forumApri un argomento

Tempi di escalation degli allarmi nel contratto SOC: cosa deve comparire nell'SLA?

LLale K***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
253
#1

Siamo una software house di 35 persone che opera nel settore fintech. A causa dei dati finanziari trattati e delle normative, ci siamo seduti al tavolo con un fornitore di servizi SOC in outsourcing. Siamo in fase di chiusura per un accordo da 520.000 TL all'anno, ma la bozza di Service Level Agreement (SLA) che ci hanno presentato mi preoccupa parecchio.

Nella bozza, per i tempi di escalation compaiono solo formule vaghe tipo 'per gli allarmi critici la notifica avverrà entro tempi ragionevoli' oppure 'gli allarmi P1 verranno valutati entro 60 minuti'. In caso di privilege escalation o data breach, però, 60 minuti di sola valutazione sono un'eternità l'attaccante fa a tempo a esfiltrare tutto. Inoltre non viene minimamente specificato in carico a chi rimanga il processo dopo l'invio dell'allarme la sequenza delle chiamate e cosa fare in caso di mancata risposta da parte nostra.

Chi ha già stipulato contratti di questo tipo, che tempistiche in minuti ha fatto inserire nelle clausole SLA in base alla gravità degli allarmi? Come possiamo vincolare in modo concreto nel contratto i tempi di triage iniziale notifica al cliente e presa in carico delle azioni?

RRecep T***Nuovo membro
Ruolo
Rappresentante vendite sul campo
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2026
Messaggio
39

Doki · Configurazione del backup · 2023

Più utile#2

Risposta breve: in un testo di SLA per un SOC affidabile non possono esserci formule vaghe; gli allarmi devono essere classificati da P1 a P4 e i tempi di rilevamento, analisi e notifica vanno vincolati singolarmente al minuto. Su un evento critico P1, la notifica al cliente non deve superare i 15 minuti e la prima valutazione non deve andare oltre i 30 minuti.

Nel definire il contratto dovete dividere il processo in tre fasi principali: 1) Tempo di triage iniziale: il tempo tra la comparsa dell'allarme a schermo e la presa in carico dell'analista; per un P1 non deve superare i 15 minuti. 2) Tempo di notifica al cliente: la conferma dell'allarme e la trasmissione ai referenti autorizzati; per il livello P1 va imposta categoricamente la chiamata telefonica diretta entro un massimo di 15 minuti. 3) Tempo di azione o escalation: l'intervento degli analisti L2 e L3, da completare al massimo entro 30-45 minuti.

Altro dettaglio fondamentale è l'albero di escalation (Call Tree). Nell'allegato contrattuale vanno indicati in ordine di priorità i numeri di cellulare di 3 persone diverse della vostra azienda. Se la prima persona non risponde entro 5 minuti si chiama la seconda, se non risponde neanche lei si passa alla terza.

Infine non dimenticate di inserire le penali per violazione dell'SLA. Deve essere espressamente previsto che, se le tempistiche di escalation vengono superate più di due volte nello stesso mese, verrà applicato uno sconto sul canone di quel mese o scatterà la facoltà di recesso immediato senza penali.

BBeyza B***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
1
#3

Non accettate mai espressioni tipo 'tempi ragionevoli', a livello legale non valgono nulla. Siete una fintech, in sede di audit dovrete mostrare questo contratto anche all'ente regolatore. E come canale di notifica per gli allarmi critici fate scrivere la reperibilità telefonica h24, niente email.

KKader Ö***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Produzione mobili
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2024
Messaggio
163

Doki · Supporto risposta agli incidenti · 2026

#4

Nel nostro contratto abbiamo fissato 15 minuti via telefono per i P1, 30 minuti per i P2 e 2 ore per i P3. L'anno scorso su due allarmi critici il fornitore ha risposto dopo 40 minuti. Con la clausola sulle penali abbiamo decurtato il 25% dalle fatture di quei mesi, da allora non hanno più sgarActivity.

HHakan B***Esperto
Ruolo
Specialista risorse umane
Settore
Plastica
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2026
Messaggio
409
#5

Inserite direttamente nel contratto le metriche MTTA (tempo medio di presa in carico) e MTTD (tempo medio di rilevamento). I commerciali di solito accettano ma i loro uffici legali fanno resistenza. Se si impuntano, allentate pure un po' le tempistiche, ma non lasciate nemmeno una singola parola aperta a interpretazioni.

NNuri G***Partecipante
Ruolo
Responsabile acquisti
Settore
Agricoltura
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2023
Messaggio
62
#6

Fate inserire pari pari queste tre clausole nella bozza di contratto: 1) Per gli allarmi di livello P1 è obbligatorio contattare telefonicamente il referente entro 15 minuti dal rilevamento. 2) La notifica non può limitarsi alla sola e-mail; deve essere registrata la chiamata vocale. 3) In caso di 3 violazioni dell'SLA in un mese, verrà applicata una penale/decurtazione sul canone mensile del servizio.

SSultan G***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
153
#7

Anche se sulla carta scrivono 10 minuti, chiedete quanti analisti tengono effettivamente per turno. Se hanno due persone per cinquecento clienti, rispettare quei tempi è fisicamente impossibile. Più che la tempistica in sé, verificate il rapporto tra clienti e analisti per turno.

ŞŞerife B***Partecipante
Ruolo
System administrator
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
51

Doki · Formazione sulla consapevolezza phishing · 2025

#8

Ai fini della vostra tutela legale, è fondamentale richiedere l'eliminazione delle clausole ambigue dalla bozza contrattuale ricevuta e pretendere che i tempi di reazione ed escalation per ciascun livello di allarme siano definiti minuto per minuto nella "Tabella dei Livelli di Servizio" allegata come Allegato 1.

YYağmur O***Veteran
Ruolo
Contabilità di base
Settore
E-commerce
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2025
Messaggio
3
#9

Vorrei fare una domanda: ma questa classificazione P1 P2 ecc. chi la decide? insomma ad esempio, se il nostro server va in sovraccarico viene considerato P1 o vale solo in caso di attacco vero e proprio?

edit: ho scritto una cosa sbagliata sopra, scusate.

KKader K***Partecipante
Ruolo
Direttore negozio
Settore
Tipografia
Tipo di organizzazione
Team di 8 persone
Iscrizione
feb 2022
Messaggio
4
#10

Esatto, e non è nemmeno così noto. Cercare di farlo da soli è la strada più costosa.

GGürkan Y***Partecipante
Ruolo
Addetto al negozio
Settore
Plastica
Tipo di organizzazione
cooperativa
Iscrizione
gen 2023
Messaggio
213
#11

Argomento molto attuale.

VVeli N***Esperto
Ruolo
System administrator
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2022
Messaggio
359
#12

Direi di non avere fretta. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Spero che le sia utile.

MMustafa A***Partecipante
Ruolo
Direttore di zona
Settore
Carta
Tipo di organizzazione
cooperativa
Iscrizione
mar 2023
Messaggio
37
#13

Grazie mille, era la risposta che cercavo.

JJülide A***Partecipante
Ruolo
Direttore amministrativo
Settore
Gioielleria
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mag 2024
Messaggio
103

Doki · Scansione vulnerabilità · 2026

#14

Sono passato da qui vi racconto. cioè prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Se avete domande scrivete, rispondo per quanto possibile.

VVildan G***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
349
#15

Sono d'accordo in parte in parte no. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Non fidatevi di una sola misura di sicurezza; procedete per livelli. Buon lavoro.

İİbrahim S***PartecipanteMembro della community
Iscrizione
apr 2026
Messaggio
106
#16

preso nota, grazie. prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

io seguirrei questa strada.

OOrhan A***Partecipante
Ruolo
QA Engineer
Settore
Software
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2024
Messaggio
2
#17

Racconto la mia esperienza. Se è la prima volta inizia in piccolo il ridimensionamento viene dopo.

SSerkan U***Partecipante
Ruolo
Capocantiere
Settore
Formazione
Tipo di organizzazione
media impresa
Iscrizione
mag 2025
Messaggio
312
#18

La discussione si è dispersa, la riassumo. Se non lo rendete scritto fin dall'inizio poi nascono discussioni.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. Correggetemi se sbaglio.

YYavuzEsperto
Ruolo
Direttore sicurezza informatica
Iscrizione
lug 2023
Messaggio
168
#19

Sono d'accordo.

JJale S***EspertoMembro della community
Iscrizione
dic 2024
Messaggio
151
#20

Grazie mille, mi è stato molto utile. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento