forumAbrir tema

Recibimos tres propuestas de SOC: ¿qué tabla debo armar para comparar alcance y SLA?

DDoruk G***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
8
#1

Somos una empresa tecnológica de 60 personas que desarrolla software de logística y B2B SaaS. En nuestra infraestructura tenemos unos 35 servidores en nube híbrida, 2 clusters de bases de datos y alrededor de 80 estaciones de trabajo de usuario final. Por requisitos normativos y auditorías de clientes, decidimos contratar un servicio externo de Centro de Operaciones de Seguridad (SOC).

Recibimos propuestas de tres empresas locales de ciberseguridad conocidas en el sector. Las tarifas mensuales están bastante cerca unas de otras: cotizaron 75.000 TL, 82.000 TL y 90.000 TL respectivamente. Sin embargo, al revisar los pliegos técnicos y anexos nos confundimos bastante. Aunque los precios son similares, los servicios ofrecidos parecen de mundos totalmente distintos.

Un proveedor dice monitoreo 24/7 pero solo se refiere a enviar alertas automáticas vía SIEM, mientras que otro incluye 5 horas mensuales de respuesta a incidentes (IR) en el paquete. Uno propone licencias basadas en fuentes de logs y otro pone límites por cantidad de eventos (EPS). Para presentar estas tres propuestas a la directiva y hacer una comparación justa, ¿qué filas debería incluir mi matriz?

ÖÖzge T***Participante
Cargo
Técnico de control de calidad
Sector
Joyería
Tipo de organización
taller
Miembro desde
feb 2023
Mensaje
193
Más útil#2

Respuesta corta: Para normalizar las propuestas, no divida el costo directamente por precio; arme una tabla de puntuación ponderada dividiendo la evaluación en cuatro ejes clave: profundidad de monitoreo, capacidad de respuesta, cuota de datos y penalizaciones por incumplimiento de SLA. Mirar solo la cuota fija mensual hará que la factura se duplique en la primera crisis.

Al crear la tabla, primero iguale el modelo de alcance. Pida a las empresas que aclaren los límites de volumen de logs en EPS (eventos por segundo) o en GB diarios. Escriba en la misma fila cuánto facturarán por GB adicional si se supera la cuota prevista para los 35 servidores y 80 usuarios indicados. Saber si el monitoreo se detiene al superar la cuota es una diferencia crítica.

El segundo eje es el nivel de análisis y respuesta. Que un analista L1 solo envíe un aviso por correo no es un servicio SOC, es un servicio de tickets. Añada a la tabla: "¿Incluye intervención de analistas L2 y L3?", "¿Cuántas horas de respuesta de emergencia mensuales están definidas?" y "¿Quién filtrará los falsos positivos y redactará las reglas?".

El tercer eje son las definiciones de SLA. Separe los tiempos que le presenten en dos: tiempo de notificación de detección (MTTD) y tiempo de inicio de respuesta (MTTR). Si la empresa que promete "acción en 15 minutos ante alertas críticas" no tiene penalización contractual o reembolso de tarifa, considere ese tiempo como nulo. Al comparar estos puntos, verá rápido que la opción más barata suele ser la más costosa.

ÜÜlkü K***Participante
Cargo
Editor de contenido
Sector
Deportes y fitness
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
dic 2024
Mensaje
330
#3

En la parte de SLA, preste atención al punto de inicio de las definiciones de MTTD y MTTR. Muchas empresas no inician el contador del SLA cuando salta la alerta en el sistema, sino cuando el analista de guardia valida manualmente el ticket. Esto puede elevar un tiempo de respuesta de 15 minutos a 2 horas en la práctica.

KKemal T***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
4
#4

El año pasado firmamos un contrato para una infraestructura similar con un presupuesto de 80.000 TL. Como calcularon baja la cuota de logs, al tercer mes nuestros servidores se pasaron del límite y nos cobraron 28.000 TL extra. Al pedir presupuestos, fije de antemano la tarifa por exceso de volumen diario de logs.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#5

Nunca confíe a ciegas en el "24/7" de las propuestas. En la mayoría de los sitios, en el turno noche solo hay un pasante o un L1 de guardia mirando la pantalla. Cuando surge una sospecha de ransomware a las 03:00 AM, ¿hay un especialista L2/L3 en línea para aislar el servidor o van a esperar al turno de las 09:00 AM?

İİlknur Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
98
#6

Los 4 puntos de control más críticos que debe añadir a su tabla comparativa son: 1) Costo por exceso de cuota diaria de GB de logs y EPS. 2) Si las horas no utilizadas de respuesta a incidentes se acumulan para el mes siguiente. 3) Frecuencia de soporte para optimización y desarrollo de reglas. 4) Tiempo de retención de logs retroactivos e indexación para auditorías.

EErcan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de muebles
Tipo de organización
negocio unipersonal
Miembro desde
ago 2023
Mensaje
57
#7

de nuestro lado el mayor problema eran los falsos positivos. cuando llegan cincuenta avisos basura al dia ya nadie los mira. la verdad hagan poner si o si en la tabla cuantas horas hombre/dia al mes asignan en la propuesta pa mejorar reglas y tuning.

Nota: esto es mi experiencia, puede no aplicar a todos.

OOsman T***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2022
Mensaje
3
#8

Al presentar a la junta directiva, ponga un resumen enfocado en riesgos y costos en vez de términos técnicos. Abra una columna de "situaciones fuera de alcance" junto a las propuestas. Si no aclaran qué pasos recaen en su equipo interno y cuáles asume la empresa de SOC en un incidente, en medio de la crisis ambas partes se culparán mutuamente.

KKemal Ç***Participante
Cargo
Representante de ventas de campo
Sector
Plástico
Tipo de organización
Empresa de 120 empleados
Miembro desde
oct 2022
Mensaje
140

Doki · Diseño de interfaz · 2023

#9

Antes de firmar el contrato pida una prueba de concepto (PoC) de 15 días. Al menos conecte dos servidores críticos y un par de usuarios. No comprometa ese dinero sin ver en vivo la usabilidad de sus paneles y la rapidez de las alertas.

MMehmet C***Participante
Cargo
Empleado de tienda
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2025
Mensaje
263
#10

¿Quién administrará el EDR en los puestos de trabajo finales? ¿Las empresas que cotizan solo recolectan logs o van a usar directamente sus propias herramientas para aislar de la red el dispositivo sospechoso ante una amenaza?

OOrhan E***Participante
Cargo
Responsable de exportaciones
Sector
Derecho
Tipo de organización
cadena de tiendas
Miembro desde
dic 2025
Mensaje
91

Doki · Escaneo de vulnerabilidades · 2023

#11

Soy una pequeña empresa, os lo cuento desde mi lado. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Por supuesto, cambia si tu situación es diferente.

FFatma E***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
89
#12

a nosotros nos pasó esto luego si la verificación en dos pasos está activa, una contraseña robaad no sirve de nada por sí sola.

yo seguiría por ese camino.

NNilParticipante
Cargo
Gestor de contenidos
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2024
Mensaje
156
#13

Me han quedado claras las dudas gracias.

NNeşeNuevo miembro
Cargo
Salón de peluquería
Miembro desde
oct 2024
Mensaje
21
#14

Llevé mucho tiempo con este asunto. o sea un informe de escaneo automático no es lo mismo que una prueba de penetración.

Antes de decidir, mirad qué datos tenéis en la mano.

SSelim K***Participante
Cargo
Director de ventas
Sector
Medios y publicación
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2025
Mensaje
305

Doki · Consultoría SEO · 2024

#15

Ha sido una buena idea abrir este hilo.

MMusaNuevo miembro
Cargo
Transporte interurbano
Miembro desde
oct 2024
Mensaje
34
#16

Buen trabajo.

HHilal Ö***Participante
Cargo
Propietario de negocio
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
may 2023
Mensaje
371
#17

Perdona, pero esto no es válido en todos los casos. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

ZZübeyde K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
43
#18

Yo también tengo curiosidad.

HHavva Y***Participante
Cargo
Propietario de empresa
Sector
Catering
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2023
Mensaje
6

Doki · Aplicación móvil · 2024

#19

Estoy totalmente de acuerdo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

ÖÖzge U***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
18
#20

Resumen breve para nuevos usuarios: Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Responder