Somos una empresa de logística mediana, tenemos unos 45 servidores y unos 300 clientes en la red. Con el aumento de ransomware y phishing, pedimos presupuesto a tres empresas para contratar un SOC 24/7 externo. Nuestro presupuesto anual ronda entre los 450.000 TL y los 600.000 TL.
Analizando las ofertas, lo que más nos confunde es la parte de respuesta a incidentes (Incident Response). En dos de las propuestas solo pone detección, generación de alertas y notificación al cliente. Pero si ven un movimiento muy sospechoso o entra un ransomware a medianoche, no queda nada claro si entran al sistema a intervenir o no. Otra empresa nos pide un bono de horas aparte a 3.500 TL la hora para responder a incidentes.
Los que tenéis SOC, ¿cómo gestionáis esto en un momento crítico? ¿El paquete básico solo sirve para dar la alarma y llamar por teléfono, o se pueden incluir acciones como aislar el equipo de la red en el contrato? ¿Cómo dejamos bien cerrado el alcance para no llevaror sorpresas en la factura?