Siamo un team di 15 persone che sviluppa software di fatturazione per il settore sanitario con sede negli Stati Uniti. Conserviamo i dati dei clienti su server cloud e abbiamo requisiti stringenti come la conformità HIPAA. La settimana scorsa abbiamo parlato con una società esterna di consulenza sulla sicurezza informatica; ci hanno proposto un servizio di "Managed SOC" (centro operativo di sicurezza gestito) al costo di 3.500 dollari al mese.
Esaminando l'offerta ho visto una serie di voci come monitoraggio log 24/7, threat hunting, integrazione SIEM e risposta istantanea agli incidenti. Ma per un team di sviluppo ristretto di 15 persone, questa scala mi è sembrata un po' esagerata e costosa.
Quando nel cuore della notte si verifica un accesso sospetto o un tentativo di attacco, questo fornitore cosa fa esattamente? Spengono loro stessi i server e intervengono, o si limitano a mandarci un'email per svegliarci? Per un'azienda delle nostre dimensioni, un SOC gestito è davvero una necessità o solo un inutile carico operativo?