forumApri un argomento

Quando si acquista un servizio SOC l'incident response è incluso o viene fatturato a parte?

ÜÜlkü A***Nuovo membroMembro della community
Iscrizione
lug 2026
Messaggio
70
#1

Siamo un'azienda di logistica di medie dimensioni, abbiamo circa 45 server e circa 300 client interni. Visti i recenti casi sempre più frequenti di ransomware e phishing, abbiamo raccolto preventivi da tre aziende diverse per esternalizzare un servizio di Security Operation Center (SOC) h24 7/7. Il nostro budget annuale si aggira tra 450.000 TL e 600.000 TL.

Analizzando i preventivi ricevuti, la parte che ci ha creato più dubbi è stata proprio l'Incident Response. In due offerte si parla genericamente di rilevamento incidenti, generazione allarmi e notifica al cliente. Tuttavia, quando si rileva un'attività sospetta critica o se nel cuore della notte parte un attacco ransomware, non è affatto chiaro se il team entrerà effettivamente nei sistemi per intervenire. Un'altra azienda invece ha specificato che per le ore di incident response chiederà 3.500 TL all'ora con tariffazione a consumo.

Chi usufruisce di un servizio SOC, come gestisce questi momenti di crisi? Il pacchetto SOC base si limita a far suonare l'allarme e fare una telefonata, oppure azioni come l'isolamento della macchina dalla rete possono essere incluse nel contratto? Come possiamo definire chiaramente il perimetro per non ritrovarci con fatture extra impreviste?

EEmre O***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
104
Più utile#2

Risposta breve: di norma un servizio SOC standard fornisce solo monitoraggio, rilevamento e notifica; la risposta attiva agli incidenti è quasi sempre considerata una competenza a parte e richiede un contratto integrativo. Se nel contratto non vengono definiti espressamente i permessi e le procedure di intervento attivo, nel cuore della notte il team si limiterà a chiamarvi per avvisarvi dell'allarme.

Sul mercato questa distinzione viene spesso ignorata. Gli analisti L1 e L2 che si occupano del monitoraggio rilevano il traffico sospetto o il malware, generano l'allarme e avvisano l'amministratore di sistema reperibile del cliente. L'Incident Response è tutt'altra disciplina: capire da dove è entrato l'attaccante, rimuovere i meccanismi di persistenza, fare analisi forense e ripristinare i sistemi in sicurezza richiede competenze di terzo livello (L3).

Quando firmate il contratto dovete distinguere nettamente due aspetti. Il primo è l'autorizzazione al 'primo contenimento' (containment). Potete accordare preventivamente al SOC, tramite playbook approvati, il permesso di isolare una macchina a rischio dalla rete tramite l'agent endpoint o di bloccare un determinato IP sul firewall; solitamente questa attività è inclusa nel canone mensile fisso.

Il secondo è l'Incident Response approfondito. Questo di solito si gestisce aggiungendo al contratto annuale un pacchetto prepagato di 'IR retainer' da 20 o 40 ore. Chiamare esperti esterni in emergenza durante una crisi costa molto di più e il team impiegherebbe ore solo per capire la vostra infrastruttura. Per questo motivo far includere un monte ore fisso di intervento nel contratto principale è la scelta migliore.

YYavuz G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Imballaggio
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2025
Messaggio
45

Doki · Configurazione gestione log · 2023

#3

Se il vostro software di sicurezza endpoint supporta le azioni da remoto, fatevele inserire a contratto sotto forma di 'playbook di automazione'. L'analista deve poter isolare il client infetto dalla rete con un clic prima ancora di chiamarvi di notte. Questo non è intervento attivo vero e proprio, è semplice contenimento standard e non deve prevedere costi extra.

İİlker P***Partecipante
Ruolo
Grafico
Settore
Formazione
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2022
Messaggio
162
#4

Durante un attacco l'anno scorso, l'azienda del SOC ci ha chiamato di notte dicendo 'c'è un'attività di cifratura anomala sul vostro server' e ha riattaccato. Abbiamo dovuto far intervenire una squadra di incident response e ci hanno fatturato 18 ore a 4.000 TL all'ora. Mettete assolutamente a contratto almeno 15-20 ore di intervento incluse.

DDilara T***Partecipante
Ruolo
Responsabile social media
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2024
Messaggio
333
#5

Preparate subito una matrice RACI. Mettete nero su bianco chi deve essere avvisato quando scatta l'allarme, chi isola la macchina, chi controlla i backup. Chiedete chiaramente al fornitore 'quali di queste azioni vi prendete in carico?' e allegate la risposta al contratto.

GGürkan U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Retail
Tipo di organizzazione
media impresa
Iscrizione
gen 2023
Messaggio
2
#6

Diffidate delle aziende low-cost che vi dicono 'interveniamo noi su tutto'. Se lo stagista del turno di notte pagato al minimo sindacale vi spegne il server della contabilità, il danno è peggiore dell'attacco stesso. Gli interventi attivi senza confini di delega ben precisi sono pericolosissimi.

LLevent K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
2
#7

successo anche da noi, alle 4 di notte hanno mandato una mail dicendo che c'era attività sospetta... alle 8 arriviamo in ufficio e troviamo l'intero file server cifrato.. e se devono solo mandare notifiche sinceramente nn ha alcun senso spendere quei soldi.

IIrmak Ö***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
153
#8

Avete internamente un sistemista reperibile in grado di collegarsi di notte per spegnere un server o ripristinare dai backup se scatta un allarme? Se non ce l'avete siete costretti a delegare l'incident response all'esterno.

HHakanNuovo membro
Ruolo
Agenzia immobiliare
Iscrizione
set 2024
Messaggio
34
#9

Ma scusate, installando un software EDR il sistema non mette già in quarantena tutto in automatico? Che differenza c'è tra farlo fare manualmente al team del SOC e farlo fare direttamente al software?

HHüseyin T***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
42
#10

Riassunto della discussione: monitoraggio e notifica sono il servizio base, l'intervento approfondito si paga a parte. Per rendere i costi prevedibili, fate includere le prime azioni di isolamento nel pacchetto standard e fate aggiungere fin da subito a contratto un pacchetto di ore fisse per l'analisi avanzata.

TTuğçe E***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
343
#11

C'è una trappola qui, non posso non segnalarla. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Quando prendete una decisione, scrivete anche lo scenario peggiore non solo quello migliore. È tutto, scusate se mi sono dilungato.

BBarışEsperto
Ruolo
Catena di supermercati
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2023
Messaggio
148
#12

Racconto cosa mi è successo, magari vi è utile. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Io seguirei questa strada.

MMustafa E***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
83
#13

C'è una cosa a cui prestare attenzione. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Lascio una nota, potrebbe servire.

KKadir G***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
44
#14

Breve riassunto per i nuovi arrivati: Se ricevete tre risposte diverse su un argomento la domanda è posta male.

Buon lavoro.

ÖÖzgür D***Partecipante
Ruolo
Contabilità di base
Settore
Indotto automotive
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2022
Messaggio
2
#15

La mia domanda sarà un po' da principiante, scusate. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata. Spero che le sia utile.

HHakan U***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
43
#16

Il mio dubbio è stato chiarito, grazie. Chiunque abbia fretta su soc incident response incluso si blocca nello stesso punto.

Lascio una nota potrebbe servire.

RRecep S***Partecipante
Ruolo
Pianificazione produzione
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
set 2023
Messaggio
103
#17

avete ragione, sono passato anch'io per la stessa strada poi quando prendi una decisione guarda prima quali dati hai a disposizione.

prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

TTuğçe M***Partecipante
Ruolo
Direttore operativo
Settore
Logistica
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2023
Messaggio
362
#18

Separiamo i concetti, vengono confusi. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Confermato dall'esperienza.

PPolat A***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
413
#19

concordo pienamente ma boh avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

la sicurezza non è assoluta; significa rendere l'attacco non conveniente. cioè se avete domande scrivete rispondo per quanto possibile.

TTaner A***Veteran
Ruolo
Stagista
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2025
Messaggio
406
#20

Sono d'accordo. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Un backup non testato non è un backup. È tutto, scusate se mi sono dilungato.

Rispondi