forumAbrir tema

Nos han recomendado un servicio "SOC": ¿qué es exactamente y tiene sentido para nuestro tamaño?

KKeremParticipante
Cargo
Venta de agencia
Miembro desde
jul 2024
Mensaje
94
#1

Somos una empresa de logística de 35 empleados que realiza distribución nacional. En la sede central tenemos 2 servidores locales; uno aloja la base de datos de contabilidad y el otro funciona como servidor de archivos. La parte operativa se maneja a través de un software de logística en la nube. La semana pasada, un consultor TI que auditó nuestros sistemas dijo que necesitábamos contratar urgentemente un servicio "SOC" (Security Operations Center) externo.

Nos han presupuestado un paquete de monitoreo de unos 45.000 TL al mes. Según dicen, especialistas monitorearán nuestros sistemas 24/7, recopilarán los logs de los servidores, los analizarán con IA y responderán de inmediato ante un eventual ciberataque. Al calcular el presupuesto anual, sale un coste de más de medio millón de TL.

Francamente, no he entendido qué hace un servicio SOC en la práctica y si es realmente obligatorio para una PYME pequeña como la nuestra. En lugar de destinar este dinero a eso, ¿qué pasos básicos podemos dar a nivel interno para gestionar estos mismos riesgos a un nivel razonable? ¿En qué punto se vuelve obligatorio contratar un SOC externo?

ÜÜlkü A***Nuevo miembroMiembro de la comunidad
Miembro desde
jul 2026
Mensaje
70
Más útil#2

Respuesta corta: Un SOC (Centro de Operaciones de Seguridad) es un equipo especializado que centraliza los registros de actividad (logs) de tu red y servidores en un software central, monitoreando anomalías 24/7 y respondiendo ante amenazas. Para una empresa de distribución de tu tamaño, contratar un SOC sin completar la higiene cibersegura básica es como poner cámaras de seguridad en un almacén con la puerta abierta de par en par.

Para que un servicio SOC funcione, primero necesita una infraestructura con sentido que monitorear. Si en tu empresa no hay instalado un sistema central de antivirus/detección en endpoints (EDR), si tus conexiones de escritorio remoto están expuestas y los servidores no se actualizan con regularidad, el equipo del SOC solo te enviará cientos de alertas diarias pero no detendrá el ataque. Además, la mayoría de empresas de SOC externo solo detectan; desenchufar el sistema o recuperar el servidor sigue dependiendo de tu propio personal.

En lugar de invertir este presupuesto en un SOC, aplica estos tres pasos: 1) Configura copias de seguridad automáticas e invulnerables (offline o nube inmutable) para tus servidores. 2) Condiciona el acceso remoto a la contabilidad y al servidor de archivos a una VPN con autenticación de dos factores (2FA). 3) Instala licencias EDR gestionadas en los ordenadores. A menos que tu empresa esté regulada por volumen financiero o tenga la obligación de monitoreo 24/7 por ISO 27001, gastar 45.000 TL al mes en un SOC para 35 usuarios es innecesario.

AAycan P***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
260
#3

El consultor ha intentado venderte el paquete externo que tenía a mano. Analizar logs cuando ni siquiera tienen activado el doble factor en el correo de los empleados es tirar la plata. Casi todos los ataques a PYMEs entran por phishing o puertos de escritorio remoto abiertos, no hace falta un SOC para cerrar eso.

FFiliz P***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
14
#4

Antes de pensar en un SOC, apliquen estas tres medidas básicas: 1) Comprueben una vez al mes si la copia de seguridad que hacen cada noche se puede restaurar de verdad. 2) Den acceso al servidor de contabilidad solo desde una IP autorizada. 3) Hagan que todo el personal trabaje con permisos de usuario estándar, que nadie tenga la contraseña de admin. Estas tres cosas les protegerán de la inmensa mayoría de los ataques comunes.

KKader U***Participante
Cargo
Empleado de tienda
Sector
Medios y publicación
Tipo de organización
empresa familiar
Miembro desde
jun 2024
Mensaje
86
#5

Hace dos años contratamos un SOC por una recomendación similar para nuestra fábrica de 60 empleados. Pagábamos 38.000 TL al mes. A fin de mes lo único que llegaba era un gráfico automático de 20 páginas. Tuvimos un intento de ransomware una vez y lo cazó el software del endpoint; el equipo del SOC mandó un correo por la mañana diciendo "hubo movimiento esta noche, para su información". Cuando acabó el contrato no lo renovamos.

edit: he corregido unas erratas.

GGürkan Y***Participante
Cargo
Especialista en recursos humanos
Sector
Química
Tipo de organización
distribuidor regional
Miembro desde
may 2023
Mensaje
234
#6

si contratas un soc y a las 03:00 de la mañana te mandan un mensaje diciendo "se ejecutó un powershell raro en tu servidor" ¿tienes personal técnico en la empresa q se despierte y apague ese servidor? si no lo tienes es tirar el dinero.

FFerhat A***Participante
Cargo
Miembro del consejo de administración
Sector
Publicidad y promoción
Tipo de organización
Empresa de 20 empleados
Miembro desde
jun 2024
Mensaje
155
#7

Pregúntele claramente al consultor: "¿Este servicio solo monitorea y avisa (SOC) o en cuanto ve un ataque corta el internet del servidor y resuelve el incidente (MDR)?". Si solo avisan no tiene ninguna utilidad práctica para una PYME, rechace la oferta directamente.

AAleyna S***Participante
Cargo
Responsable de exportaciones
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
3
#8

¿Las grandes marcas corporativas que son sus clientes o su compañía de seguros le exigen por contrato un informe de un centro de monitoreo de seguridad independiente? Si no hay una obligación legal o presión de los clientes, ¿no es más lógico gastar ese presupuesto en modernizar la infraestructura?

DDilara A***Participante
Cargo
Operador de entrada de datos
Sector
Seguros
Tipo de organización
empresa dentro de un holding
Miembro desde
oct 2024
Mensaje
99
#9

Teniendo en cuenta la escala de su organización, resultará más racional desde el punto de vista del coste orientarse hacia soluciones de licenciamiento que incorporen capacidades de detección y respuesta gestionadas (MDR), en lugar de un SOC integral. Este enfoque les permitirá bloquear automáticamente las amenazas críticas sin generar una carga operativa adicional.

DDamla P***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
191
#10

En nuestra empresa solo tenemos el firewall del módem y un antivirus básico en los ordenadores. ¿Este servicio de SOC del que hablan no hace lo mismo que el antivirus? pues ¿cuál es la diferencia exacta entre ambos?

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

SSevimNuevo miembro
Cargo
Floristería
Miembro desde
nov 2024
Mensaje
26
#11

No puedo estar totalmente de acuerdo. la verdad si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada.

Las decisiones apresuradas son las que hay que corregir seis meses después. Espero que le sea útil.

HHüsniye D***Participante
Cargo
Director de relaciones con clientes
Sector
Derecho
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
384
#12

Estoy de acuerdo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Que todo el mundo haga algo no significa que sea lo correcto. Por supuesto, cambia si tu situación es diferente.

LLevent K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
2
#13

dejo una advertencia. no confíes en una sola medida; ve capa por capa.

esta es mi opinión, no lo escribo como una verdad absoluta.

MMustafa G***VeteranoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
379
#14

Guardado.

GGökhan C***Participante
Cargo
Becario
Sector
Medios y publicación
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2023
Mensaje
37
#15

Correcto. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Espero que le sea útil.

VVeli S***ExpertoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
62
#16

Separemos los conceptos, se están confundiendo. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Si escribís el resultado aquí, también servirá de ayuda a otros.

İİbrahim O***Experto
Cargo
Desarrollador de software
Sector
Consultoría
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2025
Mensaje
278
#17

tomo nota gracias.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#18

Una corrección: lo que llamamos "seguro" aquí no es absoluto, sino que implica aumentar el coste. El objetivo no es hacer el ataque imposible, sino que no valga la pena el esfuerzo.

IIrmak P***ParticipanteMiembro de la comunidad
Miembro desde
nov 2022
Mensaje
33
#19

Yo también tengo curiosidad.

OOkan T***Experto
Cargo
Técnico de servicio
Sector
Plástico
Tipo de organización
cooperativa
Miembro desde
sept 2023
Mensaje
5
#20

Gracias por escribir.

Responder