Servizi
Contattaci

Le 5 migliori piattaforme di threat intelligence a confronto

Sedat Dogan
Sedat Dogan
aggiornato il 31 ago. 2026

Abbiamo eseguito prove di concetto pratiche su 5 piattaforme di threat intelligence, valutando ciascuna secondo gli stessi 33 criteri in 8 categorie, utilizzando un set condiviso di sonde composto da IOC storici, 6 threat actor e 4 CVE sfruttate. Il risultato più controintuitivo è che AlienVault OTX gratuito ha eguagliato CrowdStrike, la piattaforma più costosa di questo confronto, sull'automazione. 

Scopri come le 5 piattaforme hanno ottenuto i loro punteggi, dove ciascuna eccelle e come combinarle in un programma di threat intelligence stratificato:

Loading Chart

Piattaforme di threat intelligence a confronto

ConfermatiParziale o dietro un tier separatoAssente

*CrowdStrike è valutato a livello di famiglia di prodotti poiché le sue capacità si estendono su 4+ abbonamenti (vedi metodologia).

Punteggi per categoria

ConfermatiParziale o dietro un tier separatoAssente

Queste 5 piattaforme rappresentano 5 archetipi distinti di threat intelligence, quindi il benchmark identifica il posizionamento piuttosto che dichiarare un unico vincitore: ogni prodotto svolge un compito diverso in un programma di threat intelligence.

Risultati principali

Prezzo e tier non predicono la capacità nella stessa direzione in tutte le 8 categorie:

  • La piattaforma gratuito ha eguagliato i leader premium sulle interfacce di automazione. AlienVault OTX espone API REST, SDK e TAXII gratuitamente e ottiene il punteggio massimo su integrazione e API, lo stesso 4 su 4 di CrowdStrike e Feedly, mentre CrowdStrike blocca il suo feed STIX/TAXII dietro Premium e X-Force restituisce 403 sulle chiamate API dal suo tier gratuito.
  • Il leader di copertura ha spostato l'intelligence sulle CVE in un prodotto separato. CrowdStrike ha confermato 30 dei 33 criteri, con 0 capacità assenti e 1 gap strutturale. I dati CVE e il punteggio ExPRT.IA risiedono nello SKU separato Falcon Exposure Management piuttosto che in Adversary Intelligence. In termini di profondità CVE, i freemium X-Force e Feedly sono più integrati del prodotto più costoso del benchmark.
  • Il punteggio più basso non significa il peggior prodotto. GreyNoise ha confermato 10 criteri e ha ottenuto assente su 16. I suoi punteggi confermati si concentrano in un unico punto: classificare gli IP di scansione come benigni, dannosi, sospetti o sconosciuti, cosa che nessuno degli altri 4 servizi fa. I 16 criteri assenti sono attribuzione, malware, dark web e finished intelligence.
  • La piattaforma freemium più completa sta per essere ritirata. X-Force offriva l'esperienza freemium più completa del benchmark, ma IBM ha annunciato una data di fine vita al 31 ago 2026, con i clienti che migrano a Palo Alto Cortex.1
  • L'aggregatore OSINT è arrivato secondo. Feedly ha confermato 19 capacità attraverso l'estrazione di IoC e TTP basata su IA, l'intelligence sulle vulnerabilità con punteggio EPSS e la più ampia gamma di esportazione e distribuzione dei 5.

CrowdStrike Falcon Adversary Intelligence

Figura 1. Vista principale di CrowdStrike Falcon Adversary Intelligence

CrowdStrike copre tutti i 33 criteri a livello di famiglia di prodotti, sebbene 3 siano parzialmente disponibili. Lo abbiamo testato su una prova Premium nella regione EU-1.2 La prova non richiedeva MFA, sebbene le sessioni scadessero dopo circa un'ora. Le capacità CTI di CrowdStrike non sono un unico prodotto ma una famiglia, che comprende Adversary Intelligence (base), Adversary Intelligence Premium, Counter Adversary Operations (CAO) Elite, Recon e Recon+, ed Exposure Management. Il punteggio è misurato a livello di famiglia di prodotti per questo motivo.

Fonti dati

La base è la telemetria di prima parte dei sensori Falcon combinata con la ricerca di Counter Adversary Operations e OverWatch, più la raccolta Recon su open web, deep web e dark web.

Figura 2. La dashboard di CrowdStrike Falcon consente di aggiungere pagine limitate

Recon monitora milioni di pagine limitate, forum criminali e piattaforme crittografate, l'unico servizio qui che raggiunge fonti underground all'interno della famiglia di prodotti.

Copertura e tipi di intelligence

Il modulo malware elenca 4.207 famiglie di malware, ciascuna con capacità (RAT, InfoStealer, raccolta di credenziali, botnet), sistemi target, avversari associati e filtri per vulnerabilità, kill chain e MITRE.

Figura 3. Il modulo malware

MalQuery cerca tra 3,5 miliardi+ di file e Falcon Sandbox funziona nel tier base. Il monitoraggio del brand, l'impersonificazione di domini e social media (Recon) e il rilevamento di credenziali esposte con il reset forzato di Falcon Identity Protection (Recon) esistono entrambi qui e in nessun altro servizio testato. L'unico gap è l'intelligence sulle vulnerabilità. I dati CVE e il punteggio ExPRT.IA risiedono nello SKU separato Exposure Management, quindi collegare un avversario a una CVE richiede due abbonamenti.

Analisi e arricchimento

Ogni profilo di avversario porta una matrice MITRE ATT&CK e una scheda kill chain direttamente nell'interfaccia, nel tier base, senza chiamate API e senza barriere Premium. Nessun altro servizio testato renderizza ATT&CK nativamente. OTX lo restituisce solo tramite API, X-Force lo riserva ai contenuti Premium e Feedly lo deriva tramite aggregazione.

Figura 4. Matrice ATT&CK per avversario

Intel Explorer unisce avversari, malware, vulnerabilità e report, e l'API Indicator Graph espone tali relazioni. Il rischio IOC utilizza bucket malicious_confidence (alto, medio, basso, non verificato), che sono più grossolani della scala numerica da 1 a 10 di X-Force.

287 avversari nominati, ciascuno con un profilo strutturato che copre origine, motivazione, settori target e 30+ paesi target. Nelle nostre sonde, la mappatura degli alias di APT28 (STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, BlueDelta) corrispondeva esattamente alla nostra chiave di risposta.

Attribuzione

La console elencava 287 avversari nominati (i materiali pubblici citano 281+ per il 2026), ciascuno strutturato con origine, motivazione, settori e paesi target, numero di report intel e ID community.

Figura 5. Avversari di CrowdStrike Falcon

Il profilo FANCY BEAR (APT28) andava da una data di prima osservazione del 2007 all'ultima osservazione ad aprile 2026, contrassegnato come sponsorizzato da uno stato, origine Federazione Russa, 30+ paesi target, con riconciliazione completa degli alias: STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, Iron Twilight, BlueDelta e APT28, corrispondenti esattamente alla nostra chiave di risposta.

Figura 6. Riepilogo della threat intelligence con fancy bear

Labyrinth Chollima mappato a Lazarus e Carbon Spider a FIN7; LockBit, Scattered Spider e MuddyWater erano ricercabili per ID community. Tutto questo è nel tier base.

Piattaforma

La ricerca sfaccettata degli avversari più FQL a livello di piattaforma e un'API SearchIndicators coprono le esigenze di query; l'hub Intelligence contiene dashboard, segnalibri e notifiche, con regole di monitoraggio Recon per avvisi su brand e identità.

Il modulo Reports contiene 429 report di intelligence completati (filtrati per avversario, MITRE, settore, paese e malware), più il Threat Hunting Report 2025; la libreria completa è Premium.

Nessun altro servizio testato offre accesso RFI (5 all'anno, Premium) o un analista assegnato (CAO Elite). Poiché CTI condivide una console con Falcon EDR/XDR, NG-SIEM, Investigate e Fusion SOAR, un cliente Falcon esistente può accedervi tramite la stessa console di EDR/XDR, NG-SIEM, Investigate e Fusion SOAR.

Integrazione e API.

Un'API REST OAuth2 (crea client API, base api.eu-1) viene fornita con due SDK ufficiali, FalconPy per Python e PSFalcon per PowerShell, l'accesso programmatico più maturo dei 5.

Figura 7. Elenco client API REST OAuth2 di CrowdStrike Falcon

Fusion SOAR è nativo e il feed intel esporta STIX/TAXII/JSON, sebbene il feed STIX/TAXII sia Premium. Sull'asse dell'automazione gratuito da solo, OTX è più forte.

Reportistica

Lo strumento comprende report strategici, operativi, tattici e settoriali, con PDF dei report, API, STIX/TAXII e distribuzione via email o SIEM. Il modulo Reports contiene 429 report di intelligence finiti (filtri per avversario, MITRE, settore, paese e malware) più il Threat Hunting Report 2025; la libreria completa è Premium.

Figura 8. Report Recon finiti di CrowdStrike Falcon

Scenari operativi

Recon+ offre un takedown gestito end-to-end (account falsi, phishing, domini) con un clic tramite CSC Global, l'unico takedown in piattaforma tra i 5. La caccia gestita OverWatch, Fusion SOAR, FalconPy e il supporto YARA/SNORT per la caccia guidata dall'intelligence (Premium). CrowdStrike perde entrambi i voti parziali per il packaging: la prioritizzazione delle vulnerabilità (ExPRT.IA) risiede in Exposure Management, e il monitoraggio della supply chain di Recon si concentra sull'impersonificazione di partner e fornitori piuttosto che su un rating completo del rischio fornitore.

Dove eccelle e dove costa

Due dei 3 voti parziali derivano dal fatto che l'intelligence sulle CVE risiede in uno SKU separato. Il terzo è la copertura della supply chain, che si ferma all'impersonificazione di partner e fornitori e non si estende al rating del rischio fornitore. I veri compromessi sono la frammentazione degli SKU su 4+ abbonamenti, il costo totale più alto dei 5, nessun livello di feed gratuito e un punteggio di rischio più grossolano rispetto a X-Force o GreyNoise.

Ideale per: team SOC e CTI maturi con un programma di threat intelligence incentrato sull'attribuzione (tracciamento APT, campagne, ATT&CK) e budget per la protezione dal rischio digitale, in particolare i clienti Falcon EDR/XDR esistenti. I team con budget limitato o che necessitano di una singola capacità ristretta dovrebbero cercare altrove.

Feedly Threat Intelligence

Il livello di aggregazione IA-OSINT e il secondo punteggio più alto dei 5. Lo abbiamo testato su una prova di 30 giorni di Threat Intelligence ("Playground") con accesso senza password tramite magic link. Feedly non produce telemetria di prima parte. La sua IA Leo legge le fonti e il suo Threat Graph contiene 10M+ di articoli, 681M+ di IoC, 300K+ di CVE, 979 threat actor, 12K+ famiglie di malware e 800 TTP. Il prezzo è di circa $19,2K all'anno per Standard e $38,4K per Advanced, con il MCP Server e l'API avanzata in Advanced o Enterprise.

Fonti dati

La bacheca Today ordina gli articoli in categorie curate dall'IA (vulnerabilità, attacchi informatici, threat intel, notizie di sicurezza, advisory dei fornitori) e deduplica la copertura di un evento da molte fonti, comprimendo una scheda contrassegnata "+426 feed" in un singolo elemento. Dietro ci sono 10.000+ fonti curate, pubbliche e dark web più milioni di feed grezzi. Feedly non gestisce una propria rete di sensori, l'unico voto assente in questa categoria, e raggiunge il dark web tramite l'aggregazione di fonti pubblicate.

Figura 9. Workspace di Feedly Threat Intelligence

Copertura e tipi di intelligence

Leo estrae automaticamente gli IoC dal testo degli articoli: una scheda GodDamn Ransomware è stata taggata "IoC > 4 IP e 18 hash" e una scheda supply-chain jscrambler "5 indirizzi email e 5 hash", estraendo strutturalmente 4 tipi di IoC, cosa che i tag pulse e le ricerche di reputazione non possono fare.

Figura 10. Bacheca Threat Intel

Nessun altro servizio testato mette CVSS, EPSS, KEV e stato di sfruttamento su un'unica schermata.

Figura 11. Dettaglio voce CVE

I due gap sono il monitoraggio del brand (parziale, basato su parole chiave) e le credenziali trapelate (assente).

Analisi e arricchimento

Leo tagga gli articoli con tecniche ATT&CK ("33 TTP", "24 TTP", "TA0004") e li esporta in Navigator, e il Real-Time Threat Graph è un grafico di relazioni funzionante tra articoli, IoC, CVE, TTP, attori e malware. La reputazione grezza di IP e hash non sono motori propri; fanno riferimento incrociato a VirusTotal e GreyNoise. Non esiste un punteggio di rischio formale degli articoli; il punteggio resta sul lato delle vulnerabilità tramite EPSS e CVSS.

Attribuzione

Le Threat Actor Insights Cards coprono 979 attori, con riconciliazione degli alias e collegamenti a target, TTP, malware e CVE. Tuttavia, il contenuto è derivato da OSINT piuttosto che di prima parte, quindi Feedly compila l'attribuzione invece di crearla.

Piattaforma

Gli IA Feed accettano query booleane, Ask IA accetta il linguaggio naturale e le Team Board gestiscono avvisi di watchlist. La finished intelligence è generata automaticamente tramite Ask IA e Insights Cards, che hanno ottenuto parziale rispetto a un criterio scritto per librerie scritte da analisti. RFI e analyst-on-demand sono assenti.

Integrazione e API

Un'API REST STIX 2.1, 11+ connettori SIEM/SOAR (Anomali, MISP, Cortex XSOAR, EclecticIQ, ThreatQ, ThreatConnect, Sentinel, Splunk, OpenCTI), esportazione multi-formato e distribuzione su Slack, Teams, email e newsletter sono tutti presenti. Il MCP Server, per l'automazione CTI assistita dall'IA, non appare in nessun altro servizio testato.

Reportistica

Report Builder e Ask IA generano sintesi executive, advisory sulle vulnerabilità, brief TTP degli attori e newsletter, quindi il prodotto produce deliverable pronti piuttosto che dati grezzi.

Scenari operativi

La Dashboard delle Vulnerabilità è la prioritizzazione integrata EPSS/KEV nel prodotto principale di qualsiasi servizio testato. La corrispondenza degli IoC alimenta SOAR e TIP con contesto, ed esiste un percorso di ticket ServiceNow guidato da MCP. La Dashboard delle Vulnerabilità è l'unica prioritizzazione integrata EPSS/KEV, incorporata nel prodotto principale piuttosto che in un componente aggiuntivo.

Figura 12. Bacheca vulnerabilità di Feedly Threat Intelligence

Dove eccelle e dove è carente

Feedly ha ottenuto assente su 4 criteri: telemetria di sensori di prima parte, un database di credenziali trapelate, accesso RFI e servizio di takedown. I suoi 4 criteri di attribuzione hanno ottenuto parziale perché i dati sugli attori sono compilati da ricerche pubblicate piuttosto che generati internamente.

Ideale per: team CTI self-service che vogliono accelerare il triage OSINT, monitorare CVE e TTP e produrre deliverable di intelligence pronti. Trattalo come un livello di compilazione sopra le fonti primarie, non come loro sostituto.

IBM X-Force Exchange (in dismissione a breve)

IBM ha annunciato la fine del ciclo di vita di X-Force Exchange il 31 ago 2026, con le capacità di QRadar e threat intelligence che migrano a Palo Alto Cortex. Un'architettura costruita su di esso richiede un percorso di migrazione fin dall'inizio.

Figura 13. Dashboard di IBM X-Force Exchange

X-Force ha ottenuto 16 confermati, 12 parziali e 5 assenti, il numero più alto di confermati tra i tier gratuito e freemium testati. Lo abbiamo testato sul tier Freemium gratuito con un IBMid.3 Il primo accesso imponeva l'iscrizione MFA tramite email-OTP e l'accettazione dei termini di servizio. Il modello a tier divide le capacità per prezzo. Freemium offre il portale e report di esempio senza API, Essentials aggiunge l'API REST, l'arricchimento e TAXII, Standard aggiunge un feed bulk e Premium sblocca profondità su gruppi di minaccia, settori, malware e ATT&CK.

Fonti dati

Il feed combina i team di ricerca propri di IBM, una partnership malware ReversingLabs, feed di IP, URL, vulnerabilità e firme, e telemetria DNS di Quad9. Il volume è inferiore ai circa 20M di IOC al giorno di OTX. Il dominio SUNBURST ha restituito una singola classificazione Botnet C2 contro i 1.487 tag che lo stesso indicatore ha ricevuto su OTX. Il dark web è assente dalla piattaforma; il monitoraggio reale avviene nei servizi separati X-Force IRIS.

Copertura e tipi di intelligence

L'IP C2 Conti (162.244.80.235) ha restituito un Rischio numerico 1/10 dopo l'invecchiamento, una cronologia di categorizzazione (contrassegnato "Non sospetto" al momento del test, dopo che una revisione dell'analista nel 2022 aveva rimosso il tag malware), una timeline di 31 eventi, ASN e subnet, WHOIS e DNS passivo. Il dominio SUNBURST4 è tornato con Rischio 10/10, Botnet C2, con il sinkhole dell'FBI Cyber Division registrato nel WHOIS, contro il rumore di 1.487 tag che lo stesso indicatore ha ricevuto su OTX. La capacità di firma è il Database X-Force, 260K+ vulnerabilità: una ricerca Log4Shell ha incrociato 50 vulnerabilità, 200 firme, 200 IP di sfruttamento, 5 profili di gruppi di minaccia, 11 analisi malware e 3 settori, senza alcuno SKU aggiuntivo. L'hash WannaCry ha restituito famiglia, tipo, piattaforma, 97% di copertura community e dati ReversingLabs Titanium con date di prima e ultima osservazione. Le credenziali trapelate sono assenti e il brand è parziale.

Copertura e tipi di intelligence

L'IP C2 Conti (162.244.80.235) ha restituito un Rischio numerico 1/10 dopo l'invecchiamento, una cronologia di categorizzazione (contrassegnato "Non sospetto" oggi dopo che una revisione dell'analista nel 2022 aveva rimosso il tag malware), una timeline di 31 eventi, ASN e subnet, WHOIS e DNS passivo.

Figura 14. IP C2 Conti di IBM X-Force

Il dominio SUNBURST4 ha restituito Rischio 10/10, Botnet C2, con il sinkhole dell'FBI Cyber Division registrato nel WHOIS, contro i 1.487 tag che lo stesso indicatore ha ricevuto su OTX.

Figura 15. Ricerca URL SUNBURST

La capacità di firma è il Database X-Force, 260K+ vulnerabilità: una ricerca Log4Shell ha incrociato 50 vulnerabilità, 200 firme, 200 IP di sfruttamento, 5 profili di gruppi di minaccia, 11 analisi malware e 3 settori, senza alcuno SKU aggiuntivo.

Figura 16. Monitoraggio Log4Shell

L'hash WannaCry ha restituito famiglia, tipo, piattaforma, 97% di copertura community e dati ReversingLabs Titanium con date di prima e ultima osservazione. Le credenziali trapelate sono assenti e il brand è parziale.

Figura 17. Report malware WannaCry

Analisi e arricchimento

Il punteggio numerico di Rischio da 1 a 10 porta con sé una timeline temporale di revisione dell'analista, l'unico modello di punteggio numerico in un tier gratuito. OTX non offre alcun punteggio numerico e GreyNoise utilizza 4 categorie. ATT&CK non è sulla pagina IOC; appare nei contenuti Premium e non esiste un grafico di collegamenti visivo.

Attribuzione

Esistono profili strutturati di Gruppi di Minaccia e IRIS ITG, e il flusso di advisory 2026 è aggiornato (APT28 PRISMEX, Early Warning). Ma il Freemium mostra solo campioni, i profili approfonditi sono Premium e la maggior parte degli APT di grandi dimensioni non ha un profilo dedicato secondo la denominazione ITG di IBM, quindi la riconciliazione degli alias ricade sull'analista. Questo è inferiore ai 287 profili di avversari di CrowdStrike con ATT&CK nativo nell'interfaccia.

Piattaforma

La ricerca sfaccettata (10+ tipi più un filtro di rischio), una Watchlist focalizzata sulle vulnerabilità, le Raccolte e le Notifiche rendono il portale gratuito il più maturo tra i tier freemium e community. Il gap è l'accesso agli analisti: nessuna RFI nel prodotto.

Reportistica

La libreria di finished intelligence arriva a 8+ tipi di report (Gruppo di Minaccia, OSINT, Malware, Settore, Indice di Minaccia) e rimane aggiornata fino al 2026, con un profilo di settore Financial Services che suddivide settore e geografia. Passa agli scenari operativi, riscritto come: Il punteggio di sfruttabilità CVSS e l'incrocio sono presenti. EPSS è assente e non esiste un percorso prodottizzato dall'elenco CVE all'ordine di patching.

Figura 18. Report profilo settore Financial Services

Integrazione e API

L'esportazione STIX 2 per report funziona nel Freemium e l'integrazione QRadar è nativa, ma l'API e TAXII iniziano da Essentials e il feed bulk da Standard, quindi il tier gratuito restituisce 403 sulle chiamate API. X-Force regala l'interfaccia e fa pagare l'automazione. OTX fa il contrario.

Scenari operativi

Il monitoraggio del dark web, le credenziali trapelate, i takedown e le RFI sono fuori dalla piattaforma, alcuni in servizi separati X-Force IR e TI. La caccia alle minacce si basa su Raccolte, esportazione STIX e QRadar, con l'operazionalizzazione bulk legata all'API a pagamento.

Dove eccelle e dove è carente

Il database di vulnerabilità XFDB, l'arricchimento con rischio numerico e la libreria aggiornata di finished intel collocano X-Force sopra OTX e sotto CrowdStrike, nella fascia medio-alta. Debolezze: la data di fine vita, l'automazione a pagamento, nessun livello di azione in piattaforma e l'attribuzione bloccata dietro Premium. La data di fine vita di ago 2026 definisce l'orizzonte utile.

Ideale per: analisti che necessitano di arricchimento IOC strutturato gratuito e ricerca sulle vulnerabilità nell'ecosistema IBM/QRadar, fino alla migrazione.

GreyNoise

Figura 19. Dashboard di destinazione di GreyNoise

GreyNoise ha ottenuto 10 confermati, 7 parziali e 16 assenti, il numero più basso di confermati dei 5 e lo scope più ristretto. Abbiamo testato il tier Community gratuito5 tramite accesso Auth0 senza MFA. GreyNoise classifica un solo tipo di indicatore. Per un dato IP restituisce se l'indirizzo sta effettuando scansioni di massa su internet, una classificazione di dannoso, benigno, sospetto o sconosciuto, e i tag che descrivono cosa prende di mira.

I dati provengono dalla propria Global Observation Grid: 5.000+ sensori in circa 80 paesi, da 500M a 1B sessioni al giorno e 50M+ di IP osservati. Una query last_seen:1d nel giorno del test ha restituito 699.076 IP scanner attivi. Il modello a tier limita la profondità di lookback piuttosto che le funzionalità. Community offre una finestra di 10 giorni e un arricchimento di base, con RIOT, la faccetta cve: e finestre più lunghe nei tier superiori. 17 dei 33 criteri sono raggiungibili su Community.

Fonti dati

GreyNoise possiede la propria telemetria di scansione, cosa che il feed crowdsourced di OTX e l'aggregazione di Feedly non hanno, e che si colloca su un asse diverso dalla telemetria degli endpoint di CrowdStrike. Il resto della categoria è ristretto: la fonte è di un solo tipo (IP di scansione), i metadati IP-geo sono tecnici piuttosto che un profilo di minaccia regionale e il dark web è fuori scope.

Figura 20. Risultati di ricerca per last_seen:1d

Copertura e tipi di intelligence

GreyNoise ha ottenuto 0 confermati, 2 parziali e 3 assenti qui, la sua categoria più bassa. GreyNoise gestisce un solo tipo di indicatore, gli indirizzi IP, più dati CVE, tag e JA4 collegati agli IP, senza reputazione nativa di hash, domini o URL. Una query per 8.8.8.8 (Google DNS) ha correttamente restituito NOT OBSERVED, poiché un server DNS non è uno scanner. La faccetta cve: è bloccata sopra Community. La vista Trends elenca le CVE sotto sfruttamento di massa al momento della query, senza dati CVSS, EPSS o patch allegati.

Figura 21. Sfruttamento di tendenza mappato sulle CVE

Analisi e arricchimento

Un IP dannoso (139.59.140.35) ha restituito una timeline di classificazione, 34 tag, un flag spoofable, geo (Germania, Hesse, Francoforte, AS14061 DigitalOcean), carrier e rDNS, più contesto per IP di qualsiasi altro servizio testato. Il rischio utilizza un modello categorico a 4 classi (dannoso, benigno, sospetto, sconosciuto) con corrispondenza known-good RIOT piuttosto che un punteggio numerico; nel giorno del test, la distribuzione live era di dannosi 84K, benigni 20K, sospetti 68K e sconosciuti circa 528K. Non esiste alcuna mappatura ATT&CK.

Attribuzione

Tutti e 4 i criteri hanno ottenuto assente. Non ci sono APT nominati e i tag degli attori nominano scanner benigni come Shodan e Censys.

Piattaforma

GNQL è un linguaggio di query basato su Lucene su IP, classificazione, tag, attore, CVE e campi di metadati, l'unico linguaggio di query tra i 5, con sintassi Lucene su IP, classificazione, tag, attore, CVE e campi di metadati. Gli avvisi (una query GNQL salvata inviata via email), una blocklist basata su query e una dashboard Trends coprono il monitoraggio, sebbene la dashboard sia limitata. La finished intelligence e le RFI sono entrambe assenti.

Integrazione e API

Oltre cinquanta integrazioni coprono SIEM, SOAR, TIP e firewall (Splunk, Sentinel, QRadar, Tines, ThreatConnect, MISP, OpenCTI, Palo Alto, Fortinet), tre tier API (Community, Enterprise, On-Prem) vengono forniti con l'SDK ufficiale pygreynoise e ogni query GNQL funge anche da URL di blocklist live compatibile con i firewall. Il gap è STIX/TAXII nativo, che richiede un bridge MISP o OpenCTI.

Reportistica

L'esportazione arriva a JSON e CSV più l'URL della blocklist e la distribuzione degli Avvisi, e i dati sono quasi in tempo reale, ma non esiste un formato di report e nessuna reportistica finished-intel o settoriale.

Scenari operativi

Lo scenario principale è ridurre il rumore degli avvisi SOC classificando gli scanner noti come benigni prima che raggiungano il SIEM, più l'analisi IP in blocco. Nessuno degli altri 4 lo fa. Il segnale di sfruttamento Trends integra i punteggi basati sulla probabilità, con il prodotto completo in un componente aggiuntivo a pagamento. Takedown e supply-chain sono fuori scope.

Figura 22. Risultati di ricerca per last_seen:1d benigni

Dove eccelle e dove è carente

GreyNoise manca di 16 criteri che non si è mai prefissato di soddisfare. Le debolezze rispetto all'aspettativa di una piattaforma completa sono lo scope limitato agli IP, nessuna attribuzione, nessuna finished intel o RFI, nessun punteggio di rischio numerico e nessun STIX/TAXII nativo. Funziona come livello, non come piattaforma.

Ideale per: un livello complementare davanti a un SIEM o uno stack di threat intelligence esistente: triage degli avvisi, analisi IP in blocco e verifiche "questa CVE è davvero sfruttata?". Non può fungere da piattaforma di threat intelligence autonoma, e non lo pretende.

Lascia che il nostro team automatizzi uno dei tuoi processi aziendali con agenti IA, gratuitamente.
Automatizza un processo

AlienVault OTX

Figura 23. Dashboard principale di AlienVault OTX

Il feed gratuito e motore di automazione, gestito da LevelBlue (ex AT&T Cybersecurity / AlienVault). Abbiamo testato la console del tier Community,6 l'accesso più fluido dei 5, senza carta di credito, senza contatore di prova, senza MFA e con una sessione persistente. Una chiave API si ottiene con un clic da Settings, e DirectConnect documenta l'API REST, gli SDK e il server TAXII.

Fonti dati

OTX trasporta circa 20M di IOC al giorno da circa 200K partecipanti, con 95M di indicatori navigabili. Tutte e 4 le sonde IOC storiche sono state trovate. L'IP C2 Conti (162.244.80.235, CISA AA21-265A) ha restituito un verdetto dannoso, ASN AS19624, DNS passivo con date di prima e ultima osservazione e 28 pulse.

Figura 24. Analisi IP C2 Conti

La ricerca di prima parte è limitata. I pulse verificati da Alien Labs si dissolvono nel flusso community e l'intelligence curata di prima parte risiede nel prodotto a pagamento USM. Il dark web è assente dal core gratuito; vive nella AlienApp di monitoraggio dark web separata di USM Anywhere con SpyCloud.

Copertura e tipi di intelligence

Ogni sonda storica ha restituito da 28 a 50 corrispondenze pulse contro 95M di indicatori navigabili. La pagina Submit Sample gratuito esegue analisi sandbox statiche e dinamiche su file e URL con supporto YARA, un'alternativa valida ai sandbox a pagamento.

Figura 25. Invio di File e URL per l'analisi

I dati sulle vulnerabilità sono uno scheletro parziale (una pagina indicatore CVE con Exploits 40 e Targeted Products 373, più CVSS nell'API) senza EPSS, KEV o prioritizzazione. Brand e credenziali trapelate sono entrambi assenti.

Analisi e arricchimento

Non esiste un profilo strutturato degli attori, nessun punteggio di rischio regolabile, nessun grafico visivo e i dati ATT&CK sono disponibili nell'API ma non nell'interfaccia. Gli alias community corrispondevano alla nostra chiave di risposta: Sofacy per APT28, Anunak per FIN7, Muddled Libra per Scattered Spider, UTA0218 per l'attività PAN-OS e Lace Tempest per MOVEit. Al contrario, il dominio SUNBURST portava 1.487 tag, la voce killswitch di WannaCry conteneva etichette false generate da LLM, la maggior parte dei pulse degli attori risale al 2015-2017 e il tag avversario di LockBit era vuoto. Senza un punteggio di rischio numerico, il triage automatico è difficile.

Attribuzione

Esistono tag e pulse degli avversari e gli alias sono buoni, ma non c'è un profilo strutturato e la maggior parte dei contenuti è obsoleta.

Piattaforma

Esistono una dashboard e una sottoscrizione ai pulse, ma nessun monitoraggio di asset o parole chiave, nessuna libreria di finished intelligence e nessuna RFI. OTX è una fonte di feed piuttosto che una console di ricerca.

Integrazione e API

Questa parte è l'unico chiaro vantaggio di OTX tra i 5. Un'API REST, SDK Python, Java e Go, un server TAXII nativo e l'esportazione STIX/JSON/CSV/OpenIOC/MAEC lo rendono l'unico servizio tra i 5 ad aprire un accesso programmatico completo gratuitamente.

Figura 26. API DirectConnect di AlienVault OTX

L'API restituisce dati più ricchi dell'interfaccia, inclusi ID ATT&CK e famiglie di malware. Un limite di velocità non documentato è il vincolo pratico. Le query in blocco sono andate in timeout, 4 su 13 nel primo round, e hanno richiesto retry e backoff.

Reportistica

Esportazione robusta di feed IOC in più formati, ma nessuna distribuzione di report e nessuna reportistica settoriale o personalizzabile.

Scenari operativi

La caccia alle minacce è operazionalizzata tramite l'API gratuito, l'endpoint OTX basato su osquery e le sottoscrizioni ai pulse che alimentano le blocklist SIEM. Takedown, prioritizzazione delle vulnerabilità e supply-chain sono tutti assenti, risiedendo in prodotti separati a pagamento LevelBlue, USM, SpyCloud o Tenable.

Dove eccelle e dove è carente

Dieci criteri sono assenti dal core gratuito (dark web, credenziali trapelate, brand, takedown, finished intel, RFI, report di settore, prioritizzazione delle vulnerabilità e supply chain), la maggior parte presenti in prodotti separati a pagamento LevelBlue, USM o SpyCloud; OTX è la base gratuito di quella famiglia. Debolezze: zero voti pieni in analisi e attribuzione, elevato rumore community senza punteggio di rischio e un limite di velocità API non documentato. OTX alimenta bene le macchine; non supporta il processo decisionale umano da solo.

Ideale per: team che necessitano di un feed IOC gratuito ad alto volume in un SIEM, MISP o TIP, più automazione e caccia a costo zero. OTX alimenta bene le macchine; non supporta il processo decisionale umano da solo.

Quale piattaforma si adatta a quale scenario

  • Esegui Falcon EDR/XDR e monitori gli APT: CrowdStrike, per adversary intelligence, ATT&CK e contesto delle campagne in un'unica console.
  • Hai bisogno di copertura dark web, credenziali trapelate, takedown o analyst-on-demand: CrowdStrike Recon/Recon+/CAO Elite, l'unica opzione tra i 5.
  • Il tuo SOC è sommerso dagli avvisi degli IP di scansione: GreyNoise davanti al SIEM per classificare il rumore e ridurre i falsi positivi.
  • Devi dare priorità a migliaia di vulnerabilità divulgate: Feedly (EPSS + KEV + CVSS in un'unica scheda) o XFDB di X-Force finché dura; verifica con le osservazioni di sfruttamento di GreyNoise.
  • Non hai budget ma hai bisogno di feed di threat intelligence e automazione: l'API gratuito di OTX, gli SDK e il server TAXII.
  • Hai bisogno di report finiti e newsletter senza assumere analisti: Report Builder e Ask IA di Feedly.
Non perderti i nostri benchmark e approfondimenti basati sui dati. Il pulsante apre Google; selezionare AIMultiple conferma che desideri vedere AIMultiple più spesso nei risultati di ricerca di Google.
GoogleAggiungi come fonte preferita

Lo stack stratificato: come si combinano le 5 piattaforme

Tra le 5 piattaforme le nostre sonde hanno prodotto 83 pieni, 47 parziali e 35 assenti, e nessun singolo prodotto costituisce un programma di threat intelligence completo. Un'architettura realistica li tratta come livelli complementari piuttosto che rivali:

  1. Base feed gratuita: OTX fornisce volume di IOC grezzi e automazione a costo zero nel SIEM/TIP.
  2. Filtro del rumore: GreyNoise si colloca davanti al SIEM, sopprimendo gli avvisi benigni degli scanner e segnalando lo sfruttamento attivo.
  3. Aggregazione e distribuzione: Feedly compila OSINT, estrae IoC/TTP e produce report; il suo arricchimento incrocia GreyNoise e VirusTotal.
  4. Ricerca e arricchimento: X-Force copre ricerche strutturate gratuito e ricerca sulle vulnerabilità fino ad ago 2026, dopodiché il suo posto richiederà un successore.
  5. Attribuzione premium e rischio digitale: CrowdStrike è in cima allo stack per intelligence sugli avversari nominati, monitoraggio dark web, takedown e accesso agli analisti.

La domanda giusta non è "quale piattaforma di threat intelligence è la migliore?" ma "quale livello sto riempiendo con quale prodotto, e cosa sostituirà X-Force dopo la sua fine vita?"

Metodologia del benchmark di threat intelligence

Abbiamo confrontato cinque piattaforme di threat intelligence: AlienVault OTX (Community), IBM X-Force Exchange (Freemium), CrowdStrike Falcon Adversary Intelligence (prova Premium), GreyNoise (Community) e Feedly Threat Intelligence (prova di 30 giorni).

Ogni piattaforma è stata valutata secondo gli stessi 33 criteri in 8 categorie e interrogata con un set di sonde identico. Le 8 categorie si mappano sul ciclo di vita della threat intelligence. Fonti dati e copertura misurano la raccolta, analisi e attribuzione misurano la fase di analisi, e integrazione, reportistica e scenari operativi misurano la distribuzione e l'azione.

Categoria 1: Fonti dati e raccolta (4 criteri)

Da dove proviene l'intelligence, prima di qualsiasi elaborazione.

  • DK-01 — Copertura OSINT e feed tecnici: ampiezza delle fonti open-source e dei feed tecnici ingeriti.
  • DK-02 — Accesso a dark e deep web: forum, marketplace, siti di leak e piattaforme crittografate.
  • DK-03 — Rete di sensori di prima parte e ricerca originale: telemetria che il fornitore genera autonomamente, in contrapposizione al materiale raccolto da altri.
  • DK-04 — Copertura linguistica e geografica: portata regionale e multilingue della raccolta.

Questa categoria separa i produttori dai compilatori. Una query last_seen:1d su GreyNoise ha restituito 699.076 IP scanner attivi dalla propria rete di sensori nel giorno del test, mentre la copertura di Feedly si basa su 10.000+ fonti curate senza una rete di sensori propria.

Categoria 2: Copertura e tipi di intelligence (5 criteri)

Quali tipi di minaccia copre il servizio, testati contro il set di sonde piuttosto che contro la scheda tecnica.

  • KP-01 — Copertura e volume IOC: IP, domini, hash e URL.
  • KP-02 — Intelligence su malware e strumenti: famiglie, analisi sandbox e supporto YARA.
  • KP-03 — Intelligence sulle vulnerabilità: dati CVE, punteggi e contesto di sfruttamento.
  • KP-04 — Brand e rischio digitale: typosquatting, impersonificazione e monitoraggio dei domini.
  • KP-05 — Credenziali trapelate e dati esposti: ricerche su violazioni ed esposizione di credenziali.

Questa è la categoria in cui i confini tra archetipi appaiono più netti. Una query per 8.8.8.8 su GreyNoise ha restituito NOT OBSERVED, che è la risposta corretta per un server DNS piuttosto che uno scanner, e dimostra anche che il prodotto gestisce un solo tipo di indicatore.

Categoria 3: Analisi e arricchimento (4 criteri)

Quanta interpretazione il servizio aggiunge a un indicatore grezzo.

  • AN-01 — Profondità di arricchimento IOC: cosa restituisce una singola ricerca di un indicatore.
  • AN-02 — Punteggio di rischio e prioritizzazione: numerico, categorico o assente.
  • AN-03 — Mappatura MITRE ATT&CK: se le tecniche sono mappate e se la mappatura è nell'interfaccia o nell'API.
  • AN-04 — Analisi di relazioni e grafi: pivot tra entità e se esiste un grafico visivo.

La sonda IP C2 Conti ha reso leggibili le differenze. X-Force ha restituito un Rischio numerico 1/10 dopo l'invecchiamento, una cronologia di categorizzazione, una timeline di 31 eventi, ASN e subnet, WHOIS e DNS passivo. OTX ha restituito un verdetto dannoso, ASN AS19624, DNS passivo e 28 pulse contro 157 tag.

Categoria 4: Attribuzione e tracciamento degli attori (4 criteri)

Se il servizio nomina gli avversari e su quale base metodologica.

  • AT-01 — Tracciamento di avversari nominati e APT: profili strutturati degli attori.
  • AT-02 — Tracciamento di campagne e operazioni: campagne nominate con timeline.
  • AT-03 — Profili TTP e metodologia di attribuzione: il ragionamento che collega l'attività a un attore, più la riconciliazione degli alias.
  • AT-04 — Profilazione settoriale e geografica delle minacce: quali settori e paesi un attore prende di mira.

Questa categoria ha prodotto la dispersione più ampia delle otto. La sonda dei sei attori è stata valutata contro la chiave di risposta, quindi un servizio che elencava un set di alias corrispondente alla chiave ha ottenuto un punteggio diverso da uno che restituiva un tag avversario vuoto.

Categoria 5: Piattaforma e usabilità (4 criteri)

Se il prodotto è una fonte di dati o una console in cui un analista può lavorare.

  • PL-01 — Ricerca e linguaggio di query: operatori, faccette o un vero linguaggio di query.
  • PL-02 — Dashboard, watchlist e avvisi: superfici di monitoraggio e regole di notifica.
  • PL-03 — Libreria di finished intelligence: report scritti da analisti disponibili nel prodotto.
  • PL-04 — RFI e accesso agli analisti: la capacità di porre una domanda a un analista umano.

PL-03 e PL-04 sono i due criteri in cui i tier gratuito e a pagamento divergono in modo più coerente tra i cinque prodotti.

Categoria 6: Integrazione e API (4 criteri)

Come l'intelligence raggiunge il resto dello stack di sicurezza.

  • EN-01 — Supporto STIX e TAXII: server nativo, STIX distribuito via REST o bridge necessario.
  • EN-02 — Integrazione SIEM, SOAR e TIP: connettori disponibili.
  • EN-03 — Copertura API REST, SDK e documentazione: superficie programmatica e librerie client ufficiali.
  • EN-04 — Distribuzione e formati dei feed: formati di esportazione e canali di distribuzione.

Abbiamo testato questa categoria a mano dove il tier lo consentiva. Su OTX abbiamo prelevato una chiave API da Settings ed eseguito le sonde sugli indicatori tramite DirectConnect, che ha restituito ID ATT&CK, tag degli avversari e famiglie di malware che l'interfaccia non mostrava. Su CrowdStrike abbiamo creato un client API OAuth2 contro la base api.eu-1. Su X-Force il tier Freemium ha restituito 403, quindi l'esportazione STIX per report è stata l'estensione di ciò che funzionava senza pagamento.

Categoria 7: Reportistica e finished intelligence (4 criteri)

Il livello che separa l'intelligence elaborata dai dati grezzi.

  • RP-01 — Tipi di report: copertura strategica, operativa e tattica.
  • RP-02 — Frequenza di pubblicazione e tempestività: quanto è aggiornata la libreria.
  • RP-03 — Personalizzazione e reportistica settoriale: suddivisioni per settore e regione.
  • RP-04 — Esportazione e distribuzione: formati e canali di distribuzione per l'output finito.

Categoria 8: Scenari operativi (4 criteri)

Se l'intelligence si trasforma in azione all'interno di un SOC o di un flusso di lavoro di risposta agli incidenti.

  • OP-01 — Servizio di takedown e remediation: rimozione gestita di infrastrutture dannose.
  • OP-02 — Flusso di lavoro di prioritizzazione delle vulnerabilità: un percorso prodottizzato dall'elenco CVE all'ordine di patching.
  • OP-03 — Caccia alle minacce e operazionalizzazione degli IOC: alimentare indicatori in caccia, blocklist e SIEM.
  • OP-04 — Intelligence sul rischio di terze parti e supply chain: esposizione di fornitori e partner.

OP-04 è stato il criterio più debole dell'intero benchmark, senza alcun prodotto che abbia raggiunto un voto confermato.

Cos'è la threat intelligence?

La cyber threat intelligence (CTI) si riferisce alla raccolta e analisi di dati grezzi sulle minacce attuali ed emergenti, producendo insight azionabili che aiutano i team di sicurezza a prevenire, rilevare e rispondere agli attacchi informatici. I servizi CTI raccolgono dati sulle minacce da fonti come reti di sensori, open source intelligence, forum del dark web e database di vulnerabilità, quindi li elaborano in indicatori di minaccia, profili degli attori e report che informano le decisioni.

La threat intelligence aiuta le organizzazioni ad anticipare le minacce future piuttosto che reagire agli incidenti di sicurezza dopo che si è verificato il danno. Sposta le aziende verso una difesa informatica proattiva: identificare gli asset esposti per ridurre la superficie d'attacco, individuare le tendenze emergenti degli hacker prima di un attacco e dare priorità agli investimenti in sicurezza contro le minacce specifiche che prendono di mira il loro settore.

Tipi di threat intelligence

La threat intelligence può essere classificata in 4 quadri e un programma di threat intelligence maturo consuma tutti e 4:

  • Threat intelligence strategica offre una visione di alto livello del panorama delle minacce informatiche per i dirigenti e traduce le complessità tecniche in rischio commerciale per gli stakeholder rilevanti. Esempio dal nostro benchmark: il Threat Index di IBM e il Threat Hunting Report di CrowdStrike.
  • Threat intelligence tattica si concentra su tattiche, tecniche e procedure degli attaccanti (TTP), tipicamente mappate su MITRE ATT&CK. Esempio: le matrici ATT&CK per avversario di CrowdStrike e l'estrazione automatica di TTP di Feedly.
  • Threat intelligence operativa copre campagne e attacchi specifici in corso, fornendo ai team di risposta agli incidenti contesto in tempo reale. Esempio: i report di analisi delle minacce di X-Force e le campagne Early Warning.
  • Threat intelligence tecnica consiste in indicatori di compromissione (IOC) come IP, domini, hash e URL che alimentano il rilevamento automatico. Esempio: i pulse di OTX e le classificazioni IP di GreyNoise.

Il ciclo di vita della threat intelligence

Il ciclo di vita della threat intelligence ha 6 fasi che trasformano dati grezzi in threat intelligence azionabile:

  1. Requisiti: definire cosa il team di sicurezza e gli stakeholder devono sapere.
  2. Raccolta dati: raccogliere dati grezzi da feed, sensori, OSINT e dark web.
  3. Elaborazione: normalizzare, deduplicare e strutturare i dati raccolti.
  4. Analisi: convertire i dati elaborati in valutazioni, punteggi e report.
  5. Distribuzione: consegnare l'intelligence alle persone e agli strumenti che agiscono su di essa, come SIEM, SOAR e firewall.
  6. Feedback: gli stakeholder segnalano cosa ha funzionato, informando gli aggiustamenti affinché il programma si adatti alle minacce in evoluzione.

Le nostre 8 categorie di benchmark si mappano su questo ciclo di vita: fonti dati e copertura misurano la raccolta, analisi e attribuzione misurano la fase di analisi, e integrazione, reportistica e scenari operativi misurano la distribuzione e l'azione.

Perché integrare la threat intelligence con le operazioni di sicurezza?

  • Avvisi tempestivi: combinare i feed di threat intelligence con un SIEM classifica l'attività ad alto rischio man mano che appare nei log, prima che un incidente si aggravi.
  • Meno falsi positivi: avvisi ad alta fedeltà, come la classificazione degli scanner benigni di GreyNoise, riducono al minimo l'affaticamento da avvisi così gli analisti di sicurezza indagano sulle minacce reali.
  • Risposta agli incidenti più rapida: il contesto immediato sulle operazioni malware e sui threat actor migliora le capacità di risposta agli incidenti e aiuta a isolare i sistemi compromessi prima del movimento laterale.
  • Patching informato dalle minacce: ogni anno vengono divulgate migliaia di vulnerabilità software; i punteggi consapevoli dello sfruttamento (EPSS, KEV, ExPRT.IA, osservazioni GreyNoise) danno priorità a quelle effettivamente sfruttate.
  • Allocazione informata delle risorse: le organizzazioni che utilizzano la threat intelligence possono indirizzare le risorse di cybersecurity verso i vettori d'attacco e i potenziali threat actor rilevanti per il loro settore.

FAQ

Nessuna delle 5 vince nettamente. CrowdStrike guida la copertura (30 su 33 criteri) ma costa di più e divide le capacità su 4+ SKU. Feedly guida l'aggregazione self-service, X-Force guida la ricerca gratuito (fino alla sua EOL di ago 2026), GreyNoise guida il triage IP e OTX guida l'automazione gratuito. La maggior parte delle organizzazioni ne combina 2-3 a strati.

Per feed IOC, ricerche di arricchimento e caccia, sì: OTX, GreyNoise Community e X-Force Freemium li coprono gratuitamente. La finished intelligence, il monitoraggio del dark web, il rilevamento di credenziali trapelate, i takedown e l'accesso agli analisti sono apparsi solo nei tier a pagamento, principalmente nella famiglia CrowdStrike.

Classificando l'attività prima che gli analisti la vedano. Nei nostri test, GreyNoise ha etichettato scanner noti come Shodan e Censys come benigni, X-Force ha declassato un ex IP C2 Conti a Rischio 1/10 dopo la revisione dell'analista e Feedly ha deduplicato 426 feed che coprivano un evento in un'unica scheda.

Cita questo benchmark

Scegli il formato adatto a dove pubblicherai. Incollare la versione con link nel tuo CMS preserva il backlink.

Sedat Dogan and Ezgi Arslan, PhD. (2026) - "Le 5 migliori piattaforme di threat intelligence a confronto". Pubblicato online su AIMultiple.com. Consultato il 31 Agosto 2026, da: https://aimultiple.com/cyber-threat-intelligence-services [Risorsa online]

Dogan, S., & PhD., E. A. (2026, 31 Agosto). Le 5 migliori piattaforme di threat intelligence a confronto. AIMultiple. https://aimultiple.com/cyber-threat-intelligence-services

@misc{dogan2026,
  author = {Dogan, Sedat and PhD., Ezgi Arslan,},
  title  = {{Le 5 migliori piattaforme di threat intelligence a confronto}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/cyber-threat-intelligence-services}},
  note   = {AIMultiple. Consultato il 31 Agosto 2026}
}
Scarica tutti i dati

Risultati e timestamp di 14 punti dati. Scarica i dati utilizzati in questo articolo come file ZIP contenente 2 file CSV.

Ultimo aggiornamento: 17 Agosto 2026
Scarica
Sedat Dogan
Sedat Dogan
CTO
Sedat è un leader tecnologico e della sicurezza informatica con 20 anni di esperienza nello sviluppo software, nelle infrastrutture di rete e nella cybersecurity. Sedat:
- Ha 20 anni di esperienza come hacker white-hat e guru dello sviluppo, con una vasta competenza nei linguaggi di programmazione e nelle architetture dei server.
- È consulente del consiglio di amministrazione presso una società di venture capital che investe in aziende tecnologiche in fase iniziale e presso Ödeal, una piattaforma di pagamento digitale regionale che serve 125.000 commercianti.
- Ha guidato l'infrastruttura tecnologica e la cybersecurity di sette elezioni nazionali ed è stato riconosciuto nella Hall of Fame della cybersecurity da leader tecnologici globali tra cui Twitter.
Visualizza il profilo completo
Ricercato da
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Analista di settore
Ezgi ha conseguito un PhD in Economia aziendale con specializzazione in finanza e ricopre il ruolo di analista di settore presso AIMultiple. Conduce ricerche e approfondimenti all'intersezione tra tecnologia e business, con competenze che spaziano dalla sostenibilità alle indagini e all'analisi del sentiment, dalle applicazioni di agenti AI nella finanza all'ottimizzazione dei motori di risposta, dalla gestione dei firewall alle tecnologie di procurement.
Visualizza il profilo completo

Sii il primo a commentare

Il tuo indirizzo email non verrà pubblicato. Tutti i campi sono obbligatori. I commenti vengono lasciati nella loro lingua originale.

0/450