forumApri un argomento

Cercano di venderci un servizio SIEM — per le nostre dimensioni serve davvero, a cosa serve?

MMehmet C***Partecipante
Ruolo
Addetto al negozio
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mag 2025
Messaggio
263
#1

Siamo un'azienda all'ingrosso di ricambi a Bursa. Abbiamo 35 dipendenti in ufficio, due server contabilità ed ERP in sede e un magazzino remoto. La settimana scorsa l'azienda di infrastruttura IT con cui lavoriamo ci ha fatto un audit di sicurezza informatica e ha detto che dobbiamo assolutamente attivare un servizio SIEM.

Ci hanno fatto un preventivo da 45.000 TL per l'installazione, più un canone mensile di 22.000 TL per la gestione e il monitoraggio (SOC). Come motivazione hanno detto: "I vostri log non vengono analizzati in tempo reale, siete a rischio per la KVKK, se entra un intruso ve ne accorgete dopo mesi".

Ma esattamente cos'è questo servizio SIEM? Che differenza c'è rispetto ai soliti firewall o software di raccolta log? Per una PMI come la nostra, che non supera i 40 computer in tutto, è davvero una necessità vitale o stanno cercando di rifilarci una soluzione per grandi aziende corporate?

VVeli K***Partecipante
Ruolo
Responsabile magazzino
Settore
Logistica
Tipo di organizzazione
ditta individuale
Iscrizione
giu 2022
Messaggio
204
Più utile#2

Risposta breve: un servizio SIEM è un sistema di sicurezza che raccoglie in un unico punto i registri di log provenienti da firewall, server, computer degli utenti e applicazioni della rete, correlandoli tra loro per rilevare situazioni sospette in tempo reale. Per la vostra scala, un pacchetto con monitoraggio 24/7 di solito ha un costo eccessivo e passa davanti a esigenze di sicurezza ben più prioritarie.

La differenza principale tra la semplice gestione dei log e un SIEM sta nell'intelligenza di analisi. La gestione log si limita a salvare gli eventi in una cassaforte; ad esempio, un utente che si collega via VPN a mezzanotte preso da solo può sembrare normale, così come scaricare file in blocco dal server. Il SIEM invece correla questi due log distinti: genera un allarme dicendo "questo utente non si è mai collegato di notte e due minuti dopo il login ha scaricato una cartella della contabilità per cui non ha i permessi".

Il SIEM però non funziona semplicemente installando un programma e lasciandolo lì. Perché il sistema giri come si deve servono regole scritte e aggiornate di continuo, scrematura dei falsi positivi e personale dedicato che analizzi gli allarmi generati. Ecco perché nel preventivo hanno inserito 22.000 TL al mese come costo di monitoraggio.

Per un grossista di 35 persone la priorità non dovrebbe essere il SIEM. Prima di spendere questo budget, è molto più protettivo installare una sicurezza endpoint centralizzata sui dispositivi, imporre l'autenticazione a due fattori sui server e fare backup regolari e isolati dalla rete. Se non avete integrazioni dirette con le banche o requisiti normativi particolari, conservare in modo sicuro i log del vostro firewall attuale su un server centrale sarà più che sufficiente.

VVildan A***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Agricoltura
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2023
Messaggio
114
#3

Quello che dice il commerciale ("il SIEM è obbligatorio per la KVKK") non corrisponde al vero. La legge richiede di adottare misure tecniche ragionevoli per la sicurezza dei dati personali e di poter verificare a ritroso i log delle operazioni, non cita espressamente i software SIEM. Se riuscite a conservare i log di accesso di base con marca temporale dal punto di vista legale soddisfate già i requisiti minimi. Cercano solo di chiudere il contratto facendo leva sulla paura.

OOnur A***EspertoMembro della community
Iscrizione
nov 2025
Messaggio
64
#4

Noi siamo uno studio di architettura di 55 dipendenti. Due anni fa, presi da un'ansia simile, abbiamo attivato un servizio del genere pagando 18.000 TL al mese. Per sei mesi ci hanno inviato ogni settimana dei report PDF standard. Andando a controllare, abbiamo visto che generava trecento falsi allarmi a settimana e nessuno era una minaccia reale. Alla scadenza del contratto abbiamo disdetto e siamo passati a licenze endpoint avanzate, riducendo i costi a un terzo.

AAli T***Partecipante
Ruolo
Operatore di call center
Settore
Carta
Tipo di organizzazione
laboratorio
Iscrizione
lug 2024
Messaggio
269
#5

Il motore del SIEM per funzionare bene deve fare correlazione. Bisogna dare in pasto gli eventi di Active Directory, switch, log del firewall, tutto quanto. Ma in un posto con 40 computer quanti eventi di sicurezza significativi possono capitare al giorno? La maggior parte degli allarmi sarà del tipo "Ahmet ha sbagliato la password tre volte". Pagare migliaia di lire al mese di canone esterno solo per monitorare questo non ha senso.

İİbrahim T***Nuovo membro
Ruolo
Grafico
Settore
Energia
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2026
Messaggio
90
#6

hanno raccontato la stessa cosa anche al nostro capo e poi il server dell'ufficio si è preso un ransomware. il motivo? la collega della contabilità aveva aperto una finta fattura ricevuta via mail e non c'era neanche l'accesso a due fattori. ci hanno detto che col siem avremmo solo visto il virus diffondersi in diretta. secondo me prima chiudete le falle basilari.

RRıdvan A***Veteran
Ruolo
Sviluppatore software
Settore
Pelle
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2024
Messaggio
12
#7

Tra i vostri clienti ci sono grandi industrie automobilistiche o partner esteri che impongono audit? A volte le grandi aziende impongono da contratto determinati standard di sicurezza o sistemi di monitoraggio in tempo reale ai propri fornitori. Se non c'è questa pressione normativa esterna, l'offerta sembra decisamente sovradimensionata per voi.

NNuri K***Esperto
Ruolo
Grafico
Settore
Gioielleria
Tipo di organizzazione
cooperativa
Iscrizione
gen 2025
Messaggio
222
#8

Prima di impegnare quei soldi in un servizio SIEM verificate se avete smarcato questi tre punti: 1) I server di contabilità ed ERP hanno porte aperte direttamente verso internet? 2) I backup sono conservati in un ambiente fisicamente isolato dalla rete? 3) Su tutti i dispositivi gira una protezione endpoint con licenza e gestione centralizzata? Se mancano questi, il SIEM serve solo a guardare la casa che brucia.

AAycan Ş***EspertoMembro della community
Iscrizione
apr 2026
Messaggio
259
#9

Ringraziate gentilmente per l'offerta e aumentate lo spazio di archiviazione dei log sul firewall che avete già. Mettete un'unità di storage esterna, indirizzate lì i log e fate un controllo giornaliero dei backup, basta e avanza. Invece di sborsare 22.000 TL al mese, destinate quei soldi al personale IT o all'aggiornamento dell'hardware.

İİbrahim T***Partecipante
Ruolo
Marketing Director
Settore
Pubblicità e promozione
Tipo di organizzazione
media impresa
Iscrizione
nov 2023
Messaggio
125

Doki · Configurazione del backup · 2023

#10

Nella società di logistica dove lavoravo prima lo hanno implementato con lo stesso entusiasmo. Il primo mese, a causa delle centinaia di allarmi continui, il team IT ha silenziato le notifiche. Al quarto mese, proprio in mezzo a quelle notifiche silenziate, non ci siamo nemmeno accorti che un server veniva criptato. La differenza non la fa il software ma la qualità del tecnico che ci sta dietro; con il budget di una PMI, purtroppo, quella competenza non te la compri.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

ZZafer P***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
411
#11

C'è una cosa a cui prestare attenzione. Quando prendi una decisione guarda prima quali dati hai a disposizione.

Correggetemi se sbaglio.

OOrhan T***Partecipante
Ruolo
Responsabile acquisti
Settore
Tipografia
Tipo di organizzazione
media impresa
Iscrizione
mar 2023
Messaggio
348

Doki · Infrastruttura e-commerce · 2023

#12

Il punto più trascurato riguardo a cos'è un servizio SIEM è questo: Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Buon lavoro.

HHilal Y***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Pubblicità e promozione
Tipo di organizzazione
ditta individuale
Iscrizione
set 2022
Messaggio
419

Doki · Configurazione del backup · 2023

#13

Ci proverò. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

È tutto, scusate se mi sono dilungato.

NNecati E***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
3
#14

Racconto cosa mi è successo, magari vi è utile. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Io seguirei questa strada.

FFatih E***Partecipante
Ruolo
Direttore operativo
Settore
Consulenza
Tipo di organizzazione
media impresa
Iscrizione
mag 2023
Messaggio
26
#15

Sono d'accordo.

VVahide K***Partecipante
Ruolo
Editor di contenuti
Settore
Pubblicità e promozione
Tipo di organizzazione
laboratorio
Iscrizione
apr 2023
Messaggio
148
#16

Sono d'accordo. onestamente se è la prima volta inizia in piccolo, il ridimensionamento viene dopo.

NNecati B***Partecipante
Ruolo
Stagista
Settore
Servizi di pulizia
Tipo di organizzazione
Team di 8 persone
Iscrizione
set 2024
Messaggio
44
#17

La penso diversamente. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla. È tutto, scusate se mi sono dilungato.

VVolkan Ö***Esperto
Ruolo
Stagista
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2022
Messaggio
51
#18

Per un periodo ci siamo bloccati anche noi nello stesso punto. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Spero che le sia utile.

EErcan Ç***Partecipante
Ruolo
Grafico
Settore
Produzione mobili
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2023
Messaggio
57
#19

Sono d'accordo. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

AAycan Ö***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
321
#20

Sosterrò l'opposto, non prendetela male. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. È tutto, scusate se mi sono dilungato.

Rispondi