forumApri un argomento

Ci hanno chiesto di inviare i log a un SOC: con le nostre dimensioni, quale reparto o figura dovrebbe occuparsene?

BBarış S***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
79
#1

Nell'ultimo contratto firmato con un grosso cliente enterprise c'è l'obbligo di integrazione con un SOC esterno. Dobbiamo inoltrare i log dei nostri server apparati di rete e applicazioni a un centro che monitora 24/7 e intervenire sugli alert di sicurezza che ci rimandano indietro.

Siamo una software house B2B di 35 persone. Non abbiamo un reparto di cybersecurity dedicato. L'infrastruttura e la rete dell'ufficio sono gestite da un team sistemistico di 2 persone, mentre sul lato sviluppo abbiamo 8 programmatori. La direzione vorrebbe scaricare l'intera faccenda sui sistemisti ma il team, visto il carico di lavoro attuale, non vuole accollarsi questa responsabilità da solo.

In un'azienda della nostra scala a quale ruolo o reparto spetterebbe l'invio dei log, la gestione degli alert e il coordinamento con il provider SOC? Dovremmo gestire questo processo internamente con il personale che abbiamo o cercare una consulenza esterna?

TTülay K***EspertoMembro della community
Iscrizione
mag 2023
Messaggio
182
Più utile#2

Risposta breve: su questa scala, la predisposizione delle sorgenti di log spetta ai sistemisti; tuttavia, la valutazione degli alert in arrivo e il coordinamento settimanale con il SOC vanno assolutamente supportati con uno specialista di cybersecurity part-time esterno o una consulenza MSSP. Dare al team di 2 sistemisti la responsabilità del monitoraggio allarmi 24/7 bloccherebbe l'operatività.

Per impostare correttamente i ruoli serve una divisione in tre fasi: 1) Generazione e inoltro dei log: l'installazione degli agent sui server, l'inoltro syslog dai firewall e le autorizzazioni di rete sono compiti diretti del team sistemistico. 2) Standard di logging applicativo: formattare le azioni utente e i log di autenticazione generati dall'app secondo i requisiti del SOC spetta al team di sviluppo. 3) Gestione incidenti e interfaccia con il SOC: serve qualcuno che dia la priorità alle notifiche di sicurezza in arrivo.

Il nostro consiglio è di nominare uno dei sistemisti solo come "referente tecnico", lasciando l'analisi degli alert agli analisti L1 del provider SOC. Se fate inserire a contratto non solo la "raccolta e inoltro dei log", ma anche il "filtraggio dei falsi allarmi e l'inoltro dei soli eventi confermati", il vostro team sistemistico non verrà sommerso da una montagna di notifiche inutili.

PPolat A***EspertoMembro della community
Iscrizione
apr 2024
Messaggio
365
#3

Se provate ad appiopparlo ai sistemisti, dopo un mese inizieranno a rimpallarsi le colpe. Il sistemista spara i log e se ne frega, il SOC dice "questo log è incompleto" e il cliente resta nel mezzo. Serve per forza almeno un coordinatore che ne capisca di sicurezza.

BBurcu A***Partecipante
Ruolo
IT Manager
Settore
Indotto automotive
Tipo di organizzazione
laboratorio
Iscrizione
giu 2024
Messaggio
49
#4

Quando inviate dati dai server via syslog o agent, occhio a calcolare il consumo di banda e il carico CPU sulle macchine. Il team sistemistico sa farlo, ma la sincronizzazione dei timestamp e la cifratura dei log richiedono un'attenzione a parte.

GGamze D***Veteran
Ruolo
Coordinatore corrieri
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2024
Messaggio
209
#5

Con un team di 40 persone ci siamo trovati nella stessa situazione. Abbiamo preso una consulenza esterna di sicurezza per 20 ore al mese, spendendo circa 18.000 TL mensili. Abbiamo messo a regime il processo togliendo solo 4 ore a settimana al nostro sistemista.

PPınarEsperto
Ruolo
Esperto di analytics
Iscrizione
gen 2024
Messaggio
198

Doki · App mobile · 2025

#6

Non iniziate a sparare log alla rinfusa solo perché lo vuole il cliente. La maggior parte dei SOC fa pagare un extra per ogni log inutile che riceve. Se non delimitate bene il perimetro dei sistemi da tracciare, a fine mese vi arrivano fatture astronomiche.

EEfe A***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Software
Tipo di organizzazione
Team di 8 persone
Iscrizione
lug 2022
Messaggio
136

Doki · Trasloco infrastruttura · 2025

#7

Ma il cliente che tipo di log vuole esattamente? Solo OS e firewall o rientrano nel perimetro anche le query al database e le attività applicative?

İİsmail Ş***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
177
#8

Preparate subito una matrice di escalation. Se il SOC chiama di notte, chi deve svegliare? 1) Il sistemista, 2) Il tech lead, 3) Il direttore generale? Non partite con l'integrazione prima di aver messo questo punto nero su bianco.

MMeryem M***Veteran
Ruolo
Addetto all'inserimento dati
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
ott 2023
Messaggio
220
#9

pure da noi l'hanno accollata ai sistemisti dopo due mesi stavano x dare le dimissioni. sta cosa va gestita assolutamente con un consulente esterno.

MMustafa U***Partecipante
Ruolo
Responsabile social media
Settore
Immobiliare
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
65
#10

In sintesi: l'infrastruttura resta ai sistemisti, il codice ai dev, ma per il triage degli alert e la gestione del fornitore serve categoricamente un supporto specialistico esterno.

ÜÜlkü Y***Partecipante
Ruolo
Pianificazione logistica
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2024
Messaggio
84
#11

Preso nota, grazie. Un report di scansione automatica e un penetration test non sono la stessa cosa.

VVildan D***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
160

Doki · Formazione sulla consapevolezza phishing · 2024

#12

Ci proverò.

MMustafa C***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
96
#13

Salvato. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Correggetemi se sbaglio.

AAli Ş***EspertoMembro della community
Iscrizione
ago 2024
Messaggio
1
#14

corretto.

AAhmet B***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
280
#15

Approfondisco l'aspetto tecnico. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

ÖÖmer Ş***Partecipante
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2025
Messaggio
179

Doki · Identità di marca · 2025

#16

Riassumo l'argomento, perché sono state date diverse risposte. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

LLale A***Partecipante
Ruolo
Capocantiere
Settore
Servizi IT
Tipo di organizzazione
cooperativa
Iscrizione
lug 2023
Messaggio
86
#17

Stavo pensando la stessa cosa. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

KKader K***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
6
#18

Assolutamente. Se devo aggiungere qualcosa: Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Quando prendi una decisione, guarda prima quali dati hai a disposizione. Spero che le sia utile.

ZZehra E***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
220
#19

Esattamente così. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Se scrivete qui il risultato, sarà utile anche ad altri.

HHakan Y***Nuovo membro
Ruolo
Specialista risorse umane
Settore
Pubblicità e promozione
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2026
Messaggio
4
#20

Esattamente così. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

La sicurezza non è assoluta; significa rendere l'attacco non conveniente. Questa è la mia opinione, non la scrivo come verità assoluta.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento