{"id":1988,"date":"2022-06-03T16:27:00","date_gmt":"2022-06-03T14:27:00","guid":{"rendered":"https:\/\/brentasoft.com\/blog\/soc-vs-mssp-pmi-italiane-build-buy-hybrid-security-2022\/"},"modified":"2022-06-03T16:27:00","modified_gmt":"2022-06-03T14:27:00","slug":"soc-vs-mssp-pmi-italiane-build-buy-hybrid-security-2022","status":"publish","type":"post","link":"https:\/\/brentasoft.com\/blog\/soc-vs-mssp-pmi-italiane-build-buy-hybrid-security-2022\/","title":{"rendered":"SOC vs MSSP per PMI italiane 2022: build, buy o hybrid security operations"},"content":{"rendered":"<p>Il 2021 si \u00e8 chiuso con la definizione di <strong>&#8220;ransomware year&#8221;<\/strong>: Conti, REvil, BlackCat e una decina di altre gang hanno colpito ospedali, multiutility e manifatture italiane in serie. Il 2022, dopo il <strong>fallout di Log4Shell<\/strong> e l&#8217;invasione russa dell&#8217;Ucraina, ha alzato il livello: attacchi <em>wiper<\/em> in Ucraina (HermeticWiper, IsaacWiper, CaddyWiper), il <strong>DDoS di Killnet contro siti istituzionali italiani<\/strong> a maggio, Lapsus$ che ruba codice sorgente a Microsoft, Nvidia, Okta prima degli arresti UK, e Conti che <strong>chiude le operazioni<\/strong> a maggio frammentandosi in cellule pi\u00f9 piccole.<\/p>\n<p>In questo contesto la domanda &#8220;ci serve un SOC?&#8221; non \u00e8 pi\u00f9 appannaggio di banche e telco: anche le PMI italiane fra 50 e 300 dipendenti, soprattutto se manifatturiere con export, se gestiscono dati sanitari o se ricadono nel perimetro NIS (D.Lgs 65\/2018), devono <strong>coprire 24\/7 il monitoraggio degli eventi di sicurezza<\/strong>. Tre le strade praticabili: <strong>build<\/strong> (SOC interno), <strong>buy<\/strong> (MSSP\/MDR) e <strong>hybrid<\/strong>. Le differenze su TCO triennale, time-to-value, controllo e scalability sono enormi: da <strong>30 mila euro\/anno<\/strong> per un MDR base a <strong>1,5 milioni\/anno<\/strong> per un SOC interno full-stack. Questa guida operativa scompone i tre modelli, propone una griglia decisionale e indica errori comuni da evitare.<\/p>\n<div style=\"background:#f0f7ff;border-left:4px solid #1e40af;padding:16px 20px;margin:24px 0;border-radius:4px;\">\n<strong>TL;DR \u2014 Verdict per persona<\/strong><\/p>\n<ul style=\"margin:10px 0 0 0;\">\n<li><strong>PMI 20-50 dipendenti<\/strong>: MDR managed (Arctic Wolf, Expel, Red Canary o MDR Italia tipo Hwg Sababa, Yarix) a 25-50K\u20ac\/anno. Il build interno \u00e8 fuori budget e fuori scala.<\/li>\n<li><strong>PMI 100-300 dipendenti<\/strong>: <em>Hybrid<\/em> con IT interno tier 1 (1-2 risorse) + MSSP\/MDR su tier 2\/3, night &#038; weekend. TCO 80-200K\u20ac\/anno. Modello dominante in Italia 2022.<\/li>\n<li><strong>Mid-market 500+ dipendenti o regulated<\/strong> (banche, sanit\u00e0, utility): valutare seriamente <em>build<\/em> interno con 5-8 analyst + threat hunter + SOC manager. 800K-1,5M\u20ac\/anno running ma controllo e propriet\u00e0 del know-how.<\/li>\n<\/ul>\n<\/div>\n<h2>Cos&#8217;\u00e8 un SOC: people, process, technology<\/h2>\n<p>Un <strong>Security Operations Center (SOC)<\/strong> \u00e8 la funzione organizzativa che monitora, rileva, analizza e risponde agli incidenti di sicurezza informatica in modo continuo. Non \u00e8 un prodotto n\u00e9 un singolo strumento: \u00e8 la combinazione di tre pilastri.<\/p>\n<ul>\n<li><strong>People<\/strong>: analyst tier 1 (triage alert), tier 2 (investigation), tier 3 (threat hunting, malware analysis, forensics), un SOC manager che gestisce SLA e capacity planning, e \u2014 nei SOC pi\u00f9 maturi \u2014 un threat intelligence officer che cura feed esterni e profilazione attaccanti.<\/li>\n<li><strong>Process<\/strong>: runbook per ogni tipologia di alert, playbook di incident response allineati al <strong>NIST CSF<\/strong> (Identify, Protect, Detect, Respond, Recover) o al ciclo SANS (Preparation, Identification, Containment, Eradication, Recovery, Lessons Learned), procedure di escalation, comunicazione interna e legale (notifica Garante Privacy entro 72h ex Art. 33 GDPR).<\/li>\n<li><strong>Technology<\/strong>: stack tecnologico che generalmente include un SIEM per la log aggregation e correlation, un SOAR per l&#8217;orchestrazione delle risposte, un EDR sugli endpoint, NDR sul traffico di rete, threat intelligence platform e vulnerability management.<\/li>\n<\/ul>\n<p>I due indicatori chiave del SOC sono <strong>MTTD (Mean Time To Detect)<\/strong> e <strong>MTTR (Mean Time To Respond)<\/strong>. Target maturi: <strong>MTTD &lt;15 minuti<\/strong> su alert critici, <strong>MTTR &lt;1 ora<\/strong> per il triage iniziale, <em>dwell time<\/em> sotto le 24 ore. Per riferimento, il rapporto Mandiant M-Trends 2022 indica un dwell time mediano globale di 21 giorni, 17 quando il rilevamento \u00e8 interno, 28 quando arriva da fonti esterne.<\/p>\n<h2>Le sei funzioni operative di un SOC<\/h2>\n<p>A prescindere dal modello di delivery (build, buy, hybrid), un SOC dovrebbe coprire sei funzioni. La differenza fra modelli sta in <em>chi<\/em> fa cosa, non in <em>cosa<\/em> si fa.<\/p>\n<ol>\n<li><strong>Security monitoring 24\/7<\/strong>: ingestione log da firewall, endpoint, server, applicazioni cloud, identity provider, e correlazione tramite regole SIEM. Volume tipico per una PMI 200 dip: 200-500 GB di log al giorno, 50-150 alert tier 1.<\/li>\n<li><strong>Incident response<\/strong>: triage, contenimento (isolamento host, blocco IP, revoca credenziali), eradication, recovery, post-mortem. Va condotta in coordinamento con IT, legale e \u2014 se grave \u2014 con il <strong>CSIRT Italia<\/strong> per le entit\u00e0 NIS.<\/li>\n<li><strong>Threat hunting<\/strong>: ricerca proattiva di indicatori di compromissione che le regole automatiche non hanno colto. Usa il framework <strong>MITRE ATT&amp;CK<\/strong> per mappare TTP (Tactics, Techniques, Procedures) noti e ipotizzare presenza di attaccanti gi\u00e0 dentro il perimetro.<\/li>\n<li><strong>Vulnerability management<\/strong>: scansioni periodiche con Tenable Nessus, Qualys o Rapid7 InsightVM; prioritizzazione patch sulla base di CVSS, exploitability (es. EPSS), e contesto asset.<\/li>\n<li><strong>Threat intelligence<\/strong>: feed strategici e tattici (Recorded Future, Anomali, Mandiant Advantage, CrowdStrike Falcon Intelligence) per anticipare campagne in corso, IOC nuovi, vulnerabilit\u00e0 sotto attacco attivo.<\/li>\n<li><strong>Compliance reporting<\/strong>: produzione di KPI mensili e report annuali per audit GDPR Art. 32, ISO 27001:2013 controlli A.12 (Operations security) e A.16 (Incident management), e \u2014 per gli obbligati \u2014 riferibili al recepimento italiano della Direttiva NIS.<\/li>\n<\/ol>\n<p><img decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/soc-inline1.jpg\" alt=\"Security analyst al lavoro su workstation SOC\" style=\"max-width:100%;height:auto;margin:24px 0;border-radius:6px;\" \/><\/p>\n<h2>I tre modelli: build, buy, hybrid<\/h2>\n<p>La scelta fra i tre modelli dipende da quattro variabili: <strong>dimensione e maturit\u00e0<\/strong> dell&#8217;organizzazione, <strong>profilo di rischio<\/strong> (regulated o no, asset critici, esposizione internazionale), <strong>budget triennale<\/strong> disponibile, <strong>scarcity di talenti<\/strong> sul mercato italiano (il gap di skill cybersecurity ENISA stima oltre 100.000 posizioni vacanti in UE).<\/p>\n<ul>\n<li><strong>Build<\/strong>: SOC interno, team dedicato, infrastruttura in casa o in cloud privato. Massimo controllo, massimo costo, time-to-value 12-18 mesi.<\/li>\n<li><strong>Buy<\/strong>: MSSP (Managed Security Service Provider) o MDR (Managed Detection &amp; Response) \u2014 un fornitore esterno gestisce monitoring e risposta. Time-to-value 4-8 settimane, costi predicibili, ma minore visibilit\u00e0 sui processi e dipendenza contrattuale.<\/li>\n<li><strong>Hybrid<\/strong>: il modello che nel 2022 sta vincendo sul mid-market italiano. Tier 1 interno per filtrare il rumore e gestire la prima escalation, MSSP\/MDR su tier 2\/3, notti, weekend e festivi. Bilancia controllo, costi e copertura.<\/li>\n<\/ul>\n<h2>Build SOC interno: cosa serve davvero<\/h2>\n<p>Costruire un SOC da zero significa decidere su tre asset: <em>team<\/em>, <em>tecnologia<\/em>, <em>processi<\/em>. Il sottodimensionamento di uno rende inutile l&#8217;investimento sugli altri.<\/p>\n<h3>Team minimo per copertura 24\/7<\/h3>\n<p>Per coprire H24 con turni di 8 ore, considerando ferie e malattie, servono almeno <strong>5 analyst tier 1<\/strong> in rotazione (2 di giorno, 1 sera, 1 notte, 1 di riserva). Aggiungere:<\/p>\n<ul>\n<li>2 analyst tier 2 (orario d&#8217;ufficio, on-call notte)<\/li>\n<li>1 threat hunter \/ tier 3 senior<\/li>\n<li>1 SOC manager<\/li>\n<li>1 ingegnere SIEM dedicato (manutenzione regole, parser custom, tuning)<\/li>\n<\/ul>\n<p>Totale: <strong>9-10 FTE<\/strong>. Costo lordo aziendale in Italia, fra RAL e contributi: un tier 1 junior costa 35-45K\u20ac\/anno, un senior tier 2\/3 65-90K\u20ac, un SOC manager 80-110K\u20ac, un threat hunter di alto profilo 100-130K\u20ac. Pacchetto annuale stipendi: <strong>500-750K\u20ac<\/strong>.<\/p>\n<h3>Stack tecnologico<\/h3>\n<ul>\n<li><strong>SIEM<\/strong>: Splunk Enterprise (oneroso oltre 100 GB\/giorno), IBM QRadar, Sumo Logic, Elastic Security, LogRhythm, o <strong>AlienVault USM<\/strong> Anywhere (acquisita AT&amp;T 2018). Costo SIEM per PMI: 80-200K\u20ac\/anno.<\/li>\n<li><strong>SOAR<\/strong>: Splunk Phantom, Palo Alto Cortex XSOAR (ex Demisto), Tines, Swimlane. 30-80K\u20ac\/anno.<\/li>\n<li><strong>EDR<\/strong>: CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint, Sophos Intercept X, VMware Carbon Black. 30-80\u20ac\/endpoint\/anno.<\/li>\n<li><strong>NDR<\/strong>: Vectra AI, Darktrace, ExtraHop Reveal(x). 50-150K\u20ac\/anno.<\/li>\n<li><strong>Vulnerability scanning<\/strong>: Tenable.io o Nessus, Qualys VMDR, Rapid7 InsightVM. 20-60K\u20ac\/anno.<\/li>\n<li><strong>Threat intelligence<\/strong>: Recorded Future, Anomali, Mandiant Advantage, CrowdStrike Falcon Intelligence. L&#8217;acquisizione di Mandiant da Google \u00e8 annunciata a marzo 2022, chiusura attesa entro fine anno.<\/li>\n<\/ul>\n<h3>Costi consolidati build<\/h3>\n<p>Mettendo insieme i pezzi: <strong>setup iniziale 500K-1,5M\u20ac<\/strong> (selezione, formazione, design, implementazione tecnologie, certificazioni di sicurezza fisica del SOC, eventuale ridondanza geografica), poi <strong>running 800K-1,5M\u20ac\/anno<\/strong> a regime. Per molte PMI italiane \u00e8 semplicemente fuori scala. Le organizzazioni che giustificano il build sono tipicamente quelle con <strong>oltre 500 dipendenti<\/strong> in settori regulated (finance, sanit\u00e0, energia, difesa) o aziende che vendono servizi di cybersecurity e fanno del SOC un&#8217;offerta commerciale.<\/p>\n<h2>Buy: MSSP, MDR e il mercato italiano 2022<\/h2>\n<p>Il &#8220;buy&#8221; si articola su due categorie di fornitori, spesso confuse. Un <strong>MSSP (Managed Security Service Provider)<\/strong> nasce dall&#8217;outsourcing IT classico: gestisce dispositivi (firewall, IDS, antivirus), invia alert, produce report. Punto debole: si limita spesso a &#8220;girare l&#8217;alert&#8221; al cliente senza investigare a fondo.<\/p>\n<p>Un <strong>MDR (Managed Detection &amp; Response)<\/strong> \u2014 categoria definita da Gartner dal 2017, mainstream dal 2020 \u2014 copre lo stack moderno EDR\/SIEM, fa <em>investigation<\/em> attiva e include la <strong>response<\/strong>: isolamento endpoint, blocco IP, kill processi, anche su autorizzazione preventiva. L&#8217;MDR moderno \u00e8 quasi sempre 24\/7 e si compra a tariffa per endpoint\/mese.<\/p>\n<h3>Vendor italiani di riferimento (2022)<\/h3>\n<ul>\n<li><strong>Leonardo Cybersecurity<\/strong> \u2014 historic player, forte su PA, difesa, grandi imprese.<\/li>\n<li><strong>TIM Enterprise \/ Telsy<\/strong> \u2014 SOC nazionale, target enterprise.<\/li>\n<li><strong>Reply Spike (Communication Valley)<\/strong> \u2014 riferimento bancario.<\/li>\n<li><strong>Lutech<\/strong> \u2014 system integrator con servizi MSSP\/MDR strutturati.<\/li>\n<li><strong>Aizoon<\/strong> \u2014 Torino, prodotto proprio Aramis NDR + servizi gestiti.<\/li>\n<li><strong>NTT Data Italia<\/strong> \u2014 global SOC con presenza Italia.<\/li>\n<li><strong>Cyberlab UniCredit<\/strong> \u2014 SOC del gruppo bancario, anche servizio a terzi.<\/li>\n<li><strong>Yarix (Var Group)<\/strong> \u2014 popolare su mid-market e Nordest.<\/li>\n<li><strong>Hwg Sababa<\/strong> \u2014 fusione 2021, MDR moderno su mid-market.<\/li>\n<li><strong>Westpole<\/strong> \u2014 focus PA e healthcare.<\/li>\n<\/ul>\n<h3>Vendor MDR globali con presenza Italia<\/h3>\n<ul>\n<li><strong>Arctic Wolf<\/strong> \u2014 modello &#8220;Concierge&#8221;, in crescita EMEA.<\/li>\n<li><strong>Expel<\/strong> \u2014 pure-play MDR, integrazioni native cloud.<\/li>\n<li><strong>Red Canary<\/strong> \u2014 forte su detection engineering.<\/li>\n<li><strong>eSentire<\/strong> \u2014 MDR XDR-style con Atlas Platform.<\/li>\n<li><strong>Rapid7 MDR<\/strong>, <strong>CrowdStrike Falcon Complete<\/strong>, <strong>SentinelOne Vigilance<\/strong> \u2014 MDR dei principali vendor EDR.<\/li>\n<\/ul>\n<h3>Pricing tipico buy<\/h3>\n<p>Per una PMI 100-300 dipendenti con 200-400 endpoint, 30-50 server e qualche workload cloud:<\/p>\n<ul>\n<li><strong>MDR base<\/strong> (solo endpoint, EDR managed, no SIEM): 25-50K\u20ac\/anno<\/li>\n<li><strong>MDR completo<\/strong> (endpoint + network + cloud + identity + SIEM gestito): 60-150K\u20ac\/anno<\/li>\n<li><strong>MSSP enterprise<\/strong> con SOC dedicato e SOC manager allocato: 150-400K\u20ac\/anno<\/li>\n<\/ul>\n<h3>SLA tipici di un buon MDR<\/h3>\n<ul>\n<li>MTTD &lt; 15 minuti su alert critici<\/li>\n<li>MTTR (triage iniziale) &lt; 1 ora<\/li>\n<li>Containment &lt; 4 ore per incidenti gravi<\/li>\n<li>Report mensile + briefing trimestrale con CISO\/IT manager<\/li>\n<li>War room virtuale 24\/7 attivabile via canale dedicato<\/li>\n<\/ul>\n<h3>Pro e contro del buy<\/h3>\n<p><strong>Pro<\/strong>: copertura 24\/7 immediata, accesso a expertise difficile da assumere internamente in Italia, costi predicibili, niente burnout su un team troppo piccolo, vendor che vede pattern di attacco su centinaia di clienti.<\/p>\n<p><strong>Contro<\/strong>: visibilit\u00e0 ridotta su come l&#8217;MSSP investiga (la <em>black box<\/em>), <strong>change request lente<\/strong> (creare una regola di detection custom pu\u00f2 richiedere giorni), tariffe per endpoint che scalano male su crescita rapida, rischio di <em>lock-in<\/em> sulla piattaforma del vendor.<\/p>\n<h2>Hybrid: il modello che sta vincendo sul mid-market<\/h2>\n<p>Il modello hybrid si basa su una distribuzione esplicita di responsabilit\u00e0 fra interno ed esterno. Esempio concreto per una manifattura italiana di 250 dipendenti con presidio IT 9-18:<\/p>\n<ul>\n<li><strong>Tier 1 interno<\/strong>: 1-2 risorse IT (anche non senior) ricevono via dashboard MDR gli alert gi\u00e0 pre-filtrati, gestiscono triage di alert noti e fanno escalation al fornitore quando l&#8217;evento \u00e8 ambiguo.<\/li>\n<li><strong>Tier 2\/3 esterno (MDR\/MSSP)<\/strong>: investigation profonda, threat hunting, malware analysis, response su autorizzazione, copertura notte\/weekend\/festivi.<\/li>\n<li><strong>CISO virtuale<\/strong>: un consulente senior esterno (anche frazionato 2-4 giorni\/mese) che siede ai Comitati, gestisce roadmap di sicurezza, audit ISO 27001, rapporti con il Garante.<\/li>\n<li><strong>Playbook congiunti<\/strong>: definiti in fase di onboarding, rivisti trimestralmente. Specificano chi fa cosa per ciascun tipo di incidente (es. ransomware confermato \u2192 MDR isola endpoint immediatamente; phishing campagna \u2192 IT interno blocca dominio + MDR cerca eventuali credenziali esfiltrate).<\/li>\n<\/ul>\n<p>TCO triennale tipico hybrid PMI 200 dipendenti: <strong>250-500K\u20ac su 3 anni<\/strong>, cio\u00e8 80-170K\u20ac\/anno fra MDR, CISO frazionato, formazione del team interno e licenze EDR\/MFA\/MDM. Time-to-value: 6-12 settimane di onboarding strutturato.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/soc-inline2.jpg\" alt=\"Server data center moderno con rack illuminati\" style=\"max-width:100%;height:auto;margin:24px 0;border-radius:6px;\" \/><\/p>\n<h2>Confronto build vs buy vs hybrid su 5 dimensioni<\/h2>\n<table style=\"border-collapse:collapse;width:100%;margin:20px 0;\">\n<thead>\n<tr style=\"background:#1e40af;color:#fff;\">\n<th style=\"padding:10px;border:1px solid #ddd;text-align:left;\">Dimensione<\/th>\n<th style=\"padding:10px;border:1px solid #ddd;text-align:left;\">Build interno<\/th>\n<th style=\"padding:10px;border:1px solid #ddd;text-align:left;\">Buy MSSP\/MDR<\/th>\n<th style=\"padding:10px;border:1px solid #ddd;text-align:left;\">Hybrid<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding:10px;border:1px solid #ddd;\"><strong>TCO 3 anni<\/strong><\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">2,5-5M\u20ac<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">80-450K\u20ac<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">250-700K\u20ac<\/td>\n<\/tr>\n<tr style=\"background:#f9fafb;\">\n<td style=\"padding:10px;border:1px solid #ddd;\"><strong>Time-to-value<\/strong><\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">12-18 mesi<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">4-8 settimane<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">6-12 settimane<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:10px;border:1px solid #ddd;\"><strong>Controllo<\/strong><\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Massimo<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Medio-basso<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Alto<\/td>\n<\/tr>\n<tr style=\"background:#f9fafb;\">\n<td style=\"padding:10px;border:1px solid #ddd;\"><strong>Scalability<\/strong><\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Lenta (assunzioni)<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Rapida (tariffe)<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Rapida lato MDR<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:10px;border:1px solid #ddd;\"><strong>Expertise<\/strong><\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Difficile reclutarla<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Inclusa<\/td>\n<td style=\"padding:10px;border:1px solid #ddd;\">Inclusa + cresce interna<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>MITRE ATT&amp;CK e threat intelligence: come integrarli<\/h2>\n<p>Indipendentemente dal modello scelto, due integrazioni rendono il SOC molto pi\u00f9 efficace.<\/p>\n<p><strong>MITRE ATT&amp;CK<\/strong> \u00e8 il knowledge base pi\u00f9 completo di tattiche, tecniche e procedure (TTP) usate da attaccanti reali, aggiornato semestralmente. Nel 2022 include la matrice ICS per ambienti industriali (rilevante per PMI manifatturiere con OT). Un SOC maturo:<\/p>\n<ul>\n<li>Mappa le proprie detection rule alle technique ATT&amp;CK<\/li>\n<li>Misura la copertura come % di technique coperte (target maturo: &gt; 60% delle tecniche rilevanti per il proprio settore)<\/li>\n<li>Usa la matrice per esercizi di <strong>purple team<\/strong>: il red team simula tecniche specifiche, il blue team verifica se le ha rilevate<\/li>\n<\/ul>\n<p>La <strong>threat intelligence<\/strong> alimenta il SOC con tre livelli di informazione: strategica (chi sono gli attaccanti rilevanti per il mio settore: ad esempio Wizard Spider\/Conti per industria, FIN7 per retail, APT28\/Fancy Bear per geopolitica), tattica (TTP usate in campagne in corso), operativa (IOC freschi: hash, IP, domini malevoli). Feed gratuiti utili: <strong>CSIRT Italia<\/strong> bollettini, <strong>CERT-AGID<\/strong> per la PA, <strong>AlienVault OTX<\/strong>, <strong>abuse.ch<\/strong> (URLhaus, MalwareBazaar, Feodo Tracker), <strong>MISP<\/strong> communities settoriali.<\/p>\n<h2>SOAR: orchestrazione per ridurre il carico tier 1<\/h2>\n<p>Un SOAR (Security Orchestration, Automation and Response) automatizza i playbook ricorrenti: un alert &#8220;login da Paese mai visto&#8221; pu\u00f2, senza intervento umano, lanciare query AD, verificare l&#8217;IP in feed threat intel, forzare un re-auth MFA. Dal 2020 i SOAR sono accessibili anche al mid-market grazie a player come <strong>Tines<\/strong> e ai SOAR cloud-native delle piattaforme XDR. Riduzioni di carico tipiche: <strong>40-60% degli alert tier 1 chiusi senza intervento umano<\/strong>, MTTD\/MTTR migliorati di 2-3x.<\/p>\n<h2>KPI del SOC: cosa misurare<\/h2>\n<p>I KPI da contrattualizzare con un MSSP\/MDR \u2014 o da imporsi internamente in un build \u2014 sono di tre famiglie.<\/p>\n<ul>\n<li><strong>Detection efficacy<\/strong>: MTTD per severity (critica, alta, media), copertura MITRE ATT&amp;CK %, true positive rate, dwell time medio.<\/li>\n<li><strong>Response performance<\/strong>: MTTR triage, MTTR containment, MTTR recovery, % incidenti chiusi entro SLA.<\/li>\n<li><strong>Volume e qualit\u00e0<\/strong>: alert\/giorno, % alert falsi positivi (target sotto il 20%), tickets chiusi\/analyst, soddisfazione cliente (CSAT) e retention.<\/li>\n<\/ul>\n<p>Un ROI del SOC va costruito come <em>costo dell&#8217;incidente evitato<\/em>: il costo medio di una data breach in Europa nel 2021 secondo IBM \u00e8 3,8M\u20ac, con costi specifici per healthcare oltre i 7M\u20ac. Anche prevenire un solo incidente &#8220;medio&#8221; in tre anni ripaga ampiamente un SOC esternalizzato.<\/p>\n<h2>GDPR Art. 32, ISO 27001:2013 e NIS in Italia<\/h2>\n<p>Il SOC non \u00e8 solo difesa: \u00e8 anche evidenza per compliance. Tre quadri normativi rilevanti nel 2022.<\/p>\n<p><strong>GDPR Art. 32 \u2014 Sicurezza del trattamento<\/strong>: impone misure tecniche e organizzative adeguate, fra cui &#8220;la capacit\u00e0 di assicurare su base permanente la riservatezza, l&#8217;integrit\u00e0, la disponibilit\u00e0 e la resilienza dei sistemi&#8221; e &#8220;una procedura per testare, verificare e valutare regolarmente l&#8217;efficacia delle misure&#8221;. Un SOC documentato con KPI mensili \u00e8 la pi\u00f9 solida evidenza producibile.<\/p>\n<p><strong>ISO 27001:2013 (Annex A)<\/strong> \u2014 controlli pertinenti: A.12.4 (Logging and monitoring), A.16 (Information security incident management), A.17 (Business continuity). Le organizzazioni che chiedono certificazione hanno bisogno di documentare politiche, procedure, log retention, runbook IR. Il rapporto SOC produce gran parte dell&#8217;evidenza richiesta dall&#8217;auditor.<\/p>\n<p><strong>Direttiva NIS (UE 2016\/1148) recepita in Italia con D.Lgs 65\/2018<\/strong>: obbliga gli operatori di servizi essenziali (energia, trasporti, banche, sanit\u00e0, fornitura acqua potabile, infrastrutture digitali) e i fornitori di servizi digitali (cloud, marketplace, motori di ricerca) a notificare incidenti significativi al <strong>CSIRT Italia<\/strong>. La revisione <strong>NIS2<\/strong> \u00e8 attualmente in negoziazione fra Parlamento UE e Consiglio nel 2022 \u2014 il testo finale \u00e8 atteso entro fine anno e amplier\u00e0 significativamente platea ed obblighi, con focus su supply chain e accountability del management.<\/p>\n<p><strong>CSIRT Italia<\/strong> (Computer Security Incident Response Team), parte dell&#8217;Agenzia per la Cybersicurezza Nazionale (ACN, istituita 2021), \u00e8 il punto di contatto operativo nazionale: pubblica bollettini, coordina risposta a incidenti su scala paese, riceve notifiche NIS. Per la PA c&#8217;\u00e8 anche <strong>CERT-AGID<\/strong>. La <strong>Polizia Postale<\/strong> resta il riferimento per la denuncia penale.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/soc-inline3.jpg\" alt=\"Team incident response in meeting di coordinamento\" style=\"max-width:100%;height:auto;margin:24px 0;border-radius:6px;\" \/><\/p>\n<h2>Errori comuni e come evitarli<\/h2>\n<ol>\n<li><strong>Build SOC senza skill mature<\/strong>: assumere 2-3 junior, comprare uno SIEM, e pensare di costruire detection rule strada facendo. Risultato: alert fatica, burnout, dimissioni dopo 9 mesi. Soluzione: partire con un <em>SOC consultant<\/em> senior in affiancamento 6-12 mesi.<\/li>\n<li><strong>Buy MSSP senza onboarding chiaro<\/strong>: si firma il contratto, dopo 60 giorni si scopre che met\u00e0 degli ambienti non \u00e8 coperta. Soluzione: <em>onboarding plan<\/em> firmato con scope, milestone settimanali, purple team test entro 90 giorni.<\/li>\n<li><strong>Ignorare la threat intelligence<\/strong>: monitorare senza sapere chi attacca il proprio settore porta a inseguire alert generici. Soluzione: anche i feed gratuiti CSIRT\/CERT-AGID\/abuse.ch fanno la differenza.<\/li>\n<li><strong>No integration con identity provider<\/strong>: senza log di Active Directory, Azure AD, Google Workspace, l&#8217;80% degli attacchi moderni basati su credenziali compromesse resta invisibile.<\/li>\n<li><strong>Nessuna copertura cloud<\/strong>: workload AWS\/Azure\/GCP e SaaS critici (M365, Salesforce) vanno nel perimetro SOC. Le configurazioni di default escludono molti log rilevanti.<\/li>\n<li><strong>Backup non testati<\/strong>: si scopre la sera del ransomware che i backup sono cifrati anch&#8217;essi. Regola 3-2-1-1-0 e test di restore trimestrali.<\/li>\n<li><strong>Cyber insurance come piano B<\/strong>: dopo l&#8217;<em>war exclusion<\/em> Lloyd&#8217;s 2021 la copertura \u00e8 ristretta. L&#8217;assicurazione \u00e8 complemento del SOC, non sostituto.<\/li>\n<\/ol>\n<h2>Roadmap selezione SOC\/MSSP in 90 giorni<\/h2>\n<p>Per chi parte da zero, una sequenza praticabile per arrivare a copertura attiva in 90 giorni.<\/p>\n<h3>Giorni 1-15: assessment<\/h3>\n<ul>\n<li>Inventario asset, identificazione dei &#8220;crown jewel&#8221; (dati, sistemi, processi critici)<\/li>\n<li>Risk assessment leggero su modello ISO 27005 o framework NIST CSF<\/li>\n<li>Analisi gap di copertura attuale: cosa \u00e8 gi\u00e0 loggato, cosa \u00e8 gi\u00e0 monitorato, quali strumenti sono in casa<\/li>\n<li>Definizione budget triennale e modello (build\/buy\/hybrid)<\/li>\n<\/ul>\n<h3>Giorni 16-45: selezione fornitori (se buy o hybrid)<\/h3>\n<ul>\n<li>Long-list di 5-7 vendor partendo dalle liste pubbliche (Gartner Magic Quadrant MDR, Forrester Wave, vendor italiani)<\/li>\n<li>RFI con questionario tecnico standardizzato: copertura tecnologica, SLA, modello pricing, lingua italiana, presenza fisica\/legale Italia<\/li>\n<li>Short-list di 2-3 per RFP dettagliata + demo + reference call<\/li>\n<li>Selezione e negoziazione contratto con clausole di exit, data ownership, audit, war room<\/li>\n<\/ul>\n<h3>Giorni 46-75: onboarding<\/h3>\n<ul>\n<li>Collegamento log source (firewall, EDR, identity, cloud, SaaS critici)<\/li>\n<li>Tuning iniziale delle regole di detection sul contesto cliente<\/li>\n<li>Definizione playbook IR congiunti<\/li>\n<li>Definizione canali di comunicazione (Teams\/Slack dedicato, telefono di emergenza, email cifrate)<\/li>\n<\/ul>\n<h3>Giorni 76-90: validazione<\/h3>\n<ul>\n<li>Tabletop exercise con scenario ransomware<\/li>\n<li>Purple team test su 5-10 technique MITRE ATT&amp;CK selezionate<\/li>\n<li>Review primo set di alert con il fornitore e calibrazione false positive<\/li>\n<li>Setup reportistica mensile e cadenza meeting trimestrale<\/li>\n<\/ul>\n<h2>HowTo: 5 step per scegliere fra build, buy e hybrid<\/h2>\n<ol>\n<li><strong>Quantifica esposizione e rischio<\/strong>: numero endpoint, server, utenti, workload cloud, dati personali trattati, ricavi annui. Sotto 50 dipendenti e fuori da settori regulated, il build \u00e8 quasi certamente fuori scala.<\/li>\n<li><strong>Mappa il budget triennale realistico<\/strong>: tutto incluso, infrastruttura + persone + formazione. Sotto 200K\u20ac\/anno, il build full-stack non \u00e8 praticabile.<\/li>\n<li><strong>Verifica disponibilit\u00e0 skill sul mercato locale<\/strong>: in Italia 2022, recruiting di tier 2\/3 senior richiede 4-9 mesi e tassi di turnover oltre il 20%. Se il piano di build si regge su &#8220;assumiamo entro 6 mesi&#8221;, aggiungere un fattore 2x al tempo.<\/li>\n<li><strong>Definisci tolleranza al rischio operativo<\/strong>: quanto tempo di blackout di sicurezza \u00e8 accettabile? Se la risposta \u00e8 &#8220;zero&#8221;, il buy o l&#8217;hybrid danno copertura immediata che il build non offre.<\/li>\n<li><strong>Pianifica exit strategy<\/strong>: anche scegliendo buy o hybrid, mantenere la <em>propriet\u00e0<\/em> dei log (data ownership clause) e dei runbook, e ricostruibilit\u00e0 dell&#8217;architettura in altro vendor entro 6 mesi.<\/li>\n<\/ol>\n<h2>FAQ<\/h2>\n<h3>SOC interno o MDR esterno: cosa costa meno realmente?<\/h3>\n<p>L&#8217;MDR esterno costa significativamente meno per organizzazioni sotto i 500 dipendenti, con TCO triennale tipicamente 80-450K\u20ac contro i 2,5-5M\u20ac del SOC interno. Il break-even economico del build si raggiunge tipicamente sopra i 1.500-2.000 dipendenti o in settori regulated con obblighi specifici.<\/p>\n<h3>MSSP e MDR sono la stessa cosa?<\/h3>\n<p>No. L&#8217;MSSP gestisce dispositivi e gira alert, l&#8217;MDR fa investigation e <em>response<\/em> attiva sull&#8217;endpoint, sulla rete o sulle identit\u00e0. Nel 2022 la maggioranza dei nuovi contratti in mid-market \u00e8 MDR o MSSP-con-componenti-MDR, l&#8217;MSSP &#8220;classico&#8221; sta perdendo quota.<\/p>\n<h3>Qual \u00e8 il modello giusto per una PMI manifatturiera 200 dipendenti?<\/h3>\n<p>Tipicamente hybrid: IT interno (1-2 risorse) come tier 1 + MDR esterno su tier 2\/3 e copertura 24\/7. CISO virtuale 2-4 giorni\/mese per governance. TCO 80-170K\u20ac\/anno, copertura completa, time-to-value 6-12 settimane.<\/p>\n<h3>Cosa chiedere in fase di RFP a un fornitore MDR?<\/h3>\n<p>SLA contrattualizzati su MTTD e MTTR per severity, copertura MITRE ATT&amp;CK %, lingua italiana sui canali H24, presenza legale Italia, data residency UE, clausola di exit con esportazione log, war room virtuale, reference cliente del proprio settore, demo della console e di un caso reale anonimizzato.<\/p>\n<h3>Il NIS si applica alla mia azienda?<\/h3>\n<p>Il D.Lgs 65\/2018 si applica agli operatori di servizi essenziali identificati nei settori energia, trasporti, banche, infrastrutture dei mercati finanziari, sanit\u00e0, fornitura\/distribuzione acqua potabile, infrastrutture digitali, e ai fornitori di servizi digitali (cloud, motori di ricerca, marketplace). La NIS2 in negoziazione 2022 amplier\u00e0 la platea includendo manifattura &#8220;critica&#8221;, chimica, alimentare e altri settori.<\/p>\n<h3>Come si misura il ROI di un SOC?<\/h3>\n<p>Il ROI si costruisce come costo evitato: costo medio di una data breach europea 3,8M\u20ac secondo IBM Cost of a Data Breach 2021, con valori pi\u00f9 alti su healthcare. Anche evitare un solo incidente medio in tre anni ripaga ampiamente un SOC esternalizzato. Per il build interno, il ROI include anche knowledge retention e indipendenza strategica.<\/p>\n<h3>La cyber insurance pu\u00f2 sostituire un SOC?<\/h3>\n<p>No. Dopo l&#8217;esclusione per atti di guerra introdotta da Lloyd&#8217;s nel 2021, la copertura su attacchi attribuibili a stati sovrani \u00e8 molto stretta. Gli underwriter del 2022 chiedono inoltre MFA, EDR e detection 24\/7 come <em>precondizioni<\/em> per rilasciare polizza o per applicare tariffe ragionevoli. L&#8217;assicurazione \u00e8 complemento del SOC, non sostituto.<\/p>\n<div style=\"background:linear-gradient(135deg,#1e40af,#3b82f6);color:#fff;padding:28px;border-radius:10px;margin:32px 0;text-align:center;\">\n<h3 style=\"color:#fff;margin-top:0;\">Vuoi costruire il modello SOC giusto per la tua PMI?<\/h3>\n<p style=\"color:#fff;margin-bottom:18px;\">Brentasoft affianca PMI italiane nella selezione fra build, buy e hybrid: assessment, RFP MDR, definizione playbook IR e governance.<\/p>\n<p><a href=\"https:\/\/brentasoft.com\/preventivatore.php\" style=\"background:#fff;color:#1e40af;padding:14px 32px;border-radius:6px;text-decoration:none;font-weight:700;display:inline-block;\">Richiedi un preventivo<\/a>\n<\/div>\n<p><script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"HowTo\",\n  \"name\": \"Come scegliere fra SOC interno, MSSP\/MDR e modello hybrid per una PMI italiana\",\n  \"description\": \"Cinque step per selezionare il modello SOC corretto in base a dimensione, budget, profilo di rischio e skill disponibili.\",\n  \"step\": [\n    {\"@type\": \"HowToStep\", \"name\": \"Quantifica esposizione e rischio\", \"text\": \"Inventario asset, endpoint, server, dati personali, ricavi e settore.\"},\n    {\"@type\": \"HowToStep\", \"name\": \"Mappa il budget triennale realistico\", \"text\": \"Build full-stack non praticabile sotto 200K\u20ac\/anno; MDR sostenibile da 25K\u20ac\/anno.\"},\n    {\"@type\": \"HowToStep\", \"name\": \"Verifica disponibilit\u00e0 skill sul mercato\", \"text\": \"In Italia 2022 recruiting tier 2\/3 richiede 4-9 mesi con turnover oltre 20%.\"},\n    {\"@type\": \"HowToStep\", \"name\": \"Definisci tolleranza al rischio operativo\", \"text\": \"Se serve copertura immediata, buy o hybrid offrono operativit\u00e0 in 4-12 settimane.\"},\n    {\"@type\": \"HowToStep\", \"name\": \"Pianifica exit strategy\", \"text\": \"Mantieni data ownership, runbook e ricostruibilit\u00e0 entro 6 mesi.\"}\n  ]\n}\n<\/script><\/p>\n<p><script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\"@type\": \"Question\", \"name\": \"SOC interno o MDR esterno: cosa costa meno realmente?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"L'MDR esterno costa significativamente meno sotto i 500 dipendenti: TCO triennale 80-450K\u20ac contro i 2,5-5M\u20ac del SOC interno. Break-even tipicamente sopra 1.500-2.000 dipendenti.\"}},\n    {\"@type\": \"Question\", \"name\": \"MSSP e MDR sono la stessa cosa?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"No. L'MSSP gestisce dispositivi e gira alert, l'MDR fa investigation e response attiva. Nel 2022 i nuovi contratti mid-market sono prevalentemente MDR.\"}},\n    {\"@type\": \"Question\", \"name\": \"Qual \u00e8 il modello giusto per una PMI 200 dipendenti?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Hybrid: IT interno tier 1 + MDR esterno tier 2\/3 con copertura 24\/7 + CISO virtuale frazionato. TCO 80-170K\u20ac\/anno.\"}},\n    {\"@type\": \"Question\", \"name\": \"Cosa chiedere in RFP a un fornitore MDR?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"SLA MTTD\/MTTR per severity, copertura MITRE ATT&CK, lingua italiana H24, data residency UE, exit clause, war room virtuale, reference settore.\"}},\n    {\"@type\": \"Question\", \"name\": \"Il NIS si applica alla mia azienda?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"D.Lgs 65\/2018 si applica a operatori servizi essenziali (energia, trasporti, banche, sanit\u00e0, acqua, infrastrutture digitali) e fornitori servizi digitali. NIS2 in negoziazione 2022 amplier\u00e0 la platea.\"}},\n    {\"@type\": \"Question\", \"name\": \"Come si misura il ROI di un SOC?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Costo evitato: data breach media europea 3,8M\u20ac (IBM 2021). Evitare un solo incidente medio in 3 anni ripaga ampiamente un SOC esternalizzato.\"}},\n    {\"@type\": \"Question\", \"name\": \"La cyber insurance pu\u00f2 sostituire un SOC?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"No. Dopo war exclusion Lloyd's 2021 le coperture si sono ristrette. Gli underwriter 2022 chiedono MFA, EDR e detection 24\/7 come precondizioni.\"}}\n  ]\n}\n<\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il 2021 si \u00e8 chiuso con la definizione di &#8220;ransomware year&#8221;: Conti, REvil, BlackCat e una decina di altre gang hanno colpito ospedali, multiutility e manifatture italiane in&hellip;<\/p>\n","protected":false},"author":2,"featured_media":1984,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"SOC vs MSSP PMI 2022: build, buy o hybrid | Brentasoft","_seopress_titles_desc":"Guida operativa 2022 SOC vs MSSP per PMI italiane: build interno, MDR esternalizzato o hybrid. Costi, vendor, KPI, GDPR Art.32, D.Lgs 65\/2018 NIS, NIS2.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"https:\/\/brentasoft.com\/blog\/soc-vs-mssp-pmi-italiane-build-buy-hybrid-security-2022\/","_seopress_social_fb_title":"SOC vs MSSP PMI 2022: build, buy o hybrid","_seopress_social_fb_desc":"Guida pratica al modello SOC giusto per PMI italiane: build interno, MDR esternalizzato, hybrid. Costi, vendor, KPI, compliance.","_seopress_social_fb_img":"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/soc-featured.jpg","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"SOC vs MSSP PMI 2022: build, buy o hybrid","_seopress_social_twitter_desc":"Guida pratica al modello SOC giusto per PMI italiane: build, MDR, hybrid. Costi, vendor, KPI.","_seopress_social_twitter_img":"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/soc-featured.jpg","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[25],"tags":[],"class_list":["post-1988","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-compliance-normative"],"_links":{"self":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts\/1988","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/comments?post=1988"}],"version-history":[{"count":0,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts\/1988\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/media\/1984"}],"wp:attachment":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/media?parent=1988"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/categories?post=1988"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/tags?post=1988"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}