Lavoriamo nell'ufficio IT di un'azienda di logistica con 45 dipendenti. Il nostro team è composto da sole 2 persone: io e un collega sistemista. Dopo le recenti notizie su ransomware e data breach, la direzione ci ha chiesto di preparare e implementare un piano formale di "rilevamento e risposta agli incidenti di sicurezza informatica".
Nella nostra routine quotidiana gestiamo circa 60 endpoint, 4 server e l'infrastruttura di posta in cloud; metterci anche ad analizzare log o monitorare allarmi 24/7 è semplicemente impossibile. Il mese scorso, a causa di un allegato sospetto via mail, un PC dell'amministrazione è stato infettato: ci sono volute 6 ore per ripulirlo e nel frattempo tutto il supporto operativo è rimasto bloccato.
Con un organico di due persone, come dovremmo dividerci i compiti nella gestione e risposta agli incidenti? In caso di emergenza, chi deve controllare cosa e, con un budget limitato, a che punto ha senso affidarsi a un servizio di sicurezza gestito esterno?