Punti chiave
- SIEM è lo strumento che raccoglie e correla i log, non decide nulla da solo.
- SOC è il team o il servizio che presidia e indaga sugli allarmi, 24 ore su 24.
- MDR è il servizio gestito che unisce strumenti e persone e ti restituisce detection e response, non solo allarmi.
- EDR ed XDR sono la tecnologia che vede endpoint e ambiente, spesso il motore sotto l'MDR.
- Per una PMI senza team l'MDR è la scelta naturale, l'enterprise con SOC interno usa il SIEM come pezzo del suo stack.
La risposta breve: SIEM, SOC e MDR non sono tre versioni della stessa cosa. Il SIEM è uno strumento che raccoglie e mette in relazione i log. Il SOC è un team (interno o in servizio) che presidia e indaga. L'MDR è un servizio gestito che unisce strumenti e persone e ti restituisce detection e response chiavi in mano, non una pila di allarmi da smaltire.
Gli acronimi confondono perché li si tratta come sinonimi da comprare in alternativa. Non lo sono: uno è una tecnologia, uno è chi la guarda, uno è il pacchetto completo. Capire questo cambia la domanda da farsi, che non è "quale compro" ma "a che punto sono e cosa mi manca".
In questo articolo mettiamo ordine: cosa fa ognuno, dove entrano EDR ed XDR, quale serve a una PMI e quale a un'enterprise, e come si combinano in base alla maturità.
Che cos'è il SIEM (e cosa non fa)?
SIEM sta per Security Information and Event Management. Detto semplice: è il posto dove finiscono tutti i log della tua infrastruttura (server, firewall, endpoint, applicazioni), e dove vengono messi in relazione per far emergere qualcosa di sospetto.
Il SIEM fa una cosa preziosa: prende migliaia di eventi scollegati e li correla, così un accesso strano più un download insolito più un orario anomalo diventano un unico segnale. Ma qui finisce il suo lavoro. Il SIEM non indaga, non decide, non risponde. Produce allarmi. Se nessuno li guarda, restano lì, spesso proprio di notte o nel weekend, quando gli attacchi preferiscono muoversi.
Ecco perché comprare un SIEM da solo, senza qualcuno dietro, è la trappola più comune: paghi uno strumento potente che genera segnali e non hai nessuno che li trasforma in azione.
Che cos'è il SOC?
SOC sta per Security Operations Center. Non è uno strumento, sono le persone e i processi che presidiano la sicurezza: analisti che guardano gli allarmi, li verificano, distinguono il falso positivo dall'attacco vero e decidono cosa fare.
Il SOC è il team che dà senso a quello che il SIEM tira fuori. Può essere interno (analisti tuoi, sale operative tue) oppure erogato come servizio da un partner. La differenza pratica è enorme: un SOC interno richiede persone da assumere, formare e coprire su tre turni, sette giorni su sette. Non è banale, ed è caro. Abbiamo fatto i conti in quanto costa un SOC gestito.
Il punto chiave: il SOC è chi presidia. Senza presidio, gli strumenti migliori restano allarmi inascoltati.
Che cos'è l'MDR?
MDR sta per Managed Detection and Response. È il servizio gestito che mette insieme i pezzi precedenti e te li consegna funzionanti: la tecnologia per vedere, il team per presidiare, i processi per rispondere. Tu non compri uno strumento e assumi analisti, prendi un servizio che ti dà due cose concrete, detection (accorgersi) e response (reagire).
La differenza rispetto al SIEM è netta: il SIEM ti dà allarmi, l'MDR ti dà esiti. Quando succede qualcosa, non ricevi un avviso da interpretare, ricevi un'analisi e, a seconda del contratto, l'azione di contenimento. È il modello pensato per chi non ha un SOC interno e non vuole costruirlo da zero.
Il valore vero dell'MDR sta nella velocità di risposta. La metrica che conta non è quanti allarmi generi, ma quanto ci metti ad accorgerti che sei sotto attacco. Ne parliamo in quanto tempo serve per accorgersi di un attacco, dove si vede perché i mesi di ritardo tipici del fai-da-te sono il problema che l'MDR risolve.
E EDR, XDR: dove entrano?
Altri due acronimi che spesso finiscono nello stesso discorso, ma stanno su un piano diverso: sono tecnologia, non servizi.
- EDR (Endpoint Detection and Response): la tecnologia che vede cosa succede sugli endpoint (pc, server, laptop), rileva comportamenti sospetti e può bloccarli.
- XDR (Extended Detection and Response): allarga lo sguardo oltre l'endpoint, mette insieme segnali da rete, cloud, identità ed email in un quadro unico.
La relazione con l'MDR è semplice: EDR ed XDR sono spesso il motore sotto il servizio MDR. L'MDR usa questi strumenti per vedere, e ci mette sopra le persone che indagano e rispondono. Comprare un EDR da solo ti dà la vista, ma torni al problema del SIEM: senza qualcuno che guarda, la vista non basta.
Quale serve alla tua azienda?
La risposta dipende da una cosa sola: se hai o no un team di sicurezza, e quanto è maturo. Ecco i due casi tipici.
- PMI senza team dedicato. La scelta naturale è l'MDR. Non ha senso comprare un SIEM e degli EDR se poi nessuno li presidia 24 ore su 24. L'MDR ti dà detection e response senza dover assumere e formare analisti, ed è sostenibile a canone.
- Enterprise con SOC interno. Qui il SIEM ha senso come componente dello stack: c'è già il team che lo guarda. In questo caso la domanda è quali strumenti alimentano il SOC e come tenerli osservabili, un tema di observability e SecOps.
Nel mezzo c'è la maggior parte del mid-market italiano: un IT che fa già tanto, ma senza la capacità di presidiare la sicurezza giorno e notte. Per questa fascia l'MDR (o un SOC gestito) è quasi sempre la strada, perché riempie il buco esatto (il presidio continuo) senza chiedere di costruire una funzione intera in casa.
Come si combinano?
La cosa importante da capire è che questi elementi non si escludono, si impilano. Un servizio MDR maturo di solito contiene già un SIEM (per correlare), degli strumenti EDR o XDR (per vedere) e un SOC (le persone che presidiano). Quando compri MDR, spesso stai comprando i tre pezzi in un pacchetto solo, gestito da altri.
La regola per scegliere è la maturità delle tue security operations:
- Se parti da poco (nessun presidio, allarmi che nessuno guarda), un MDR ti dà subito detection e response senza costruire nulla.
- Se hai già strumenti ma nessun team, ti serve chi li presidia: un SOC gestito che si appoggia a quello che hai.
- Se hai già un SOC interno, ragioni per componenti: quale SIEM, quali EDR, come renderli osservabili e integrati.
AmagisTech costruisce questo percorso per il mid-market: dal capire a che punto sei fino alla detection continua sul campo. Se vuoi vedere come si mette insieme lo stack senza sprecare strumenti che nessuno guarda, parti dai nostri servizi di cybersecurity.
In sintesi: il SIEM è lo strumento, il SOC è il team, l'MDR è il servizio che ti consegna il risultato. Non scegli tra loro in astratto, scegli in base a quanto sei maturo: se non hai un presidio continuo, parti dal servizio che te lo dà, non dallo strumento che genera allarmi.
