Risposta breve: i pacchetti SOC Lite offrono generalmente un monitoraggio passivo che inoltra via email allarmi automatici durante l'orario lavorativo, mentre un servizio SOC Enterprise include presidio continuo 24/7 con analisti dedicati, incident response attiva e la facoltà di isolare il server dalla rete durante un attacco. Per una software house di 50 persone, per quanto il pacchetto Lite offra un vantaggio economico, crea una grave falla di sicurezza poiché la maggior parte dei cyberattacchi avviene fuori dall'orario di lavoro.
La differenza più cruciale tra i due pacchetti è la capacità di risposta agli incidenti (Incident Response). Con un SOC Lite, quando il sistema rileva un sospetto di violazione, invia semplicemente un avviso del tipo "Rilevata attività sospetta sul server" all'indirizzo email configurato. Se non avete un sistemista interno reperibile che alle tre di notte veda quell'email, acceda al server e blocchi l'attacco, questo servizio non vi darà alcuna utilità pratica. La mattina alle nove, arrivando in ufficio, potreste trovare tutti i database già cifrati.
Nel pacchetto SOC Enterprise, invece, gli analisti L2 e L3 del fornitore sono operativi su turni 24/7. Non appena viene rilevato un movimento laterale sospetto o una privilege escalation, scattano le procedure di intervento (playbook) approvate preventivamente. L'analista, senza attendere la vostra approvazione, isola l'endpoint malevolo dalla rete in pochi secondi, blocca l'IP malevolo sul firewall e neutralizza l'attacco prima che si diffonda.
Il mio consiglio: se non potete passare direttamente al pacchetto enterprise da 55.000 TL, provate a negoziare sul Lite pretendendo questa condizione: anche se il monitoraggio resta 8x5, fate includere nel pacchetto l'autorizzazione all'isolamento automatico degli endpoint (containment) 24/7 per gli allarmi critici. Un servizio di monitoraggio senza l'autorità di bloccare l'attacco non è diverso da un allarme antincendio che segnala le fiamme senza spegnerle.