forumAbrir tema

Nos pidieron enviar logs al SOC: con nuestro tamaño, ¿qué departamento o personal debería llevarlo?

BBarış S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
79
#1

En el último contrato que firmamos con un gran cliente corporativo hay una cláusula de integración con un SOC externo. Tenemos que transferir los logs de servidores, dispositivos de red y aplicaciones de nuestra infraestructura a un centro que los monitorice 24/7 y responder a las alarmas de seguridad que lleguen desde allí.

Somos una empresa de software B2B de 35 personas. No tenemos un departamento de ciberseguridad independiente. Nuestro equipo de sistemas de 2 personas gestiona la infraestructura y la red de la oficina, y tenemos un equipo de desarrollo de 8 personas en la parte de software. La dirección quiere delegar este trabajo por completo al equipo de sistemas, pero ellos no quieren asumir esta responsabilidad solos debido a su carga de trabajo actual.

En una empresa de nuestro tamaño ¿en la mesa de qué puesto o departamento debería estar la alimentación de logs, la atención de alarmas y la coordinación con el proveedor de SOC? ¿Deberíamos llevar este proceso internamente con el personal actual o buscar consultoría externa?

TTülay K***ExpertoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
182
Más útil#2

Respuesta corta: A esta escala, la tarea de preparar las fuentes de logs corresponde al personal de sistemas; pero la evaluación de las alarmas entrantes y la coordinación semanal con la empresa de SOC debe apoyarse sí o sí con un especialista en ciberseguridad a tiempo parcial o consultoría MSSP externa. Asignar la responsabilidad del seguimiento de alarmas 24/7 al equipo interno de sistemas de 2 personas colapsaría la operación.

Para estructurar bien el reparto de roles, debéis hacer una distribución en tres fases: 1) En la fase de generación y transmisión de logs, la instalación de agentes en servidores, los reenvíos de syslog en el firewall y los permisos de acceso a la red son tarea directa de vuestro equipo de sistemas. 2) En la fase de estándares de log de software, adaptar los registros de autenticación y movimientos de usuarios de la app al formato del SOC es responsabilidad del equipo de desarrollo. 3) En la fase de enlace con el SOC y gestión de incidentes, hay que priorizar las notificaciones de seguridad entrantes.

Nuestra recomendación es designar a una persona del equipo de sistemas solo como 'punto de contacto técnico', pero dejar el análisis de las alarmas a los analistas de nivel 1 de la empresa a la que contratáis el SOC. Si ponéis en el contrato no solo 'recopilar y enviar logs', sino 'filtrar alarmas no críticas y enviar solo eventos verificados', vuestro equipo de sistemas no se verá desbordado por una montaña de alarmas.

PPolat A***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
365
#3

Si intentas encasquetárselo a los de sistemas, al primer mes ambas partes empezarán a culparse. El de sistemas manda el log y pasa, el SOC dice 'falta este log' y el cliente se queda en medio. Hace falta al menos un coordinador que entienda de seguridad.

BBurcu A***Participante
Cargo
Responsable de TI
Sector
Industria auxiliar del automóvil
Tipo de organización
taller
Miembro desde
jun 2024
Mensaje
49
#4

No olvides calcular el consumo de ancho de banda y la carga de CPU de los servidores al transferir datos con syslog o agentes. El equipo de sistemas lo hará, pero la sincronización horaria de los logs enviados y su transmisión cifrada requieren especial atención.

GGamze D***Veterano
Cargo
Coordinador de mensajería
Sector
Distribución alimentaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
ene 2024
Mensaje
209
#5

Pasamos por un proceso similar con un equipo de 40 personas. Contratamos consultoría de seguridad externa de 20 horas al mes, el coste era de unas 18.000 TL mensuales. Lo asentamos dedicando solo 4 horas a la semana del tiempo de nuestro chico de sistemas.

PPınarExperto
Cargo
Especialista en analítica
Miembro desde
ene 2024
Mensaje
198

Doki · Aplicación móvil · 2025

#6

No mandéis logs a lo loco solo xq lo pida el cliente. La mayoría de empresas de SOC cobran extra por cada log innecesario que entra. Si no acotáis el alcance de lo que se va a registrar, a fin de mes os vais a encontrar con facturas gigantescas.

EEfe A***Participante
Cargo
Técnico de soporte de sistemas
Sector
Software
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2022
Mensaje
136

Doki · Migración de infraestructura · 2025

#7

¿Qué logs os está pidiendo exactamente el cliente? ¿Solo sistema operativo y firewall o tmb entran las consultas de base de datos y la actividad dentro de la app?

İİsmail Ş***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
177
#8

Prepadad ya mismo una matriz de escalado. Si el SOC llama por la noche, ¿a quién van a despertar? 1) ¿Al administrador de sistemas, 2) al líder de software, 3) al director general? No empecéis la integración sin poner esto por escrito.

MMeryem M***Veterano
Cargo
Operador de entrada de datos
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
oct 2023
Mensaje
220
#9

a nosotros tmb se lo encasquetaron a los de sistemas, a los dos meses los tíos estaban a punto de dimitir. esto hay q llevarlo sí o sí con un consultor externo.

MMustafa U***Participante
Cargo
Responsable de redes sociales
Sector
Inmobiliaria
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
65
#10

En resumen, el tema de infraestructura debe quedarse en el equipo de sistemas y la parte de código al desarrollador, pero para el seguimiento de alarmas y la coordinación del contrato hay que pedir ayuda externa a un experto sin duda.

ÜÜlkü Y***Participante
Cargo
Planificación logística
Sector
Distribución alimentaria
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
84
#11

Tomo nota, gracias. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

VVildan D***Participante
Cargo
Técnico de control de calidad
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
160

Doki · Formación en concienciación sobre phishing · 2024

#12

Lo probaré.

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#13

Guardado. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Corrijanme si me equivoco.

AAli Ş***ExpertoMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
1
#14

correcto.

AAhmet B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
280
#15

Voy a detallar un poco el aspecto técnico. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

ÖÖmer Ş***Participante
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
179

Doki · Identidad de marca · 2025

#16

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Las decisiones apresuradas son las que hay que corregir seis meses después.

LLale A***Participante
Cargo
Jefe de obra
Sector
Servicios de TI
Tipo de organización
cooperativa
Miembro desde
jul 2023
Mensaje
86
#17

Yo también estaba pensando en lo mismo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

KKader K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
6
#18

Totalmente. Si tuviera que añadir algo más: Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Antes de decidir, mirad qué datos tenéis en la mano. Espero que le sea útil.

ZZehra E***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
220
#19

Exactamente así. Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

Si escribís el resultado aquí también servirá de ayuda a otros.

HHakan Y***Nuevo miembro
Cargo
Especialista en recursos humanos
Sector
Publicidad y promoción
Tipo de organización
startup recién creada
Miembro desde
sept 2026
Mensaje
4
#20

Exactamente así. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. Esta es mi opinión, no lo escribo como una verdad absoluta.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema