Enrico

Dossier · 02 — Chi sono

Enrico Tannoia
Analyst II
Information Security

Più di vent’anni su infrastrutture e service desk, poi il passo nel turno di security operations. Oggi ascolto code SIEM ed EDR, tengo la catena di evidenza e chiudo con note che sopravvivono al cambio turno. Desk a Bitritto, casa a Bari. Il mestiere non finisce al badge.

RuoloAnalyst II · SOC L2 ContestoEnterprise / DXC DeskBitritto · supervised CasaBari · Europe/Rome
Enrico Tannoia, Analyst II Information Security a Bari — ritratto professionale
ET · L2Bari / Bitritto

Profilo · Security operations

Chi c’è dietro la console

Sono Enrico Tannoia. Il titolo ufficiale è Analyst II Information Security; sul desk lavoro da SOC Analyst L2 in contesto supervised. Nello stesso turno tengo SIEM, EDR e identità, classifica gli alert, correlo le evidenze e passo a L3 solo ciò che merita davvero un ticket caldo.

Prima della security operations ho costruito il mestiere sul campo: monitoraggio, helpdesk, remote desktop, reti, presidio h24. Non vendo un prodotto e non uso loghi di datori di lavoro. Questo dossier è originale: mostra metodo, percorso e contatto professionale.

Metodo · Sense → Close

Cinque mosse, una responsabilità

Sense, triage, correlate, escalate, close. Preferisco una nota leggibile a un dump grezzo, un runbook aggiornato a una vittoria di ego, un handoff pulito a un’escalation di panico. Allineo il lavoro a riferimenti pubblici di rilevazione e risposta — non a claim di prodotto.

NIST CSF · MITRE ATT&CK · ENISA

Percorso · tappe di fatto

Dal monitoraggio
al desk SOC

Cronologia professionale, scritta qui in forma originale. I nomi dei datori di lavoro compaiono solo come tappe biografiche, senza loghi né affiliazione commerciale. Nessun elenco clienti e nessun recapito privato.

  1. 2000 — 2004

    EDS · Sense

    Primi anni su monitoraggio reti e service desk, anche in ambienti mainframe. Imparo a leggere un sistema prima di leggere un attacco: ticket, turno, disciplina operativa.

    MonitoringService deskMainframe
  2. 2005 — 2017

    Enterprise Services · Triage

    Helpdesk e remote desktop in processi ITIL: incident, IMAC, backup. Anni lunghi a tenere priorità e filo del caso. Qui nasce l’abitudine alla nota che sopravvive al cambio turno.

    ITILIncidentBackup
  3. 2017 — 2018

    DXC Technology · Ponte

    Continuità sul remote desktop e sulla determinazione del problema, ancora in ambito client e service desk. Il ponte tra il supporto classico e l’operatività che verrà dopo.

    RDMClient ops
  4. 2018 — 2022

    Solutions30 / Salmoservices · Correlate

    Dal desk al campo: dominio, endpoint, rete, supporto remoto e coordinamento tecnico. Più sorgenti, più siti, più pressione. Unisco pezzi sparsi senza perdere la coda.

    DomainEndpointNetwork
  5. 2022 — 2024

    Eulogic · Escalate

    Sistemista di rete in presidio h24 su infrastrutture della pubblica amministrazione. Monitoraggio, ticketing, identità, continuità. Criticità operativa vera: il passo subito prima del SOC.

    H24PANetwork ops
  6. In corso

    Analyst II Information Security · Close

    Security operations in contesto enterprise: piattaforme SIEM ed EDR, handling degli incidenti dall’alert alla chiusura, reportistica e miglioramento continuo. Supervised L2: escalo solo ciò che merita.

    SIEMEDRIncident handling

Superfici · mestiere L2

Dove metto
le mani

Capacità operative, non moduli di un prodotto. I nomi di piattaforma compaiono solo come classe di strumento usata in turno, senza artwork di vendor e senza claim di partnership.

01

SIEM queue

Monitoraggio continuo, correlazione e classifica degli alert. Meno rumore, più casi che contano.

02

EDR response

Endpoint detection e contenimento con traccia: isolate, collect, handoff pulito verso L3.

03

Incident handling

Ciclo end-to-end: rilevazione, priorità, mitigazione, reporting. Processi da service desk, disciplina da SOC.

04

Identity & access

Directory, utenze, accesso remoto: il contesto identità prima di chiudere un caso.

05

Network watch

Presidio di rete e monitoring di infrastrutture critiche: DNS, flussi, lateral hints senza panic click.

06

Report & runbook

Note tecniche e direzionali, procedure versionate, lezione per il turno successivo.

Formazione · segnali

Credenziali,
non badge da vetrina

Elenco testuale di percorsi che ho seguito. Nomi delle credenziali in uso nominativo, senza loghi, numeri di certificato o materiali di terzi. Studio ancora: a cinquantadue anni il mestiere è il metodo.

  • ITIL Foundation Service management: coda, priorità, chiusura. La spina dorsale del turno.
  • CompTIA CySA+ Analisi cyber: detection, triage, risposta. Linguaggio da analista, non da brochure.
  • Certified Incident Handling Engineer Handling strutturato: dal primo segnale al contenimento, con traccia.
  • Cisco CCNAv7 Reti, switching, routing, wireless, sicurezza e automazione — basi per leggere il traffico.
  • SOC fundamentals Laboratori di turno: phishing, web attacks, fundamentals da security operations.
  • Splunk Enterprise Security Hands-on su ricerca e correlazione. Uno strumento, non un marchio da sventolare.
  • XDR threat hunting Caccia su vista alert e vista threat: meno rumore, più ipotesi verificabili.
  • Security awareness Formazione continua su comportamento, VPN e igiene operativa. Il desk inizia dalle persone.

Istruzione

Bari, prima del desk

Maturità classica al Liceo D. Cirillo di Bari. Poi il mestiere: dal monitoraggio reti degli anni duemila fino alle code SIEM di oggi. La formazione umanistica resta nel modo in cui scrivo i casi — chiarezza prima della quantità.

Lingue · autovalutazione

Italiano, e poi si studia

Italiano madrelingua. Inglese e francese in avvio, livello A1: non gonfio il quadro. Continuo a studiare perché il turno parla anche altre lingue, e il mestiere chiede onestà anche qui.

Contatto · niente recapiti pubblici

Telefono, indirizzo di residenza e email dirette restano fuori da queste pagine. Per una collaborazione, un ruolo o una chiacchierata tecnica: apri un ticket, oppure il profilo LinkedIn.