1
Organización, Operación y Criticidad
Contexto operacional
Organización y contacto responsable ★
¿Cuál es el horario operacional que debe cubrirse? ★
¿Qué servicios son críticos para el negocio? ★
Seleccione todos los que apliquen
¿Qué impacto tendría una indisponibilidad de 15 min / 1 h / 4 h?
Operativo, financiero, contractual, reputacional o regulatorio
¿Existen SLAs, OLAs, SLOs o compromisos contractuales?
¿Qué certificaciones, auditorías o marcos aplican? ★
2
Entorno Tecnológico y Alcance
Inventario y arquitectura
Modelo de infraestructura actual ★
Cantidad aproximada de activos a monitorear
Cantidades aproximadas
¿Cómo está segmentada la red y qué zonas críticas existen?
Ej.: CDE/PCI, DMZ, usuarios, administración, cloud, terceros
¿Qué tecnologías de identidad/autenticación utilizan?
¿Qué soluciones de seguridad e infraestructura ya están desplegadas?
Firewalls, EDR/XDR, IDS/IPS, WAF, NAC, VPN, DNS security, email security, backup…
3
SOC / Security Operations
Estado actual y modelo objetivo
¿Cómo opera hoy el SOC? ★
Si existe un SOC tercerizado, ¿qué quieren hacer?
¿Qué SIEM / plataforma de seguridad utilizan actualmente?
¿Qué fuentes de seguridad ya envían logs? ★
¿Qué fuentes deberían estar cubiertas pero hoy no lo están?
¿Tienen catálogo de use cases / reglas de detección?
¿Cómo se gestionan falsos positivos y tuning de reglas?
¿Tienen playbooks de respuesta a incidentes?
Seleccione los escenarios con playbook documentado
¿Qué nivel de automatización / SOAR existe?
¿Cómo se realiza el escalamiento y quién toma decisiones durante un incidente? ★
¿Qué cobertura esperan del SOC? ★
¿Cuántas personas internas podrían participar del SOC?
Cantidad por rol (0 si no aplica)
¿Qué reportes necesitan para Seguridad, Tecnología, Dirección y Auditoría?
¿Qué requerimientos de retención de logs/evidencia deben cumplir?
Período requerido por política, auditor/QSA o regulación
¿Necesitan capacidad de threat intelligence, threat hunting o análisis forense?
4
Observability: Logs, Métricas, Trazas & APM
Telemetría y visibilidad
¿Qué pilares desean centralizar? ★
¿Existe hoy un repositorio/plataforma central de logs?
¿Qué stack de observabilidad utilizan actualmente?
¿Usan o pueden instrumentar OpenTelemetry?
¿Necesitan correlacionar un incidente entre usuario / app / API / database / network / cloud? ★
¿Qué dashboards necesitan?
¿Cuál es hoy el principal problema de observabilidad?
¿Qué nivel de retención y búsqueda histórica necesitan?
5
Incident Management y Operación
Tickets, escalamiento y KPIs
¿Qué herramienta utilizan para tickets/incidentes?
¿Cómo se clasifican severidades/prioridades?
¿Existe proceso formal de Major Incident Management?
¿Realizan post-mortems / RCA?
¿Cómo funciona guardia / on-call fuera de horario?
¿Qué canales de notificación requieren?
¿Qué KPIs operacionales miden hoy?
6
Sizing, Integraciones y Restricciones
Dimensionamiento técnico
Volumen aproximado de logs / telemetría
Si no conocen el dato, podemos medirlo como parte del assessment
¿Dónde prefieren alojar la plataforma?
¿Existen restricciones para sacar logs/datos fuera del entorno? ★
¿Se requiere alta disponibilidad / disaster recovery para la plataforma SOC?
¿Qué integraciones son obligatorias?
¿Se permitirá acceso Read-Only / API para discovery/assessment?
7
Target State, Timeline y Modelo Comercial
Estado objetivo y próximos pasos
¿Cuál sería el target state ideal? ★
¿Quieren reemplazar herramientas actuales o priorizar integración/reutilización?
¿Existe preferencia por open source, commercial o mix?
¿Qué nivel de transferencia de conocimiento esperan?
Fecha objetivo para assessment, implementación y go-live ★
Rango presupuestario orientativo
¿Cómo se tomará la decisión y quién debe aprobar? ★
Si esta iniciativa fuera exitosa dentro de 6 meses, ¿qué habría cambiado? ★