forumApri un argomento

Il cliente ci chiede un SOC, ma per un'azienda di 20 persone è davvero obbligatorio?

NNuri K***Partecipante
Ruolo
Product manager
Settore
Immobiliare
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2023
Messaggio
3
#1

Siamo un'azienda con sede a Riad che sviluppa infrastrutture e-commerce e integrazioni di magazzino, con 20 dipendenti in totale. Stiamo portando avanti delle trattative tecniche per diventare fornitori software di una grande catena di retail parastatale in Arabia Saudita. Il loro reparto di sicurezza informatica, nel modulo di valutazione fornitori, ci ha chiesto se disponiamo di un'infrastruttura di monitoraggio SOC (Security Operations Center) 24/7, indicandolo come requisito contrattuale vincolante.

Non abbiamo esperti di sicurezza informatica assunti internamente; la nostra infrastruttura cloud e i server sono gestiti da due dei nostri software engineer senior. Creare un centro operativo interno su turni 24/7 costerebbe svariate centinaia di migliaia di SAR all'anno; per una realtà di 20 persone è assolutamente impossibile sostenere un'operazione del genere con personale interno.

Cosa copre esattamente questo requisito richiesto dalle grandi aziende e c'è un modo, per una struttura delle nostre dimensioni, di soddisfarlo senza dover creare un SOC interno? I servizi di monitoraggio in outsourcing bastano a coprire questo tipo di requisiti aziendali?

DDeniz K***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
154
Più utile#2

Risposta breve: un'azienda di venti persone non è tenuta a creare un SOC 24/7 interno, e nessun cliente enterprise si aspetta una cosa del genere dai propri fornitori. Questo requisito si soddisfa esternalizzando il servizio tramite un provider locale, noleggiando un'infrastruttura MDR (Managed Detection and Response) o SOC-as-a-Service.

Le grandi aziende impongono questo vincolo per proteggere la propria supply chain. In base alle normative della National Cybersecurity Authority (NCA) saudita, le infrastrutture critiche devono garantire che i log dei fornitori software con cui si integrano siano monitorati a livello centrale, così da intervenire tempestivamente in caso di attività sospette.

I passaggi da seguire per soddisfare il requisito sono questi: 1) Invece di assumere personale, contattate un MSSP (Managed Security Service Provider) autorizzato sul mercato locale. 2) Vengono installati degli agenti di monitoraggio sui vostri server, database e access point cloud, inoltrando i log al sistema SIEM centrale del provider. 3) Il provider monitora i log 24/7 e, in caso di anomalie o tentativi di intrusione, avvia la procedura di incident response.

Nel questionario fornitori basta rispondere: «Non è presente un SOC interno; le attività di monitoraggio 24/7 e incident response sono gestite tramite un SOC provider esterno contrattualizzato e certificato», allegando il relativo SLA stipulato con il fornitore. È più che sufficiente per passare l'audit.

VVeli Y***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
8
#3

Non mettete subito la spunta su «No» nel questionario. Fate prima un accordo preliminare con un MSSP esterno e compilate il modulo indicando «Monitoraggio 24/7 gestito tramite infrastruttura SOC di terze parti», altrimenti vi scartano a priori.

edit: ho scritto da telefono, scusate gli errori di battitura.

AAhmet A***Partecipante
Ruolo
Specialista risorse umane
Settore
Edilizia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2024
Messaggio
320
#4

Noi abbiamo partecipato a una gara pubblica simile con un team di 22 persone. Se avessimo dovuto farlo internamente, ci sarebbero voluti almeno 400.000 SAR all'anno solo di personale. Abbiamo preso un servizio SOC in outsourcing: paghiamo circa 4.800 SAR al mese per 8 server e 25 endpoint e abbiamo passato l'audit del cliente senza problemi.

KKemal S***Partecipante
Ruolo
Editor di contenuti
Settore
Sport e fitness
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2022
Messaggio
1
#5

Assicuratevi che il SOC esterno a cui vi rivolgete conservi i log all'interno dei confini dell'Arabia Saudita. Secondo le normative nazionali sui dati, per i fornitori che operano in settori critici il trasferimento dei log di sicurezza all'estero può comportare sanzioni amministrative.

MMerve Ö***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
1
#6

I grandi enti inviano questi questionari a tutti come template standard. Molto spesso sanno già che una piccola software house non può permettersi certi costi. Se vi sedete al tavolo spiegando che vengono monitorati solo gli endpoint delle API e garantite la conservazione dei log, potrebbero ammorbidire il requisito.

SSelin T***Partecipante
Ruolo
Stagista
Settore
Logistica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2022
Messaggio
2

Doki · Sito web aziendale · 2023

#7

chi dice a un'azienda di 20 persone di farsi un soc interno non sa come gira il mondo... fallisci pure se prendi analisti su 3 turni. prendetevi un pacchetto condiviso tramite mssp mostrate il contratto al cliente e siete a posto.

edit: ho scritto una cosa sbagliata sopra, scusate.

GGökhan C***Partecipante
Ruolo
Fondatore studio
Settore
Formazione
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
64
#8

Quando valutate i preventivi dei provider esterni, verificate questi tre parametri: 1) Tempo di prima risposta sugli alert di sicurezza critici (lo SLA deve essere tra i 15 e i 30 minuti), 2) Conservazione dei log per almeno 12 mesi a ritroso, 3) Report mensile degli incidenti di sicurezza in un formato presentabile al cliente durante gli audit.

IIrmak Ö***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
153
#9

Nel capitolato inviato dal cliente c'è un riferimento esplicito ai controlli NCA ECC (Essential Cybersecurity Controls) o CCC (Critical Cybersecurity Controls)? Se sì, che livello di conformità viene richiesto?

HHakan K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
84
#10

noi avevamo attviato gli alert di sicurezza e le notifiche email del nostro cloud provider, questo da solo non basta a coprire il requisito del centro operativo?

OOnur Y***Partecipante
Ruolo
Responsabile social media
Settore
Pelle
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2025
Messaggio
120
#11

Ha ragione. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. Buon lavoro.

EEmine S***Veteran
Ruolo
Country Manager
Settore
Turismo
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2023
Messaggio
1

Doki · Trasloco infrastruttura · 2025

#12

Sosterrò l'opposto, non prendetela male. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. cioè questa è la mia opinione non la scrivo come verità assoluta.

PPolat A***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
413
#13

riassumo quato detto finora. nessun processo migliora senza tracciamento, perché non sai cosa correggere.

avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio poi boh correggetemi se sbaglio.

AAleyna A***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Media e editoria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2025
Messaggio
364
#14

Riassumo quanto detto finora. Inizia con un piccolo test, non impegnarti subito su tutto.

Buon lavoro.

OOnurEsperto
Ruolo
Sviluppatore sicurezza
Iscrizione
ott 2023
Messaggio
196
#15

Avete ragione, sono passato anch'io per la stessa strada. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

HHatice Ö***Partecipante
Ruolo
Direttore produzione
Settore
Retail
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2022
Messaggio
240

Doki · Configurazione gestione log · 2025

#16

A me è successo l'esatto contrario, per questo scrivo. Il vero problema non è il numero, ma su cosa si basa quel numero.

Confermato dall'esperienza.

RRıdvan Y***Esperto
Ruolo
Team leader software
Iscrizione
set 2023
Messaggio
196

Doki · Design interfaccia · 2023

#17

Assolutamente. Se devo aggiungere qualcosa: Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Lascio una nota, potrebbe servire.

İİlknur Y***VeteranMembro della community
Iscrizione
lug 2022
Messaggio
3
#18

Sono della stessa opinione. Un backup non testato non è un backup.

Spero che le sia utile.

KKoray B***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
87
#19

Esattamente così. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Confermato dall'esperienza.

FFatma Y***EspertoMembro della community
Iscrizione
gen 2024
Messaggio
287
#20

separiamo i concetti vengono confussi poi cioè gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Rispondi