processo investigativo. Il sistema organizza le informazioni relative agli incidenti attraverso cronologie delle attività e registrazioni delle interrogazioni effettuate, conservando gli elementi utilizzati dal modello per formulare le proprie conclusioni. Gli analisti possono esaminare le evidenze, verificare la successione degli eventi e correggere i giudizi prodotti dall’intelligenza artificiale, contribuendo al miglioramento delle indagini successive. La documentazione della piattaforma descrive inoltre integrazioni con strumenti aziendali come Jira e ServiceNow, che consentono di inserire i risultati delle indagini nei processi ordinari di gestione degli incidenti e delle attività correttive. L’obiettivo non consiste semplicemente nel produrre una spiegazione convincente, ma nel rendere possibile il controllo della corrispondenza tra le affermazioni del modello e i dati disponibili. La distinzione è particolarmente importante nella cybersecurity, dove una ricostruzione cronologica plausibile può contenere collegamenti causali non dimostrati e dove una decisione di contenimento deve poter essere giustificata anche successivamente, durante verifiche interne o analisi forensi.

L’automazione degli interventi è gestita attraverso un sistema di autorizzazioni configurabile che distingue la capacità del modello di individuare una minaccia dalla facoltà di modificare direttamente l’infrastruttura. Tra le operazioni supportate dalla piattaforma figurano la revoca di sessioni di autenticazione, l’isolamento di dispositivi compromessi, la disattivazione di regole sospette nelle caselle di posta elettronica e il blocco di domini. Artemis prevede controlli differenziati a seconda dell’azione e del sistema coinvolto, con la richiesta predefinita di approvazione umana per gli interventi a maggiore impatto. Prima dell’esecuzione possono essere presentate le conseguenze previste, le evidenze a sostegno della decisione e le informazioni necessarie per la successiva verifica. Questo modello di autonomia graduata riflette la necessità di evitare che un sistema di difesa introduca interruzioni operative più dannose dell’incidente che intende contrastare. Isolare un endpoint aziendale potrebbe essere accettabile in una situazione circoscritta, mentre revocare le credenziali di un amministratore o interrompere una risorsa indispensabile alla produzione richiede valutazioni più rigorose. Anche la possibilità di ripristinare tecnicamente un’operazione non elimina necessariamente le conseguenze economiche o organizzative di un blocco ingiustificato.

La distribuzione iniziale di Orion-1 in anteprima privata permetterà di verificare quanto le prestazioni dichiarate possano essere mantenute in ambienti operativi reali, caratterizzati da dati incompleti, infrastrutture eterogenee e comportamenti legittimi difficili da distinguere da quelli ostili. Sarà soprattutto necessario misurare la percentuale di minacce non individuate, il numero delle escalation ingiustificate, il tempo richiesto agli analisti per verificare le conclusioni e le conseguenze degli interventi suggeriti. La disponibilità di valutazioni di confidenza rappresenta un elemento utile soltanto se tali valori risultano coerenti con l’effettiva affidabilità delle decisioni, anche quando le evidenze sono contraddittorie o parziali. Con Orion-1, Artemis propone quindi un modello di cybersecurity nel quale l’intelligenza artificiale non si limita ad assistere l’analista nella lettura dei registri, ma partecipa all’intero processo di indagine, dalla correlazione dei segnali alla preparazione della risposta. Il potenziale vantaggio risiede nell’accelerazione delle decisioni fondate su evidenze verificabili, mentre la sfida principale sarà dimostrare che questa automazione possa mantenere precisione, controllo e affidabilità quando viene applicata alle infrastrutture effettivamente utilizzate dalle imprese.

Questo articolo è stato redatto con il supporto di strumenti di intelligenza artificiale (AI)

Di Fantasy