forumAbrir tema

Nos quieren vender un servicio SIEM: ¿realmente lo necesitamos para nuestro tamaño?, ¿para qué sirve?

MMehmet C***Participante
Cargo
Empleado de tienda
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2025
Mensaje
263
#1

Somos mayoristas de repuestos en Bursa. Tenemos 35 empleados en oficina, dos servidores de contabilidad y ERP en la sede, y un almacén remoto. La semana pasada la empresa de TI con la que trabajamos nos hizo una auditoría de ciberseguridad y nos dijo que sí o sí teníamos que contratar un servicio SIEM.

La propuesta que nos pusieron sobre la mesa es de 45.000 TL por la instalación y luego 22.000 TL mensuales de operación y monitoreo (SOC). Su argumento fue: "Sus logs no se analizan en tiempo real, están expuestos en materia de KVKK, si entra un atacante se darían cuenta meses después".

¿Qué es exactamente este servicio SIEM? ¿En qué se diferencia de un firewall o un software de recolección de logs normal? Para una PYME como nosotros, que entre todo no pasa de 40 computadoras, ¿es una necesidad vital o nos están intentando vender una solución pensada para corporativos grandes?

VVeli K***Participante
Cargo
Responsable de almacén
Sector
Logística
Tipo de organización
negocio unipersonal
Miembro desde
jun 2022
Mensaje
204
Más útil#2

Respuesta corta: Un servicio SIEM es un sistema de seguridad que centraliza los registros de logs del firewall, servidores, computadoras de usuarios y aplicaciones en un solo pool, correlaciona la información y detecta anomalías al instante. Para tu tamaño, un paquete con monitoreo 24/7 suele ser exageradamente caro y desplaza necesidades de seguridad más prioritarias.

La diferencia principal entre la gestión de logs convencional y SIEM es la inteligencia. La gestión de logs solo guarda eventos en una caja fuerte; por ejemplo, que un usuario se conecte por VPN a medianoche puede parecer normal por sí solo, o que se descarguen archivos masivos del servidor. Un SIEM cruza ambos logs: genera una alerta diciendo "este usuario nunca se conectaba de noche y a los dos minutos descargó una carpeta de contabilidad para la que no tiene permisos".

Pero un SIEM no funciona solo instalando un programa y ya. Para que marche bien hay que redactar reglas constantemente, descartar falsos positivos y contar con personal que revise las alertas. Por eso los 22.000 TL mensuales de la cotización figuran como costo de monitoreo.

Como distribuidor con 35 personas, tu prioridad no debería ser un SIEM. Antes de desembolsar eso, te protege muchísimo más implementar seguridad centralizada en los endpoints, exigir autenticación en dos pasos en los servidores y tener respaldos periódicos y aislados. Si no tienes integración directa con bancos o exigencias regulatorias especiales, con guardar los logs de tu firewall actual de forma segura en un servidor central te basta.

VVildan A***Participante
Cargo
Especialista en seguridad de la información
Sector
Agricultura
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2023
Mensaje
114
#3

Eso que dice el vendedor de que "el SIEM es obligatorio por la KVKK" no es cierto. La ley te pide tomar medidas técnicas razonables para la seguridad de los datos personales y poder auditar los registros hacia atrás, pero no exige un software SIEM por nombre. Si puedes guardar los logs de acceso básicos con sello de tiempo, legalmente ya cumples el mínimo. Te están queriendo amarrar con miedo.

OOnur A***ExpertoMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
64
#4

Somos un despacho de arquitectura con 55 empleados. Hace dos años, por un susto parecido, entramos a un servicio así pagando 18.000 TL al mes. Durante seis meses solo nos mandaban reportes estándar en PDF cada semana. Al revisar vimos que generaba 300 falsas alarmas semanales y ninguna era una amenaza real. Al terminar el contrato cancelamos, nos pasamos a licencias avanzadas de endpoint y el gasto bajó a un tercio.

AAli T***Participante
Cargo
Agente de call center
Sector
Papel
Tipo de organización
taller
Miembro desde
jul 2024
Mensaje
269
#5

Para que el motor de un SIEM sirva, necesita buena correlación. Hay que alimentarlo con eventos de Active Directory, switches, logs de firewall, uno por uno. En un lugar de 40 computadoras, ¿cuántos eventos de seguridad significativos pueden salir al día? Casi todo se queda en "Ahmet metió mal su contraseña 3 veces". Pagar miles de liras al mes a un tercero para monitorear eso no tiene sentido.

İİbrahim T***Nuevo miembro
Cargo
Diseñador gráfico
Sector
Energía
Tipo de organización
cadena de tiendas
Miembro desde
jun 2026
Mensaje
90
#6

a nuestro jefe le vendieron el mismo cuento y despues entro un ransomware al servidor de la oficina. xq el de contabilidad abrio una factura falsa y ni tenian verificacion en dos pasos... dijeron q con siem solo hubieran visto en vivo como se infectaba todo. pa mi q primero cierren los huecos basicos.

RRıdvan A***Veterano
Cargo
Desarrollador de software
Sector
cuero
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2024
Mensaje
12
#7

¿Tienen entre sus clientes a grandes fábricas automotrices o socios extranjeros que les exijan auditorías? A veces las grandes industrias obligan por contrato a sus proveedores a tener ciertos estándares de seguridad o monitoreo en vivo. Si no hay esa presión externa, esa propuesta les queda lejísimos.

NNuri K***Experto
Cargo
Diseñador gráfico
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
ene 2025
Mensaje
222
#8

Antes de gastar ese dinero en un SIEM, checa si ya cumplieron estos 3 puntos: 1) ¿Los servidores de contabilidad y ERP tienen puertos abiertos directo a internet? 2) ¿Los respaldos están desconectados físicamente de la red? 3) ¿Tienen un antivirus/endpoint administrado centralmente en todos los equipos? Si no tienen esto, el SIEM solo va a servir para ver cómo se quema todo.

AAycan Ş***ExpertoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
259
#9

Agradece amablemente la cotización y amplía la capacidad de almacenamiento de logs de tu firewall actual. Pon un almacenamiento externo, manda los logs ahí y revisa los respaldos a diario, con eso basta. En lugar de pagar 22.000 TL al mes, usa esa lana para tu personal de TI o para renovar equipo de infraestructura.

İİbrahim T***Participante
Cargo
Director de marketing
Sector
Publicidad y promoción
Tipo de organización
mediana empresa
Miembro desde
nov 2023
Mensaje
125

Doki · Configuración de copias de seguridad · 2023

#10

En la empresa de logística donde trabajaba antes lo pusieron por pura emoción. El primer mes salieron cientos de alertas y el equipo de TI terminó silenciando las notificaciones. Al cuarto mes, entre tanta alerta silenciada, ni nos dimos cuenta de que habían encriptado un servidor. El tema no es el software, sino la capacidad del analista que está detrás; y con presupuesto de PYME lamentablemente no alcanza para ese nivel de especialización.

Nota: esto es mi experiencia, puede no aplicar a todos.

ZZafer P***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
411
#11

Hay una cosa a la que hay que prestar atención. Antes de decidir mirad qué datos tenéis en la mano.

Corrijanme si me equivoco.

OOrhan T***Participante
Cargo
Responsable de compras
Sector
Imprenta
Tipo de organización
mediana empresa
Miembro desde
mar 2023
Mensaje
348

Doki · Infraestructura de e-commerce · 2023

#12

El punto que más se pasa por alto sobre qué es el servicio SIEM es este: No confíes en una sola medida; ve capa por capa.

Ánimo.

HHilal Y***Participante
Cargo
Especialista en seguridad de la información
Sector
Publicidad y promoción
Tipo de organización
negocio unipersonal
Miembro desde
sept 2022
Mensaje
419

Doki · Configuración de copias de seguridad · 2023

#13

Lo probaré. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Eso es todo, disculpa si me he extendido demasiado.

NNecati E***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
3
#14

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Si regañas las falsas alarmas, nadie volverá a reportar.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Yo seguiría por ese camino.

FFatih E***Participante
Cargo
Director de operaciones
Sector
Consultoría
Tipo de organización
mediana empresa
Miembro desde
may 2023
Mensaje
26
#15

Estoy de acuerdo.

VVahide K***Participante
Cargo
Editor de contenido
Sector
Publicidad y promoción
Tipo de organización
taller
Miembro desde
abr 2023
Mensaje
148
#16

Estoy de acuerdo. Si es la primera vez que lo hacéis empezad poco a poco, la escala llegará después.

NNecati B***Participante
Cargo
Becario
Sector
Servicios de limpieza
Tipo de organización
Equipo de 8 personas
Miembro desde
sept 2024
Mensaje
44
#17

Pienso diferente. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola. Eso es todo, disculpa si me he extendido demasiado.

VVolkan Ö***Experto
Cargo
Becario
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
oct 2022
Mensaje
51
#18

En su momento, nosotros también nos atascamos ahí. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Espero que le sea útil.

EErcan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de muebles
Tipo de organización
negocio unipersonal
Miembro desde
ago 2023
Mensaje
57
#19

Estoy de acuerdo. Si regañas las falsas alarmas, nadie volverá a reportar.

AAycan Ö***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
321
#20

Voy a defender lo contrario, no se molesten. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Eso es todo, disculpa si me he extendido demasiado.

Responder