forumApri un argomento

Una società di sicurezza propone un 'incident response retainer': ha senso pagare un canone annuo per avere il team a disposizione?

VVildan A***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Agricoltura
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2023
Messaggio
114
#1

Siamo un'azienda di software B2B con sede nel Delaware e un team di 35 persone. Gestiamo in cloud database critici e flussi di transazioni finanziarie dei nostri clienti. La scorsa settimana, una società esterna di sicurezza informatica con cui collaboriamo ci ha proposto un incident response retainer.

L'offerta prevede un anticipo annuale di 12.000 dollari. In cambio, l'azienda garantisce l'avvio dell'intervento entro 2 ore in caso di attacco informatico, data breach o ransomware. Inoltre in situazioni di crisi, la loro tariffa oraria scende da 550 a 350 dollari. Se durante l'anno non subiamo attacchi, possiamo convertire 4.000 dei 12.000 dollari in attività di penetration testing a fine anno, mentre la parte restante va persa.

Disponiamo già di software di endpoint security e di una polizza cyber con massimale da 5 milioni di dollari l'anno. Per una realtà delle nostre dimensioni tenere una squadra di pronta risposta "in standby" è una spesa razionale, o in caso di emergenza conviene affidarsi direttamente ai team forniti dall'assicurazione?

ZZerrin T***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Servizi sanitari
Tipo di organizzazione
cooperativa
Iscrizione
ott 2023
Messaggio
389

Doki · Design interfaccia · 2024

Più utile#2

Risposta breve: un incident response retainer è un accordo quadro di emergenza che consente di accedere a un team specializzato in digital forensics in pochi minuti, senza dover negoziare contratti da zero durante un attacco. Per le PMI, la logica di questo investimento risiede nel fatto che ogni ora di fermo o disservizio genera danni operativi e reputazionali infinitamente superiori al costo del contratto stesso.

Anche con una regolare polizza cyber risk, la gestione di una crisi non è immediata come si pensa. Se un ransomware blocca i sistemi, bisogna contattare la compagnia, aprire il sinistro, farsi assegnare un fornitore convenzionato dal loro pool di forensics e firmare le relative autorizzazioni: possono volerci tra le 24 e le 48 ore solo per consentire al team di accedere all'infrastruttura. Con un accordo preventivo, invece, accessi ai server, NDA e procedure di comunicazione sono già definiti e l'analisi dei log parte entro 2 ore.

Ci sono tre fattori critici da verificare nell'offerta. Primo: quanto credito non utilizzato può essere convertito in servizi preventivi, come penetration test o security audit; recuperare solo 4.000 dollari su 12.000 è poco vantaggioso, dovreste puntare ad almeno il 50%. Secondo: se il fornitore rientra nell'elenco dei partner approvati dalla vostra assicurazione. Se la compagnia non riconosce le loro spese, vi troverete a pagare due volte in piena emergenza.

FFatih K***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Agricoltura
Tipo di organizzazione
media impresa
Iscrizione
giu 2022
Messaggio
228

Doki · Penetration test · 2025

#3

Non trascurate un dettaglio cruciale: verificate subito le clausole della polizza cyber relative al pool di forensics convenzionato. Molte compagnie assicurative non rimborsano le fatture di emergenza emesse da società di sicurezza esterne ai loro elenchi. Se questo fornitore non è approvato dalla vostra assicurazione, butterete 12.000 dollari e sotto attacco dovrete comunque attendere i tecnici assegnati dalla compagnia.

BBora T***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
115
#4

L'anno scorso ci siamo trovati davanti allo stesso dilemma e abbiamo rifiutato l'accordo. Quando abbiamo subito un'intrusione abbiamo dovuto chiamare in emergenza. Una nota società di incident response ci ha chiesto 600 dollari l'ora con un anticipo minimo di 40 ore per iniziare, e la revisione del contratto da parte del nostro ufficio legale ha richiesto 18 ore. I dati persi in quelle 18 ore ci sono costati più di 80.000 dollari. Adesso rinnoviamo il nostro retainer da 10.000 dollari a occhi chiusi.

LLevent A***PartecipanteMembro della community
Iscrizione
feb 2022
Messaggio
7
#5

12.000 dollari per una software house di 35 persone non sono bruscolini, soprattutto con 8.000 dollari che rischiano di evaporare nel nulla. Se la vostra architettura cloud è moderna, i log centralizzati funzionano a dovere e i backup sono ben isolati, ha molto più senso investire quel budget nell'ingegneria dell'infrastruttura interna e nell'hardening dei sistemi di autenticazione anziché vincolarlo all'esterno.

ÖÖmer Ö***Partecipante
Ruolo
Responsabile social media
Settore
Tipografia
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
64
#6

Prima di firmare il contratto, mettete assolutamente per iscritto questi tre punti: 1) Il tempo di risposta di 2 ore si riferisce solo alla risposta telefonica o al collegamento effettivo degli analisti forensi ai sistemi? 2) Se non si verificano incidenti, le ore residue possono essere convertite in formazione sulla sicurezza per i dipendenti o in audit del codice? 3) Nel caso in cui l'incidente finisca davanti alle autorità giudiziarie o agli enti per la protezione dei dati, il supporto per la reportistica legale è incluso in questa tariffa oraria?

DDamla T***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
95
#7

lo abbiamo fatto anche noi due anni fa ma nell'infrastruttura non tenevamo i log come si deve. sono venuti i tecnici ma visto che non salvavamo i log nn sono riusciti a capire da dove fosse entrato l'attacco. prima di firmare il contratto assicuratevi che i vostri sistemi tengano almeno 90 giorni di log di accesso altrimenti anche se il team resta lì ad aspettare non può fare niente.

KKoray E***Esperto
Ruolo
Sviluppatore software
Settore
Imballaggio
Tipo di organizzazione
catena di negozi
Iscrizione
set 2023
Messaggio
25
#8

Il vantaggio più critico di questo tipo di accordi è la fase di preparazione. Un buon team, non appena incassa, mappa la vostra rete, testa le sorgenti dei log e documenta con quali chiavi accedere a ciascun server in caso di emergenza. Durante una crisi nessuno si mette a cercare le password. Se l'azienda non svolge questo lavoro preparatorio fin dall'inizio, quel contratto perde ogni valore tecnico.

MMelis Ç***Esperto
Ruolo
Tecnico di supporto sistemi
Settore
Energia
Tipo di organizzazione
attività con due sedi
Iscrizione
apr 2025
Messaggio
4
#9

Tornate al tavolo delle trattative e chiedete l'opzione senza monte ore minimo garantito. Alcune aziende non chiedono un canone annuo anticipato: tengono pronti solo il pre-accordo e i permessi di accesso, e se capita un incidente fatturano a 450-500 dollari all'ora. Invece di vincolare 12 mila dollari di liquidità, questo modello rappresenta un passaggio decisamente più sensato per la vostra scala.

correzione: mi ricordavo male il numero, era un po' più basso.

PPolat A***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
48
#10

Stavo pensando la stessa cosa. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Lascio una nota, potrebbe servire.

OOkan B***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
134
#11

Riassumo l'argomento perché sono state date diverse risposte. Inizia con un piccolo test, non impegnarti subito su tutto.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

LLevent K***Partecipante
Ruolo
Grafico
Settore
Logistica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ott 2025
Messaggio
239
#12

La risposta sopra ha colto l'essenza della questione. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. Sono curioso di sapere se qualcuno lo fa in modo diverso.

NNuri K***Partecipante
Ruolo
Responsabile acquisti
Settore
Plastica
Tipo di organizzazione
boutique agency
Iscrizione
set 2024
Messaggio
335
#13

Non lo sapevo.

FFatih B***Partecipante
Ruolo
Responsabile qualità
Settore
Formazione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
321
#14

La discussione si è dispersa, la riassumo. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. Buon lavoro.

MMustafa E***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
83
#15

Direi di non avere fretta. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

VVeliNuovo membro
Ruolo
Rivenditore fitofarmaci
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2024
Messaggio
38
#16

L'anno scorso abbiamo vissuto quasi la stessa cosa. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

OOsman K***Esperto
Ruolo
Sviluppatore software
Settore
Formazione
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2023
Messaggio
23
#17

C'è anche un aspetto di misurazione. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Questa è la mia opinione, non la scrivo come verità assoluta.

JJale K***Esperto
Ruolo
Team leader software
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2026
Messaggio
136

Doki · Trasloco infrastruttura · 2023

#18

Se non ho capito male stai dicendo che: La risposta varia molto in base al settore non esiste una regola generale.

Io seguirei questa strada.

HHavva O***Esperto
Ruolo
Direttore marketing
Settore
Edilizia
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
230
#19

Grazie mille, era la risposta che cercavo.

GGürkan Y***Partecipante
Ruolo
Addetto al negozio
Settore
Plastica
Tipo di organizzazione
cooperativa
Iscrizione
gen 2023
Messaggio
213
#20

Corretto.

Rispondi