Siamo un'azienda di logistica di medie dimensioni, abbiamo circa 45 server e circa 300 client interni. Visti i recenti casi sempre più frequenti di ransomware e phishing, abbiamo raccolto preventivi da tre aziende diverse per esternalizzare un servizio di Security Operation Center (SOC) h24 7/7. Il nostro budget annuale si aggira tra 450.000 TL e 600.000 TL.
Analizzando i preventivi ricevuti, la parte che ci ha creato più dubbi è stata proprio l'Incident Response. In due offerte si parla genericamente di rilevamento incidenti, generazione allarmi e notifica al cliente. Tuttavia, quando si rileva un'attività sospetta critica o se nel cuore della notte parte un attacco ransomware, non è affatto chiaro se il team entrerà effettivamente nei sistemi per intervenire. Un'altra azienda invece ha specificato che per le ore di incident response chiederà 3.500 TL all'ora con tariffazione a consumo.
Chi usufruisce di un servizio SOC, come gestisce questi momenti di crisi? Il pacchetto SOC base si limita a far suonare l'allarme e fare una telefonata, oppure azioni come l'isolamento della macchina dalla rete possono essere incluse nel contratto? Come possiamo definire chiaramente il perimetro per non ritrovarci con fatture extra impreviste?