forumApri un argomento

Abbiamo ricevuto preventivi per 'SIEM gestito' e 'MDR': qual è la differenza e quale si adatta a un'azienda di 12 persone?

HHakan V***Partecipante
Ruolo
Data analyst
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
104
#1

Siamo un'azienda di software finanziario con sede registrata in Delaware (USA), con un team di 12 persone che lavora da remoto. Per superare l'audit di sicurezza di un nostro cliente enterprise ci è stato richiesto il monitoraggio delle minacce 24/7 e la risposta agli incidenti. Abbiamo ricevuto offerte da due diverse aziende di sicurezza. La prima ci ha proposto un servizio di "SIEM gestito" a 1.900 dollari al mese. La seconda ha offerto un servizio "MDR" a 1.300 dollari al mese.

Internamente non abbiamo un esperto di sicurezza a tempo pieno; l'infrastruttura viene gestita part-time da due nostri sviluppatori. Leggendo le brochure dei fornitori entrambi dicono di rilevare le minacce ma non abbiamo capito bene quale sia la differenza pratica a livello operativo.

Per un team piccolo come il nostro, privo di personale dedicato alla sicurezza, quale opzione ha più senso? Uno si limita a generare allarmi scaricando il lavoro su di noi mentre l'altro interviene direttamente? Vorremmo evitare di buttare soldi.

YYiğit N***Partecipante
Ruolo
Product manager
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2024
Messaggio
115
Più utile#2

Risposta breve: per un team di 12 persone la scelta giusta è senz'altro il servizio MDR. Il SIEM gestito raccoglie i log e genera un avviso quando scatta una regola; l'MDR invece rileva i comportamenti sospetti tramite agent installati direttamente sugli endpoint e blocca la minaccia all'istante grazie ai propri analisti.

La struttura di un SIEM gestito estrae log grezzi da server, firewall e account cloud. L'azienda di sicurezza analizza questi log, ma quando individua un'anomalia in genere vi apre un ticket del tipo: "C'è un accesso sospetto da questo indirizzo IP, controllate il server". Se all'interno dell'azienda non avete un esperto di sicurezza informatica in grado di prendere in carico il ticket e sapere cosa fare in piena notte, finirete per pagare 1.900 dollari al mese solo per leggere allarmi.

Nel caso del servizio MDR, invece, la situazione è diversa. La telemetria viene raccolta tramite agent avanzati installati su computer e server. Quando viene eseguito un malware o si rileva un movimento laterale, gli analisti del security operations center del fornitore confermano la minaccia e intervengono direttamente. Vale a dire che isolano il dispositivo dalla rete, terminano il processo malevolo e vi inviano un report del tipo "Minaccia bloccata e bonificata".

In fase di stipula del contratto, assicuratevi di chiarire se concedete all'MDR l'autorizzazione per l'isolamento autonomo e la risposta attiva. A meno che non abbiate un team interno per gestire le security operation, l'investimento in un SIEM non porterà altro che carico operativo.

BBeyza K***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2024
Messaggio
6

Doki · Configurazione gestione log · 2026

#3

Dal punto di vista tecnico il SIEM è basato sui dati, mentre l'MDR è incentrato su processi e comportamenti. Il SIEM fa passare i registri eventi provenienti da diverse sorgenti attraverso un motore di correlazione. L'MDR, invece, intercetta attività sospette come memory injection o privilege escalation tramite sensori che arrivano fino al kernel del sistema operativo. Se non avete l'obbligo di conservazione dei log, l'MDR vi porta dritto all'obiettivo.

FFatih O***Partecipante
Ruolo
Project manager
Settore
Edilizia
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
1
#4

L'anno scorso ci siamo trovati davanti allo stesso dilemma per il nostro team di 18 persone. Per il SIEM erano previsti 2.100 dollari al mese più i costi per il superamento del volume dei log. Con l'MDR abbiamo chiuso a 1.100 dollari al mese per 22 endpoint. Nei primi sei mesi, tutti i 14 incidenti sospetti generati sono stati risolti dal fornitore senza dover svegliare il nostro team.

İİlker K***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Cam
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
185
#5

Controllate l'accordo di riservatezza o il contratto di audit stipulato con il vostro cliente. Se nel capitolato non c'è una clausola normativa esplicita che impone di "conservare tutti i log di sistema su un SIEM per almeno 1 anno", non toccate assolutamente il SIEM. Andate dritti su un contratto MDR e dormite sonni tranquilli.

OOya O***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2024
Messaggio
113
#6

Alcune aziende che vendono MDR in realtà mettono due stagisti davanti al classico pannello antivirus e vi mandano una mail appena arriva una notifica. Controllate bene il testo dell'SLA nell'offerta: quanti minuti hanno come tempo di intervento e, in caso di minaccia, hanno l'autorità di isolare la macchina dalla rete autonomamente o aspettano la vostra approvazione?

MMert D***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
40
#7

se prendete un siem i vostri dev dopo un paio di settimane si stufano di tutti gli alert e silenziano le notifiche. onestamente poi al primo incidente vero non se ne accorge nessuno. andate di mdr lasciate fare a chi è del mestiere imo.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

EElif D***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
98
#8

Il vostro cliente richiede questo monitoraggio per un audit in base agli standard SOC 2 o ISO 27001? Se è così, avete già verificato se il vostro provider MDR possiede la certificazione SOC 2 Type 2 e avete richiesto in anticipo i format dei report mensili di incident response da presentare all'auditor?

YYavuz B***Partecipante
Ruolo
Specialista risorse umane
Settore
Pelle
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2024
Messaggio
5
#9

Consigliamo di inserire come clausola contrattuale i tempi di risposta indicati nell'accordo sul livello di servizio (MTTD e MTTR). La differenza tra il tempo di rilevamento e il tempo di azione incide direttamente sulla vostra responsabilità legale in caso di crisi.

MMetin P***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
186
#10

ma se prendiamo l'MDR, dobbiamo comunque installare il classico antivirus sui portatili dei dipendenti oppure quegli agent fanno entrambe le cose da soli?

FFiliz K***Partecipante
Ruolo
Stagista
Settore
Chimica
Tipo di organizzazione
media impresa
Iscrizione
apr 2026
Messaggio
35
#11

sono nella stessa situazione per questo chiedo. cioè chiunque abbia fretta su SIEM gestito e MDR si blocca nello stesso punto.

sono curioso di sapee se qualcuno lo fa in modo diverso.

TTuğçe V***Partecipante
Ruolo
Sviluppatore software
Settore
Servizi sanitari
Tipo di organizzazione
boutique agency
Iscrizione
mar 2022
Messaggio
289
#12

Ci proverò. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Confermato dall'esperienza.

KKeremPartecipante
Ruolo
Vendite agenzia
Iscrizione
lug 2024
Messaggio
94
#13

Bisogna fare una distinzione qui. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

BBeren T***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
51
#14

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

KKaan G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
1
#15

Separiamo i concetti, vengono confusi. I primi tre mesi vanno bene i problemi emergono al quarto mese.

Correggetemi se sbaglio.

TTülay Y***Veteran
Ruolo
Responsabile magazzino
Settore
Servizi di sicurezza
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2025
Messaggio
12
#16

Direi di non avere fretta. Cercare di farlo da soli è la strada più costosa.

Non abbiate paura di chiedere, chi non chiede paga sempre di più. Se scrivete qui il risultato, sarà utile anche ad altri.

EEmre G***Partecipante
Ruolo
Direttore vendite
Settore
Servizi di sicurezza
Tipo di organizzazione
media impresa
Iscrizione
feb 2025
Messaggio
68
#17

Lascio un avvertimento. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

PPınar B***Partecipante
Ruolo
Tecnico di assistenza
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
263
#18

Vi spiego come si fa in pratica. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

L'errore commesso da SIEM gestito e MDR è generalmente reversibile ma costoso. Sono curioso di sapere se qualcuno lo fa in modo diverso.

MMerve Ö***Esperto
Ruolo
Tecnico di assistenza
Settore
Retail
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
142
#19

Corretto.

GGürkan D***Partecipante
Ruolo
Specialista risorse umane
Settore
Plastica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mag 2023
Messaggio
362
#20

Il punto più trascurato riguardo a SIEM gestito e MDR è questo: Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Cercare di farlo da soli è la strada più costosa. Spero che le sia utile.

Rispondi