Orta ölçekli bir lojistik firmasıyız, bünyemizde yaklaşık 45 sunucu ve 300 civarı istemci bulunuyor. Son dönemde artan fidye yazılımı ve kimlik avı vakaları nedeniyle dışarıdan 7/24 güvenlik operasyon merkezi (SOC) hizmeti almak için üç farklı firmadan teklif topladık. Yıllık bütçemiz 450.000 TL ile 600.000 TL bandında seyrediyor.
Gelen teklifleri incelerken kafamızı en çok karıştıran konu olay müdahalesi (Incident Response) kısmı oldu. Tekliflerin ikisinde genel olarak olay tespiti, alarm üretimi ve müşteriye bildirim yazıyor. Ancak kritik bir şüpheli hareket görüldüğünde ya da gece yarısı bir fidye atağı başladığında ekibin fiilen sisteme girip müdahale edip etmeyeceği tamamen muğlak bırakılmış. Bir firma ise olay müdahale saati için kontör usulü ayrıca saatlik 3.500 TL talep edeceğini belirtti.
SOC hizmeti alanlar kriz anında bu süreci nasıl yönetiyor? Temel SOC paketi sadece alarm çalıp telefon açmakla mı kalıyor, yoksa cihazı ağdan izole etme gibi aksiyonlar sözleşmeye dahil edilebilir mi? Ek faturalarla karşılaşmamak için kapsamı nasıl netleştirmeliyiz?