forumAbrir tema

Al contratar un servicio SOC, ¿está incluida la respuesta a incidentes o se factura aparte?

ÜÜlkü A***Nuevo miembroMiembro de la comunidad
Miembro desde
jul 2026
Mensaje
70
#1

Somos una empresa de logística mediana, tenemos unos 45 servidores y unos 300 clientes en la red. Con el aumento de ransomware y phishing, pedimos presupuesto a tres empresas para contratar un SOC 24/7 externo. Nuestro presupuesto anual ronda entre los 450.000 TL y los 600.000 TL.

Analizando las ofertas, lo que más nos confunde es la parte de respuesta a incidentes (Incident Response). En dos de las propuestas solo pone detección, generación de alertas y notificación al cliente. Pero si ven un movimiento muy sospechoso o entra un ransomware a medianoche, no queda nada claro si entran al sistema a intervenir o no. Otra empresa nos pide un bono de horas aparte a 3.500 TL la hora para responder a incidentes.

Los que tenéis SOC, ¿cómo gestionáis esto en un momento crítico? ¿El paquete básico solo sirve para dar la alarma y llamar por teléfono, o se pueden incluir acciones como aislar el equipo de la red en el contrato? ¿Cómo dejamos bien cerrado el alcance para no llevaror sorpresas en la factura?

EEmre O***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
104
Más útil#2

Respuesta corta: Por norma general, un SOC estándar solo cubre monitorización, detección y notificación; la respuesta directa casi siempre requiere otra especialidad y un contrato aparte. Si no dejáis por escrito la autorización de intervención activa y el procedimiento, el equipo solo os llamará de madrugada para avisar de la alerta y poco más.

En el sector es muy común confundir esto. Los analistas de Nivel 1 y Nivel 2 ven el tráfico raro o el malware, saltan las alarmas y notifican al administrador de guardia. Pero responder al incidente es otra historia: averiguar por dónde han entrado, limpiar la persistencia, hacer análisis forense y levantar los sistemas de forma segura requiere un Nivel 3.

Al firmar tenéis que separar claramente dos cosas. La primera es la contención inicial (containment). Podéis autorizar al SOC desde el principio, mediante playbooks aprobados, para que aislen una máquina de la red desde el software del endpoint o bloqueen una IP en el firewall, y esto suele ir en la cuota fija mensual.

Lo segundo es la respuesta a incidentes en profundidad. Esto suele solucionarse añadiendo un paquete de retención (IR retainer) de 20 o 40 horas prepagadas al contrato anual. Pedir ayuda urgente en plena crisis sale baratísimo de todo menos de precio, y encima tardan horas en entender vuestra infraestructura. Por eso lo mejor es incluir un cupo de horas de respuesta en el contrato principal.

YYavuz G***Participante
Cargo
Coordinador de mensajería
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
jun 2025
Mensaje
45

Doki · Configuración de gestión de logs · 2023

#3

Si vuestro antivirus de endpoint permite acciones remotas, definidlo en el contrato como "escenarios de automatización" (playbooks). El analista debería poder aislar la máquina infectada de un clic antes de llamarte de madrugada. Eso no es intervención activa, es contención básica y no debería tener coste extra.

İİlker P***Participante
Cargo
Diseñador gráfico
Sector
Formación
Tipo de organización
startup recién creada
Miembro desde
nov 2022
Mensaje
162
#4

El año pasado sufrimos un ataque y la empresa de SOC nos llamó de noche a decir "hay una actividad de cifrado rara en vuestro servidor" y colgaron. Tuvimos que pedir equipo de respuesta y nos clavaron 18 horas a 4.000 TL la hora. Exigid meter al menos 15-20 horas de respuesta incluidas por contrato.

DDilara T***Participante
Cargo
Responsable de redes sociales
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2024
Mensaje
333
#5

Montad una matriz RACI ya mismo. Escribid paso a paso a quién se avisa, quién aisla la máquina y quién revisa los backups cuando salte la alerta. Preguntadles "de todos estos pasos, ¿de cuáles os hacéis cargo vosotros?" y adjuntad su respuesta al contrato.

GGürkan U***Participante
Cargo
Técnico de servicio
Sector
Retail
Tipo de organización
mediana empresa
Miembro desde
ene 2023
Mensaje
2
#6

Ojo con las empresas baratas que dicen "nosotros nos encargamos de todo". Si un analista en prácticas con turno de noche apaga el servidor de contabilidad el remedio va a ser peor que la enfermedad. La respuesta activa sin límites bien definidos es muy peligrosa.

LLevent K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
2
#7

a nosotros nos paso algo parecido nos mandaron un mail a las 4 de la mañana diciendo q habia actividad sospechosa. o sea cuando llegamos a las 8 estaba todo el servidor de archivos bloqueado y si solo van a notificar no le veo el sentido a paar ese dinero la verdad.

IIrmak Ö***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
153
#8

¿Tenéis un sysadmin de guardia en plantilla que pueda conectarse de noche a apagar servidores o restaurar copias si salta la alarma? Si no lo tenéis, os toca delegar la respuesta sí o sí.

HHakanNuevo miembro
Cargo
Inmobiliaria
Miembro desde
sept 2024
Mensaje
34
#9

Pero al instalar un EDR, ¿no se supone que el propio sistema pone la máquina en cuarentena automáticamente? ¿Qué diferencia hay entre que lo haga el software o el equipo del SOC a mano?

HHüseyin T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
42
#10

Resumiendo: Monitorizar y notificar es el servicio básico, la respuesta avanzada se paga aparte. Para no llevaros sustos con la factura, meted el aislamiento inicial en el paquete estándar y cerrad de antemano un bono fijo de horas para el análisis profundo.

TTuğçe E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
343
#11

Aquí hay una trampa, no puedo dejar de mencionarla. Si decidimos sin medir, siempre acabamos en el mismo punto.

Al tomar decisiones escribe también el peor escenario no solo el mejor. Eso es todo disculpa si me he extendido demasiado.

BBarışExperto
Cargo
Supermercado de cadena
Tipo de organización
distribuidor regional
Miembro desde
ago 2023
Mensaje
148
#12

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Yo seguiría por ese camino.

MMustafa E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
83
#13

Hay una cosa a la que hay que prestar atención. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Lo dejo como nota, por si sirve.

KKadir G***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
44
#14

Resumen breve para nuevos usuarios: Si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada.

Ánimo.

ÖÖzgür D***Participante
Cargo
Contabilidad básica
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2022
Mensaje
2
#15

Lo que voy a preguntar sonará un poco novato, perdonadme. Si decidimos sin medir, siempre acabamos en el mismo punto.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada. Espero que le sea útil.

HHakan U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
43
#16

Me han quedado claras las dudas, gracias. Todos los que se apresuran con respuesta a incidentes soc incluida se atascan en el mismo punto.

Lo dejo como nota por si sirve.

RRecep S***Participante
Cargo
Planificación de producción
Sector
Retail
Tipo de organización
negocio unipersonal
Miembro desde
sept 2023
Mensaje
103
#17

tiense razón yo también pasé por lo mismo. la verdad antes de decidir mirad qué datos tenéis en la mano.

toomar notas durante dos semanas da mejores resultados que estimar seis meses.

TTuğçe M***Participante
Cargo
Director de operaciones
Sector
Logística
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
362
#18

Separemos los conceptos, se están confundiendo. Si el camino de la notificación es largo la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Comprobado por experiencia.

PPolat A***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
413
#19

estoy totalmente de acuerdo. la verdad que la copia de seguridad sea accesible en la misma red y con la misma identidad la connvierte en parte del objetivo.

la seguridad no es absoluta; significa haacer que el ataque no merezca la pena. en fin si tenéis dudas escribid os responderé en la medida de lo posible.

TTaner A***Veterano
Cargo
Becario
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2025
Mensaje
406
#20

Estoy de acuerdo. Si regañas las falsas alarmas, nadie volverá a reportar.

Una copia de seguridad no probada no es una copia de seguridad. Eso es todo, disculpa si me he extendido demasiado.

Responder