Nous sommes une entreprise de logistique de taille moyenne, avec environ 45 serveurs et près de 300 postes clients. Face à la hausse récente des ransomwares et du phishing, nous avons demandé des devis à trois prestataires pour externaliser un SOC 24/7. Notre budget annuel tourne autour de 450.000 TL à 600.000 TL.
En analysant les offres, le point le plus flou concerne la réponse aux incidents (Incident Response). Deux devis mentionnent principalement la détection, la génération d'alertes et la notification au client. En revanche, si une activité suspecte critique survient ou qu'une attaque par ransomware démarre en pleine nuit, savoir si leur équipe intervient concrètement sur nos systèmes reste totalement vague. Une autre boîte propose un système au forfait d'heures à 3.500 TL de l'heure pour la réponse à incident.
Pour ceux qui ont un SOC externe, comment gérez-vous ça en pleine crise ? Le forfait SOC de base se contente-t-il de faire sonner l'alerte et d'appeler, ou des actions comme l'isolation réseau d'une machine peuvent-elles être incluses au contrat ? Comment cadrer le périmètre pour éviter les mauvaises surprises sur la facture ?