forumApri un argomento

Ci propongono la « cybersecurity MDR » a 400 € al mese: cos'è, sostituisce un SOC?

DDoruk D***Partecipante
Ruolo
IT Manager
Settore
Trasporti
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
giu 2022
Messaggio
11

Doki · Supporto risposta agli incidenti · 2026

#1

Abbiamo un'azienda di distribuzione all'ingrosso a Lione con 22 dipendenti. Il nostro fornitore IT locale sostiene che l'antivirus attuale sia insufficiente contro i ransomware e ci ha proposto di passare a un pacchetto MDR (Managed Detection and Response). Chiedono un canone fisso di 400 € al mese per i server e circa 20 computer portatili.

Nella proposta si parla di monitoraggio h24/7, isolamento automatico delle attività sospette e intervento di esperti. In passato ci avevano parlato dei centri SOC utilizzati dalle grandi aziende, ma i loro costi annuali erano completamente fuori portata. Questa soluzione MDR può davvero sostituire un servizio SOC completo o stiamo solo pagando un antivirus più costoso con un altro nome?

SSelin Ö***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
336
Più utile#2

Risposta breve: l'MDR funziona come una sorta di mini-SOC esterno per le piccole imprese, ma non monitora l'intera rete, bensì solo gli endpoint su cui è installato. Se per 400 € al mese avete monitoraggio h24/7 con intervento umano su 20-22 dispositivi, il costo è ragionevole ed è molto più sensato rispetto a creare un proprio SOC interno.

In una struttura SOC tradizionale, tutti gli switch di rete, i firewall, il traffico e-mail e i log dei server confluiscono in un pool centralizzato e vengono monitorati costantemente da specialisti della sicurezza su turni. I costi di licenza e di personale ingegneristico per un'operazione del genere richiedono budget impossibili per una piccola impresa. L'MDR, invece, concentra l'attenzione direttamente sui computer client e sui server.

Quando acquistate un servizio MDR, sui vostri dispositivi viene installato un agente di monitoraggio avanzato. In caso di tentativi di cifratura sospetti o accessi non autorizzati, l'analista di turno del provider rileva l'anomalia e, se necessario, isola la macchina dalla rete da remoto. Nel valutare la proposta, pretendete risposte chiare a queste tre domande: 1) Se rilevano una minaccia di notte, intervengono all'istante staccando il dispositivo dalla rete o si limitano a mandare un'e-mail la mattina dopo? 2) L'incident response è compreso nei 400 € mensili o la bonifica dai malware viene fatturata a parte a tariffa oraria? 3) I server di backup sono inclusi nella copertura? Se queste condizioni sono chiare, per la vostra dimensione il preventivo è assolutamente valido.

YYağmur E***Partecipante
Ruolo
Coordinatore generale
Settore
Carta
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2025
Messaggio
197

Doki · Consulenza SEO · 2026

#3

La differenza fondamentale tra MDR e la classica protezione endpoint sta nel fattore umano. Un software standard blocca le firme di virus note, ma se un attaccante mirato fa breccia usando strumenti di sistema legittimi, il software potrebbe non segnalare nulla. L'analista del centro MDR individua questa anomalia e scollega immediatamente il dispositivo dalla rete.

KKaanPartecipante
Ruolo
Product Manager
Iscrizione
mag 2024
Messaggio
96
#4

Cosa prevede il contratto per i tempi di risposta (SLA)? Se parte un'attività sospetta alle 2 di notte, ci mettono 15 minuti per intervenire o c'è scritto un generico 'verificheremo entro 4 ore'? Inoltre, le caselle e-mail aziendali sono incluse in questo monitoraggio MDR?

MMeryem Ö***Partecipante
Ruolo
Responsabile export
Settore
Servizi di pulizia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2024
Messaggio
13
#5

Anche noi nel nostro ufficio di 35 persone a Parigi siamo passati a un servizio simile. Paghiamo circa 18 € al mese a dispositivo, quindi 400 € per 20 dispositivi è perfettamente in linea con il mercato. Il mese scorso un dipendente ha scaricato un malware da un allegato di una finta fattura: il firewall non l'ha visto, ma l'analista MDR ha isolato la macchina in 8 minuti e ci ha chiamato. Ci ha salvato il lavoro.

FFurkan Y***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
11
#6

L'azienda IT che vi chiede 400 € fa il monitoraggio internamente o rivende le licenze gestite di un software di sicurezza globale ricaricandoci sopra? Se non hanno sistemisti di turno h24/7, l'alert della notte lo leggeranno solo la mattina all'inizio del turno; a quel punto pagare l'MDR non ha alcun senso.

İİbrahim A***EspertoMembro della community
Iscrizione
mag 2024
Messaggio
1
#7

Prima di passare all'MDR vi direi di curare l'igiene digitale di base. L'autenticazione a due fattori è obbligatoria? I backup sono fisicamente isolati dalla rete? I privilegi di amministratore locale dei dipendenti sono limitati? Se manca questa roba pure un MDR da 400 € al mese non riuscirà a bloccare un ransomware partito da un account admin configurato male.

ZZeynep Z***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Diritto
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
gen 2023
Messaggio
1
#8

da noi c'è solo un normale antivirus dietro al modem. una volta installato questo MDR bisogna togliere l'antivirus attuale, oppurre riescono a girare entrambi contemporaneamente senza appesantire i computer?

BBurak O***Partecipante
Ruolo
Direttore operativo
Settore
Gioielleria
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
192
#9

Gli agent MDR avanzati sostituiscono del tutto i vecchi antivirus; farli girare insieme causa solo blocchi di sistema. Il vostro provider MDR fa già girare il proprio motore di protezione in background e inoltra i log sospetti direttamente al proprio centro di monitoraggio. Non servirà rinnovare la vecchia licenza.

İİbrahim G***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
3
#10

C'è un errore comune che si commette facendo questo. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

FFurkan B***EspertoMembro della community
Iscrizione
lug 2025
Messaggio
32
#11

Mi chiedo anch'io. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

AAleyna Ç***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2024
Messaggio
225
#12

Ho un'obiezione qui. La risposta varia molto in base al settore, non esiste una regola generale.

Io seguirei questa strada.

AAleyna D***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
3
#13

Il mio dubbio è stato chiarito, grazie.

YYiğitPartecipante
Ruolo
Produzione video
Iscrizione
mag 2024
Messaggio
88
#14

ti seguo. le modifiche ai dati di pagamento non vanno mai verificate tramite il canalle di provenienza.

se avete domande scrivete, rispondo per quanto possibile.

BBarış K***Esperto
Ruolo
IT Manager aziendale
Iscrizione
giu 2023
Messaggio
172
#15

La penso diversamente. L'errore commesso da cybersecurity mdr è generalmente reversibile ma costoso.

È tutto, scusate se mi sono dilungato.

RRecep S***EspertoMembro della community
Iscrizione
mar 2024
Messaggio
243
#16

Salvato.

ÜÜlkü B***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
240
#17

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Io seguirei questa strada.

OOrhan O***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Prodotti ittici
Tipo di organizzazione
media impresa
Iscrizione
giu 2023
Messaggio
17
#18

Corretto. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

AAycan K***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Logistica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2023
Messaggio
39
#19

ci proverò.

AAyşe Y***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
10
#20

breve riassunto per i nuovi arrivati: Se non lo rendete scritto fin dall'inizio poi nascono discussioni.

gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live. questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi