forumApri un argomento

Un fornitore ci ha proposto un SOC gestito: cosa significa esattamente e per noi è troppo?

KKeremPartecipante
Ruolo
Vendite agenzia
Iscrizione
lug 2024
Messaggio
94
#1

Siamo un team di 15 persone che sviluppa software di fatturazione per il settore sanitario con sede negli Stati Uniti. Conserviamo i dati dei clienti su server cloud e abbiamo requisiti stringenti come la conformità HIPAA. La settimana scorsa abbiamo parlato con una società esterna di consulenza sulla sicurezza informatica; ci hanno proposto un servizio di "Managed SOC" (centro operativo di sicurezza gestito) al costo di 3.500 dollari al mese.

Esaminando l'offerta ho visto una serie di voci come monitoraggio log 24/7, threat hunting, integrazione SIEM e risposta istantanea agli incidenti. Ma per un team di sviluppo ristretto di 15 persone, questa scala mi è sembrata un po' esagerata e costosa.

Quando nel cuore della notte si verifica un accesso sospetto o un tentativo di attacco, questo fornitore cosa fa esattamente? Spengono loro stessi i server e intervengono, o si limitano a mandarci un'email per svegliarci? Per un'azienda delle nostre dimensioni, un SOC gestito è davvero una necessità o solo un inutile carico operativo?

TTülay K***EspertoMembro della community
Iscrizione
mag 2023
Messaggio
182
Più utile#2

Risposta breve: un SOC gestito è un servizio in cui un team esterno monitora costantemente i server, l'infrastruttura cloud e le attività degli utenti della tua azienda, intervenendo in caso di minaccia. Per un team di quindici persone, questa struttura è quasi sempre un investimento prematuro e superfluo, a meno che non ci sia un obbligo legale o la gestione di dati ad altissimo rischio.

Nel modello a SOC gestito, il fornitore installa dei software agent sui vostri sistemi e trasferisce tutti i log sui propri pannelli di analisi centralizzati (SIEM). Il processo di solito si articola in queste fasi: 1) Raccolta dei log e rilevamento delle anomalie, 2) Analisi degli alert da parte degli analisti di sicurezza per scartare i falsi allarmi, 3) Intervento in base a regole prestabilite se c'è un attacco reale. Ma il punto critico è questo: la maggior parte dei fornitori non si assume la responsabilità di un "intervento con pieni poteri" nel contratto. Se alle tre di notte si verifica un'attività sospetta, invece di isolare il server telefonano al vostro ingegnere reperibile interno per avvisarlo.

Poiché trattate dati sanitari, il monitoraggio indipendente dei log potrebbe diventare un requisito durante gli audit. Tuttavia, invece di pagare 3.500 dollari al mese, per un'azienda di 15 persone ha molto più senso partire con moderni software cloud-based che offrono protezione degli endpoint (EDR/MDR). Questi strumenti mettono in quarantena la minaccia in automatico direttamente sul dispositivo o sul server e costano solo una piccolissima frazione di un team SOC.

ZZafer B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
34
#3

La prima domanda da fare al fornitore dev'essere questa: "In caso di incidente, avete l'autorizzazione diretta a chiudere le porte o isolare i server, oppure aprite solo una segnalazione nei limiti del vostro SLA?". Se devono solo aprire un ticket e chiamarvi, non ha alcun senso pagare quei soldi. Non si spendono migliaia di dollari al mese per ricevere notifiche.

BBurak Ö***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Sport e fitness
Tipo di organizzazione
cooperativa
Iscrizione
mar 2022
Messaggio
104
#4

In una software house di 15 persone ci sono cose da sistemare prima di pensare al SOC: MFA obbligatoria su tutti gli account, restrizioni IP sugli accessi cloud, patch management regolare sui server e gestione centralizzata delle identità. Se mancano queste basi, il team del SOC si limiterà a seguire le tracce dell'attaccante già entrato, senza riuscire a fermarlo in tempo.

UUfuk B***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2024
Messaggio
2
#5

Invece di un Managed SOC, prendete una buona licenza MDR (Managed Detection and Response). Si paga per utente e per server. Per 15 persone e pochi server, il vostro costo mensile rimane al massimo sui 300-500 dollari invece di 3.500 dollari, e fa lo stesso identico lavoro.

SSinan Z***Partecipante
Ruolo
Fondatore studio
Settore
Media e editoria
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
165
#6

È la tattica di vendita preferita dalle aziende di sicurezza. Appena sentono parlare di sanità o finanza davanti a loro sbattono subito sul tavolo il pacchetto enterprise più costoso. Vendere un centro operativo dedicato 24/7 a un'azienda di 15 persone è chiaramente un upselling esagerato.

HHüsniye C***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Assicurazioni
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
apr 2022
Messaggio
295

Doki · Identità di marca · 2024

#7

pure noi a suo tempo avevamo fato un accordo del genere continuavano a mandare tipo 50 mail di falsi allarmi a settimana. alla fine i dev hanno buttato tutte le mail nello spam e nn è servito a niente soldi buttati.

HHalilPartecipante
Ruolo
Catena di approvvigionamento
Iscrizione
dic 2023
Messaggio
114
#8

Siamo un team fintech di 25 persone, al posto del SOC usiamo i tool di sicurezza nativi del nostro cloud provider e un servizio MDR esterno. La spesa totale annua per la sicurezza non supera gli 8.000 dollari e abbiamo superato gli audit SOC 2 senza problemi.

BBarış B***Partecipante
Ruolo
Project manager
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2024
Messaggio
77
#9

In ottica di conformità HIPAA, verificate che l'azienda con cui stipulate il contratto firmi un BAA (Business Associate Agreement). Qualora sussista il rischio che i log di monitoraggio contengano dati dei pazienti, è un obbligo di legge che anche il fornitore si assuma tale responsabilità legale.

EElif B***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
1
#10

racconto cosa mi è successo magari vi è utile... se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

İİlknur S***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
58
#11

Anche da noi è così.

UUğur S***Partecipante
Ruolo
Direttore marketing
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
nov 2025
Messaggio
284

Doki · Trasloco infrastruttura · 2024

#12

La discussione si è dispersa, la riassumo. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. Spero che le sia utile.

ZZehra K***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
86
#13

Preso nota, grazie.

GGizem E***Veteran
Ruolo
Responsabile social media
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
ditta individuale
Iscrizione
set 2024
Messaggio
161
#14

Vorrei fare una domanda. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Se rimproverate i falsi allarmi, nessuno segnalerà più nulla. Se scrivete qui il risultato, sarà utile anche ad altri.

CCihanPartecipante
Ruolo
Consulente creditizio
Iscrizione
giu 2024
Messaggio
92
#15

Stavo pensando la stessa cosa. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

NNazlı P***Veteran
Ruolo
Tecnico di supporto sistemi
Settore
Chimica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
dic 2023
Messaggio
2
#16

Sono della stessa opinione. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

SSena K***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
boutique agency
Iscrizione
feb 2025
Messaggio
2
#17

Assolutamente. Se devo aggiungere qualcosa: Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Inizia con un piccolo test, non impegnarti subito su tutto. Sono curioso di sapere se qualcuno lo fa in modo diverso.

OOkan B***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
134
#18

Ho vissuto la stessa cosa.

AAleyna G***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
54
#19

Riassumo quanto detto finora. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

BBurcu B***Esperto
Ruolo
Sviluppatore software
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2025
Messaggio
210

Doki · Configurazione gestione log · 2025

#20

Scrivo questo per evitare che facciate lo stesso errore. L'errore commesso da cos è un soc gestito è generalmente reversibile ma costoso.

Rispondi