Per anni, la disponibilità di personale qualificato è stata considerata uno dei principali fattori per garantire l’efficacia dei programmi di threat hunting. Oggi, però, il quadro sta cambiando: la qualità e la quantità dei dati disponibili rappresentano il principale ostacolo alla ricerca proattiva delle minacce, superando per la prima volta la carenza di competenze.

È quanto emerge dal SANS 2026 Threat Hunting Survey: The Evolution of Threat Hunting, pubblicato dal SANS Institute, organizzazione internazionale specializzata nella formazione e nella ricerca sulla cybersecurity. Il rapporto, curato da Josh Lemon, Principal Instructor del SANS Institute, raccoglie le risposte di 500 professionisti e responsabili della sicurezza informatica e fotografa un’evoluzione dei programmi di threat hunting: le principali criticità non riguardano più soltanto le persone che li gestiscono, ma sempre più i dati e la telemetria sui quali si basano.

Il 50% degli intervistati indica nella qualità o nella quantità dei dati la principale criticità per le attività di hunting, mentre il 45% segnala la carenza di personale qualificato. Un cambiamento significativo rispetto alle precedenti edizioni, che evidenzia come la disponibilità di competenze non sia più l’unico elemento determinante per individuare proattivamente le minacce. Telemetria incompleta, dati incoerenti e informazioni distribuite tra numerosi strumenti possono infatti limitare l’efficacia anche dei team più esperti.

Il problema emerge con particolare evidenza negli ambienti cloud, indicati dal 32% degli intervistati come il contesto più difficile in cui effettuare attività di threat hunting. Un dato rilevante in uno scenario in cui le organizzazioni continuano a trasferire una quota crescente delle proprie infrastrutture nel cloud.

Il report evidenzia inoltre alcune criticità nella maturità dei programmi di threat hunting. Solo il 37% delle organizzazioni dispone oggi di una metodologia formalmente definita, in calo rispetto al 46% del 2025 e al 51% del 2024. Anche la misurazione dei risultati registra una contrazione: appena il 40% delle organizzazioni misura formalmente l’efficacia delle proprie attività, contro il 64% del 2024.

Parallelamente, l’intelligenza artificiale inizia a entrare concretamente nei flussi di lavoro: il 39% degli intervistati considera l’integrazione di AI e machine learning tra i principali miglioramenti previsti. Il dato, in calo rispetto al 48% del 2025, suggerisce un approccio più orientato alla sperimentazione e all’integrazione dell’AI nei processi esistenti che all’aspettativa di una soluzione automatica alle carenze dei programmi di hunting.

Nel complesso, il sondaggio restituisce un threat hunting sempre più condizionato dalla qualità della telemetria, dalla capacità di strutturare le metodologie e dalla possibilità di misurare concretamente i risultati. Un’evoluzione che sposta l’attenzione dalle sole competenze degli analisti alla solidità dei dati e degli strumenti sui quali si fondano le attività di ricerca proattiva delle minacce.

Il SANS 2026 Threat Hunting Survey: The Evolution of Threat Hunting è disponibile per il download gratuito sul sito del SANS Institute.

https://www.sans.org/press/announcements/threat-hunters-call-data-their-biggest-barrier-overtaking-staffing-first-time-survey-finds

Twitter
Visit Us