SOC gestionat 24/7: detecció, anàlisi i resposta sobre tota la teva infraestructura

Un centre d’operacions de seguretat propi a Espanya que vigila els teus equips, servidors i serveis cloud, correlaciona els esdeveniments al nostre SIEM i conté les amenaces greus de manera automàtica, també de matinada.

El SOC d’IBERSYA és un centre d’operacions de seguretat gestionat que monitoritza i correlaciona de manera contínua els esdeveniments de seguretat dels equips, servidors i serveis cloud de la teva empresa. Un tècnic analitza cada alerta en horari 8x5 i la plataforma respon de manera automàtica 24x7 —aïllant l’equip, bloquejant la IP o bloquejant el correu— davant d’indicis greus de ransomware, intrusió o exfiltració de dades. Inclou la llicència de l’EDR Bitdefender GravityZone sense cost addicional, correlació en SIEM propi, enriquiment de cada alerta amb intel·ligència d’amenaces externa, accés del client a la plataforma de gestió d’incidents i informe tècnic i executiu a final de mes. Tres nivells de servei des de 6 €/dispositiu/mes, amb SOC propi a Espanya, interlocució directa amb l’equip tècnic i les dades dins de la Unió Europea.

70% dels ciberatacs es produeixen entre les 20 h i les 6 h
60% de les pimes tanca en menys de 6 mesos després d’un atac greu
50.000 € cost mitjà de recuperació per a una pime espanyola
+43% d’augment en ciberatacs a empreses espanyoles des del 2024

Què inclou el SOC d’IBERSYA en els tres nivells

Els tres nivells comparteixen el mateix nucli —SOC, EDR i SIEM— i cada nivell superior afegeix una capa més de visibilitat sobre l’organització.

Monitoratge continu

Vigilància permanent d’endpoints i servidors, ampliable a xarxa i correu mitjançant addons de telemetria.

Llicència d’EDR inclosa

Bitdefender GravityZone desplegat i llicenciat dins del preu per dispositiu, en qualsevol dels tres nivells.

SIEM i correlació

Totes les alertes es centralitzen al nostre SIEM, que creua esdeveniments entre equips diferents i en períodes de temps diferents.

Intel·ligència d’amenaces

Abans que un tècnic la miri, cada alerta s’enriqueix amb fonts externes: sabem si aquella IP, domini o fitxer ja apareix en campanyes conegudes.

Resposta activa 24/7

Contenció automàtica d’amenaces greus en temps real: aïllament de l’equip i bloqueig d’IP o de correu sense validació prèvia.

Avisos configurables

De la gestió de l’incident ens n’encarreguem nosaltres, però pots rebre una alerta cada vegada que passi alguna cosa a la teva organització.

Plataforma d’incidents

Accedeixes a la nostra plataforma amb un rol propi i veus únicament el que és teu: els teus casos, en quin estat estan i què hem fet en cada un.

Informes mensuals

Informe tècnic i informe executiu a final de cada mes, amb lectura per a l’equip IT i lectura per a direcció.

Document de situació

A l’arrencada lliurem una foto real de l’estat de seguretat de l’organització i de les vulnerabilitats detectades.

Arquitectura del servei

Com funciona el SOC d’IBERSYA

Tota la telemetria es centralitza en un únic SIEM. Aquest és el punt on un esdeveniment solt es converteix en una alerta amb context i on es decideix què fer-hi.

1 · Fonts de dades
  • Endpoints i portàtils
  • Servidors on-premise
  • Superfície d’atac externa
  • Trànsit de xarxa · addon
  • Correu i identitats · addon
2 · SOC IBERSYA
  • Recollida de logs i esdeveniments
  • Correlació al SIEM
  • Anàlisi de comportament
  • Enriquiment amb intel·ligència
  • Triatge i priorització
3 · Resposta
  • Alertes en temps real
  • Contenció automàtica 24x7
  • Aïllament i bloqueig
  • Anàlisi tècnica 8x5
  • Informe i tancament del cas
De l’atac a la contenció

El recorregut que segueix una amenaça, pas a pas

Aquest és el circuit real d’un incident, des que arriba a l’equip d’un client fins que queda neutralitzat i documentat.

  1. Arriba l’amenaça

    Un correu amb adjunt maliciós, una descàrrega infectada, un web fraudulent o un intent de connexió no autoritzada contra un ordinador, un portàtil o un servidor amb l’agent EDR instal·lat.

  2. L’EDR actua i envia telemetria

    L’agent bloqueja l’amenaça si pot fer-ho pel seu compte i, passi el que passi, envia tota la telemetria al nostre SIEM. Aquest registre és el que permet reconstruir després què va passar exactament.

  3. El SIEM correlaciona

    L’esdeveniment es creua amb el que passa a la resta d’equips i en dies anteriors, i s’enriqueix amb intel·ligència d’amenaces externa abans de generar l’alerta. Un intent aïllat i una campanya coordinada deixen d’assemblar-se.

  4. Resposta

    Un tècnic en horari 8x5 revisa l’alerta i descarta falsos positius. Si és real, ens connectem a l’equip i neutralitzem l’amenaça. Si és greu, la resposta automàtica actua 24x7 sense esperar ningú: aïlla l’equip, bloqueja la IP o bloqueja el correu.

  5. Investigació

    Determinem l’abast de l’incident, el seu origen i els actius afectats, i proposem les mesures perquè no es repeteixi per la mateixa via.

  6. Tancament i evidència

    Reps l’avís si el tens configurat i el cas queda registrat a la plataforma amb totes les accions executades, a punt per a l’informe tècnic i executiu de final de mes.

Model operatiu

Dos modes de resposta, una sola defensa

La plataforma respon de manera automàtica 24x7 davant d’amenaces greus; l’anàlisi i el seguiment els fa un tècnic en horari 8x5. La velocitat de la màquina amb el criteri de l’analista.

Gestió manual · 8x5

Quan l’alerta requereix criteri expert

  • Anàlisi tècnica: un tècnic analitza cada alerta i determina l’abast real de l’esdeveniment.
  • Contenció manual: connexió remota a l’equip per contenir i neutralitzar l’amenaça.
  • Gestió del cas: cada incident queda documentat a la plataforma, accessible per al client.
Resposta activa · 24x7

Davant d’indicis greus, actua de manera autònoma

  • Detecció automàtica: ransomware, connexions no autoritzades i exfiltració, en temps real.
  • Contenció immediata: aïllament de l’equip i bloqueig d’IP o correu sense validació prèvia.
  • Tot l’any: cobertura en horari nocturn, caps de setmana i festius.

Tres nivells de protecció gestionada

Preu per dispositiu i mes, indistintament servidor o endpoint. Nucli comú en els tres nivells: SOC, EDR i SIEM.

Tier I · Punt d’entrada

6 €

per dispositiu i mes

  • Llicència d’EDR Bitdefender GravityZone inclosa
  • Anàlisi tècnica de cada alerta en horari 8x5
  • Resposta automàtica 24x7 davant d’amenaces greus
  • SIEM propi amb correlació d’esdeveniments
  • Enriquiment amb intel·ligència d’amenaces
  • Accés a la plataforma de gestió d’incidents
  • Informe tècnic i executiu mensual
Sol·licitar pressupost
Tier II · Ciberintel·ligència

8 €

per dispositiu i mes

  • Tot el que inclou el Tier I
  • Vigilància contínua de dominis i adreces IP
  • Detecció de credencials filtrades
  • Dades sensibles publicades o en venda
  • Superfície d’atac real exposada a internet
  • Avís accionable: què canviar i què tancar
Sol·licitar pressupost
Tier III · Visibilitat completa

12 €

per dispositiu i mes

  • Tot el que inclou el Tier II
  • Agent Wazuh desplegat a cada dispositiu
  • Detecció de programari desactualitzat i vulnerable
  • Revisió de configuració i polítiques de seguretat
  • Inventari continu i històric d’inicis de sessió
  • Evidència directa per a NIS2, ENS i RGPD
Sol·licitar pressupost

Addons opcionals sobre qualsevol nivell: telemetria de Microsoft 365 (60 €/mes) i telemetria de Fortinet (60 €/mes). L’import final depèn del volum de dispositius a monitoritzar.

Addons opcionals

Dues fonts més per al mateix SIEM

Les dues fonts se sumen a la resta de la telemetria i segueixen exactament el mateix camí d’alerta, anàlisi i resposta. Es contracten sobre qualsevol nivell.

60 €/mes

Telemetria de Microsoft 365

Recollim la telemetria del teu tenant per detectar i frenar atacs sobre els comptes d’usuari i el correu corporatiu.

  • Viatges impossibles: un usuari que accedeix des de la República Dominicana i cinc minuts després des d’Espanya. Bloqueig immediat del compte.
  • Seguretat del correu: phishing, suplantació i regles de bústia creades d’amagat.
  • Canvis crítics: creació d’aplicacions d’Azure i canvis de configuració sensibles.
  • Fuga d’informació: alertes davant de descàrregues massives o exfiltració de dades.
60 €/mes

Telemetria de Fortinet

Integrem la telemetria del teu tallafoc FortiGate per vigilar tot el que passa al perímetre de la xarxa.

  • Canvis de configuració: avís immediat davant de qualsevol modificació del tallafoc.
  • Atacs de força bruta: detecció d’intents d’accés repetits contra la xarxa.
  • Inicis de sessió sospitosos: vigilància d’accessos VPN i d’administració.
  • Connexions amb xarxes C2: trànsit cap a infraestructura de comandament i control.

La teva empresa està protegida mentre dorms?

Sol·licitar proposta

Tecnologia certificada i partners oficials

Bitdefender GravityZone és l’EDR estàndard inclòs en el preu. Com a partners oficials de CrowdStrike i de Palo Alto Networks, el SOC també pot operar sobre les seves plataformes quan l’organització ja té aquesta inversió feta o necessita un stack concret per requisit de matriu o de client.

El nostre SIEM és Wazuh, la gestió de casos s’apoia en IRIS i l’enriquiment d’indicadors en MISP i fonts públiques d’intel·ligència d’amenaces com AbuseIPDB i AlienVault OTX. En els desplegaments que ho requereixen treballem amb producte inclòs al catàleg CPSTIC del Centro Criptológico Nacional i alineat amb l’Esquema Nacional de Seguretat.

Compliment normatiu: NIS2, ENS, DORA i RGPD

Un SOC aporta els controls actius i la traçabilitat d’incidents que exigeixen els principals marcs regulatoris. L’incompliment pot comportar sancions de fins al 2% de la facturació anual.

Plataforma de client i informes mensuals

La gestió de l’incident és nostra, però la visibilitat és teva. Accedeixes a la nostra plataforma de gestió d’incidents amb un rol propi i consultes únicament la teva informació: els teus casos, en quin estat estan i quines accions s’han executat en cada un. A final de mes reps dos informes: un tècnic, per a l’equip IT, i un executiu, redactat per a direcció.

  • Accés amb rol propi: només veus els teus casos, el seu estat i les accions executades
  • Informe tècnic i informe executiu a final de cada mes
  • Seguiment i bitàcola dels treballs realitzats proactivament
  • Notificació de les vulnerabilitats detectades a la teva organització
  • Carpeta de client a SharePoint amb propostes, contractes i documentació
Panell del SIEM del SOC d’IBERSYA amb la correlació d’esdeveniments de seguretat
Posada en marxa

Una incorporació guiada i sense friccions

La capacitat de resposta s’activa des de la primera fase. Desplegament inicial al voltant de dues setmanes.

1

Kick-off

Alineem objectius i recollim l’inventari d’equips i servidors a monitoritzar.

2

Desplegament

Instal·lació de l’agent EDR i configuració de les polítiques de seguretat a la teva mida.

3

Situació actual

Lliurem el document de situació i el llistat de vulnerabilitats detectades.

4

Operació

Monitoratge continu, pla de contingència i informes tècnic i executiu mensuals.

Fases 1 i 2 · al voltant de 2 setmanes

Per què triar el SOC d’IBERSYA

El que ens diferencia d’un antivirus de capsa, d’un proveïdor IT generalista i d’un MSSP de gran volum.

SOC propi a Espanya

L’analista que respon és d’IBERSYA, amb interlocució directa amb l’equip tècnic. Sense cues de tiquets i amb les dades dins de la Unió Europea.

Resposta automàtica real

Contenció immediata també en horari nocturn, caps de setmana i festius. Les accions es llancen segons regles definides i queden registrades cas a cas.

Automàtic més humà

La velocitat de la màquina per contenir, el criteri de l’analista per investigar. Filtrar falsos positius és bona part de la feina.

Llicència d’EDR inclosa

Bitdefender GravityZone va dins del preu per dispositiu en qualsevol nivell. Al comparar ofertes, conve sumar el que l’altre proveïdor factura a part.

Correlació al SIEM

Creuem esdeveniments entre equips i en moments diferents per detectar atacs que, mirats de manera aïllada, no criden l’atenció.

Model per nivells

Es comença al Tier I i s’amplia quan té sentit. No cal contractar el paquet complet des del primer dia.

Glossari del SOC

Els termes que apareixen en qualsevol proposta de SOC, explicats sense argot.

SOC
Centre d’operacions de seguretat: l’equip i la plataforma que vigilen, investiguen i responen als incidents.
SIEM
Sistema que recull els esdeveniments de tots els equips i eines i els creua entre si per detectar atacs que mirant un sol dispositiu no es veurien.
EDR
Antivirus avançat. A més de comparar fitxers amb amenaces conegudes, vigila el comportament de l’equip i deixa registre de tot el que passa.
SOAR
Automatització de la resposta: regles que executen soles les accions de contenció, sense esperar que hi hagi un tècnic al davant.
MDR
Detecció i resposta gestionades. És el model de servei del SOC d’IBERSYA: la tecnologia i els analistes els aportem nosaltres.
8x5 / 24x7
Franges de servei. 8x5 són 8 hores al dia, 5 dies a la setmana. 24x7 és a qualsevol hora, tots els dies de l’any.
Telemetria
Les dades que els equips i les eines de seguretat envien contínuament sobre el que està passant.
Fals positiu
Alerta que semblava perillosa i al revisar-la resulta inofensiva. Filtrar-los és bona part de la feina del SOC.
Contenció / aïllament
Desconnectar un equip de la xarxa perquè l’amenaça no s’estengui, sense apagar-lo ni perdre l’evidència.
Superfície d’atac
Tot el que l’empresa exposa a internet i que un atacant podria intentar aprofitar: web, correu, accessos remots, adreces IP.
Ciberintel·ligència
Vigilància del que passa fora de la xarxa: si les contrasenyes, dominis o dades de l’empresa apareixen publicades o en venda.
C2 (comandament i control)
Servidor des del qual l’atacant dona ordres a un equip ja infectat. Detectar una connexió així significa que l’equip està compromès.
Viatge impossible
Dos accessos al mateix compte des de llocs tan llunyans que la persona no s’ha pogut desplaçar entre ells. Senyal gairebé segur de compte robat.
Ransomware
Programa que xifra els arxius de l’empresa i demana un rescat. És l’incident que més vegades atura un negoci del tot.

Preguntes freqüents sobre el SOC gestionat

Què és un SOC i per a què serveix?
Un SOC (Security Operations Center) és un centre d’operacions de seguretat que recull la telemetria dels equips, servidors i serveis cloud d’una empresa, la correlaciona en un SIEM i actua quan detecta un atac. Serveix per passar de tenir eines que avisen a tenir un servei que interpreta aquests avisos i respon: un tècnic analitza cada alerta i la plataforma conté automàticament les amenaces greus.
Quant costa un SOC gestionat per a una empresa?
El SOC d’IBERSYA costa 6 €/dispositiu/mes al Tier I, 8 €/dispositiu/mes al Tier II i 12 €/dispositiu/mes al Tier III, amb la llicència de l’EDR Bitdefender GravityZone inclosa en els tres nivells. El preu és el mateix per a un servidor i per a un lloc de treball. Els addons de telemetria de Microsoft 365 i de Fortinet costen 60 €/mes cadascun. Una empresa amb 40 dispositius comença en 240 €/mes.
Quina diferència hi ha entre un SOC i tenir només un antivirus?
L’antivirus avisa, però no decideix. Protegeix un equip i compara fitxers amb amenaces conegudes. El SOC recull la telemetria de tots els equips, la creua en un SIEM per detectar atacs que en un sol dispositiu no es veuen, enriqueix cada alerta amb intel·ligència d’amenaces externa, descarta falsos positius i executa accions que un antivirus no pot fer, com aïllar un equip de la xarxa a les tres de la matinada.
Com funciona la protecció 24/7 si l’anàlisi tècnica és 8x5?
Són dues capes complementàries. La resposta automàtica està activa 24x7 els 365 dies de l’any: davant d’indicis greus de ransomware, intrusió o exfiltració, la plataforma aïlla l’equip, bloqueja la IP o bloqueja el correu sense esperar validació humana. L’anàlisi, la investigació i el seguiment del cas els fa un tècnic en horari 8x5. Cap atac greu espera al dia següent per ser contingut.
El SOC substitueix el meu proveïdor d’informàtica o el meu equip IT?
No. El SOC és una capa de vigilància i resposta que se suma a qui ja gestiona els sistemes. El teu equip o el teu proveïdor continuen portant l’operativa diària (llocs, xarxes, servidors) i nosaltres aportem la funció que gairebé mai està muntada a casa: anàlisi d’alertes, correlació en SIEM i resposta automàtica fora d’horari. De fet, l’habitual és treballar de manera coordinada amb ells.
Quines dades de la meva empresa veu el SOC?
Només dades de seguretat: esdeveniments, telemetria, processos, connexions de xarxa, inicis de sessió i metadades de les alertes. No accedim al contingut dels arxius ni de les aplicacions de negoci. Quan cal intervenir en un equip per contenir una amenaça, l’accés es limita a l’àmbit de ciberseguretat i queda registrat cas a cas a la plataforma de gestió d’incidents.
Quant tarda a estar operatiu el servei?
El desplegament inicial es completa al voltant de dues setmanes: kick-off i inventari, instal·lació de l’agent EDR i configuració de polítiques, lliurament del document de situació actual amb les vulnerabilitats detectades i pas a operació contínua. La capacitat de detecció i resposta s’activa des de la fase de desplegament, no al final del projecte.
Serveix el SOC per complir NIS2, ENS, DORA o el RGPD?
Sí. NIS2, l’Esquema Nacional de Seguretat, DORA i el RGPD exigeixen controls actius de detecció, capacitat de resposta i traçabilitat d’incidents. El SOC aporta aquestes tres coses i les documenta: històric centralitzat d’accessos, vulnerabilitats i configuració, registre de cada incident amb les accions executades, i informe tècnic i executiu mensual utilitzable com a evidència davant d’un auditor, un client o l’assegurança.
Hi ha un nombre mínim de dispositius per contractar el SOC?
El servei es factura per dispositiu i mes, així que escala des de parcs petits. L’import final depèn del volum d’equips i servidors a monitoritzar, i el Tier I és la porta d’entrada natural perquè ja inclou la llicència d’antivirus EDR que la majoria d’empreses paga avui per separat.
Podeu integrar CrowdStrike o Palo Alto Networks si ja els tinc desplegats?
Sí. Bitdefender GravityZone és l’EDR estàndard inclòs en el preu, però som partners de CrowdStrike i de Palo Alto Networks i el SOC pot operar sobre CrowdStrike Falcon com a EDR o ingerir la telemetria de tallafocs Palo Alto i de Cortex XDR. És l’opció habitual en empreses que ja tenen aquesta inversió feta o que necessiten un stack concret per requisit de matriu o de client.

Sol·licita una proposta de SOC gestionat

Explica’ns quants equips i servidors teniu, si treballeu amb Microsoft 365 i si teniu tallafoc. Amb això et donem preu i t’ensenyem la plataforma en una demostració.

Telèfon 665 87 93 46
Horari De dilluns a divendres: 8:00 - 20:00
Et truquem!
Et truquem?

Deixa'ns el teu telèfon i et contactarem en menys d'1 hora.