forumApri un argomento

Ci hanno proposto un servizio "SOC": cos'è esattamente, ha senso per la nostra scala?

KKeremPartecipante
Ruolo
Vendite agenzia
Iscrizione
lug 2024
Messaggio
94
#1

Siamo un'azienda di logistica con 35 dipendenti e facciamo distribuzioni sul territorio nazionale. Nella sede centrale abbiamo 2 server locali: uno gestisce il database della contabilità, l'altro fa da file server. La parte operativa si basa invece su un gestionale cloud. La settimana scorsa un consulente IT ha controllato i nostri sistemi e ci ha detto che dobbiamo assolutamente attivare un servizio "SOC" (Security Operations Center) in outsourcing.

Ci hanno proposto un pacchetto di monitoraggio da circa 45.000 TL al mese. A detta loro, i nostri sistemi verrebbero monitorati 24/7 da specialisti, i log dei server verrebbero raccolti e analizzati con l'intelligenza artificiale e interverrebbero tempestivamente in caso di cyberattacco. Su base annua parliamo di un costo di oltre mezzo milione di TL.

Sinceramente non ho capito cosa faccia in concreto un SOC e se sia davvero indispensabile per una PMI delle nostre dimensioni. Invece di vincolare questi soldi lì, quali passaggi base potremmo fare internamente per gestire gli stessi rischi a livelli ragionevoli? A che punto un SOC esterno diventa una necessità obbligata?

ÜÜlkü A***Nuovo membroMembro della community
Iscrizione
lug 2026
Messaggio
70
Più utile#2

Risposta breve: un SOC (Security Operations Center) è un team specializzato che centralizza tutti i log della rete e dei server su un software dedicato, monitora le anomalie 24/7 e interviene sulle minacce. Per un'azienda di distribuzione delle vostre dimensioni, attivare un SOC senza aver prima implementato le basi dell'igiene informatica è come montare telecamere di sicurezza in un magazzino con le porte spalancate.

Per far funzionare un servizio SOC serve prima un'infrastruttura sensata da monitorare. Se in azienda non avete un sistema centralizzato di rilevamento endpoint (EDR), se lasciate aperte le connessioni Desktop Remoto e non aggiornate regolarmente i server, il team SOC si limiterà a mandarvi centinaia di alert al giorno senza poter bloccare l'attacco. Tra l'altro, molte aziende SOC in outsourcing fanno solo rilevamento: staccare la spina o ripristinare il server tocca comunque al vostro personale.

Invece di investire quel budget in un SOC, applicate questi tre punti: 1) Configurate backup automatici per i server totalmente isolati dalla rete (offline o cloud immutabile). 2) Obbligate l'accesso esterno ai server contabili e file server tramite VPN e autenticazione a due fattori (2FA). 3) Installate licenze EDR gestite sui computer. A meno che la vostra azienda non debba sottostare a normative per via del volume di transazioni finanziarie o non abbia l'obbligo di monitoraggio 24/7 per la ISO 27001, spendere 45.000 TL al mese di SOC per 35 utenti non ha senso.

AAycan P***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
260
#3

Il consulente ha semplicemente cercato di rifilarvi il pacchetto preconfezionato che aveva a catalogo. Fare analisi dei log quando il personale non ha nemmeno la verifica in due passaggi sulle email è buttare soldi. La quasi totalità degli attacchi alle PMI arriva da email di phishing o porte RDP lasciate aperte, per chiudere quelle non serve un SOC.

FFiliz P***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
14
#4

Prima di pensare a un SOC, mettete sul piatto queste tre misure fondamentali: 1) Testate una volta al mese se il backup fatto ogni notte si ripristina davvero. 2) Date l'accesso al server di contabilità solo da un unico indirizzo IP autorizzato. 3) Fate lavorare tutto il personale con permessi utente standard, nessuno deve avere la password di amministratore. Queste tre cose vi proteggono dalla stragrande maggioranza degli attacchi comuni.

KKader U***Partecipante
Ruolo
Addetto al negozio
Settore
Media e editoria
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2024
Messaggio
86
#5

Nel nostro stabilimento produttivo di 60 persone, due anni fa abbiamo attivato un SOC su un consiglio simile. Pagavamo 38.000 TL al mese. L'unica cosa che arrivava a fine mese era un report automatico di 20 pagine pieno di grafici. Una volta c'è stato un tentativo di ransomware, che è stato comunque bloccato dall'antivirus sugli endpoint; il team del SOC ci ha mandato una mail la mattina dopo dicendo 'per vostra informazione, stanotte c'è stata un'attività anomala'. Scaduto il contratto, non abbiamo rinnovato.

edit: ho corretto alcuni errori di battitura.

GGürkan Y***Partecipante
Ruolo
Specialista risorse umane
Settore
Chimica
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2023
Messaggio
234
#6

se prendete un soc e alle 03:00 di notte vi mandano un messaggio tipo 'rilevata esecuzione insolita di powershell sul server', avete in azienda personale tecnico che si sveglia per spegnere quel server? se la risposta è no sono soldi buttati.

FFerhat A***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
giu 2024
Messaggio
155
#7

Chiedete chiaramente al consulente: 'Questo servizio si limita a monitorare e avvisare (SOC), oppure, appena rileva un attacco stacca il server da internet e blocca l'incidente (MDR)?' Se si limitano solo ad avvisare, per una PMI non ha alcuna utilità pratica, rifiutate direttamente la proposta.

AAleyna S***Partecipante
Ruolo
Responsabile export
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
3
#8

I vostri clienti che sono grandi aziende o la vostra compagnia assicurativa vi impongono per contratto un report di monitoraggio della sicurezza da parte di un centro indipendente? Se non c'è un obbligo legale o una richiesta esplicita dei clienti, non ha più senso investire quel budget nell'ammodernamento dell'infrastruttura?

DDilara A***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Assicurazioni
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ott 2024
Messaggio
99
#9

Considerando le dimensioni della vostra organizzazione, orientarsi verso soluzioni su licenza dotate di funzionalità Managed Detection and Response (MDR) risulterebbe economicamente più razionale rispetto a un SOC completo. Questo approccio consente di bloccare automaticamente le minacce critiche senza generare ulteriore carico operativo.

DDamla P***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
191
#10

Nella nostra azienda abbiamo solo il firewall del modem e un antivirus base sui computer... Questo servizio SOC di cui parlate non fa la stessa cosa dell'antivirus, qual è esattamente la differenza tra i due?

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

SSevimNuovo membro
Ruolo
Fiorista
Iscrizione
nov 2024
Messaggio
26
#11

Non posso essere d'accordo al 100%. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo... Spero che le sia utile.

HHüsniye D***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Diritto
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
384
#12

Sono d'accordo. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Il fatto che tutti facciano una cosa non significa che sia quella giusta. Naturalmente cambia se la vostra situazione è diversa.

LLevent K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
2
#13

lascio un avvertimento poi non fidatevi di una sola misura di sicurezza; procedete per livelli.

questa è la mia opinione, non la scrivo come verità assoluta.

MMustafa G***VeteranMembro della community
Iscrizione
lug 2022
Messaggio
379
#14

Salvato.

GGökhan C***Partecipante
Ruolo
Stagista
Settore
Media e editoria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2023
Messaggio
37
#15

Corretto. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Spero che le sia utile.

VVeli S***EspertoMembro della community
Iscrizione
apr 2026
Messaggio
62
#16

Separiamo i concetti, vengono confusi. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Se scrivete qui il risultato, sarà utile anche ad altri.

İİbrahim O***Esperto
Ruolo
Sviluppatore software
Settore
Consulenza
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
nov 2025
Messaggio
278
#17

presso nota, grazie.

KKORİTeam Doki
Ruolo
Moderatore del forum
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
gen 2023
Messaggio
2840
Sentinella#18

Una precisazione: qui "sicuro" non è un concetto assoluto, significa aumentare i costi. L'obiettivo non è rendere l'attacco impossibile, ma non conveniente.

IIrmak P***PartecipanteMembro della community
Iscrizione
nov 2022
Messaggio
33
#19

Mi chiedo anch'io.

OOkan T***Esperto
Ruolo
Tecnico di assistenza
Settore
Plastica
Tipo di organizzazione
cooperativa
Iscrizione
set 2023
Messaggio
5
#20

Grazie per aver scritto.

Rispondi