Anar al contingut principal
Managed Detection & Response · Catalunya i Espanya

MDR per a organitzacions a Catalunya i Espanya.
Detecció 24/7 sense soroll d'alertes.

DEFION ofereix Managed Detection & Response des de Barcelona i Zoetermeer: monitorització 24/7 d'endpoints, xarxa, núvol, correu i OT, amb SLA contractuals per a incidents P1 i un equip DFIR que és dins del SOC, no al costat.

Som independents des de 2005 i no venem productes. Els nostres pentesters i Red Teamers executen els atacs que les nostres regles de detecció han de caçar. La IA filtra el volum, els analistes decideixen. Només et truquem quan importa.

SLA contractuals per a incidents P1

≤ 15 min
Mean Time to Detect
De l'esdeveniment entrant a l'alerta validada
≤ 30 min
Mean Time to Investigate
De l'alerta a l'amenaça confirmada o descartada
≤ 45 min
Mean Time to Respond
De l'amenaça P1 confirmada a la primera acció de contenció
24/7
Cobertura
365 dies l'any, des de Barcelona i Zoetermeer

Fixat al contracte i reportat cada mes a la revisió de governança. Les xifres operatives (temps reals de detecció, nombre d'alertes filtrades, ràtio d'escalat) es veuen a la Proof of Value i a cada informe mensual, amb la definició de mesura al costat.

Què fa que un proveïdor de MDR sigui una bona elecció a Catalunya i Espanya?

Un bon proveïdor de MDR per a una organització a Catalunya o Espanya combina cinc coses: anàlisi humana 24/7 per analistes amb qui pots parlar, temps de resposta contractuals per a incidents crítics, regles de detecció que pots revisar i endur-te, control sobre els teus propis logs, i resposta a incidents disponible de seguida quan la detecció es converteix en incident. DEFION Security ofereix MDR sobre aquesta base des de Barcelona i els Països Baixos, amb independència dels fabricants, per a organitzacions d'indústria, administració pública, finances, infraestructures crítiques, retail, educació i tecnologia.

DEFION Security és un proveïdor independent de MDR amb analistes a Barcelona i els Països Baixos que ofereix detecció i resposta 24/7, SLA contractuals per a P1 i regles de detecció derivades de les seves pròpies troballes de Red Team i pentest.
Per què DEFION

Per què les organitzacions trien DEFION per a MDR

Vuit coses que pots comprovar abans de signar. Cap no és una afirmació de màrqueting; cadascuna és al contracte, al codi o als informes.

01

L'ofensiva alimenta la defensa

Els nostres pentesters i Red Teamers treballen a la mateixa empresa que els nostres analistes del SOC. Les troballes dels informes de Red Team i de les sessions de purple team es converteixen en regles de detecció, mapades a MITRE ATT&CK. La teva detecció es construeix sobre atacs executats de debò, no només sobre feeds de fabricants.

02

Detection-as-Code: revisable i exportable

Cada regla de detecció existeix com a codi sota control de versions. Pots revisar les regles, auditar-les i endur-te-les si marxes. Sense caixa negra.

03

Independents des de 2005

DEFION no ven productes de seguretat ni té quotes de venda de fabricants. Recomanem el que funciona al teu entorn i aprofitem les teves llicències existents (BYOL) perquè no paguis dues vegades.

04

Analistes a Barcelona i Zoetermeer, sense triatge offshore

Les alertes les avaluen analistes de DEFION a la UE. Saps qui té accés al teu entorn i on és aquesta persona.

05

SLA contractuals per a P1

Detecció en 15, investigació en 30 i primera resposta en 45 minuts per a incidents P1. Fixat al contracte i reportat cada mes.

06

La IA filtra, les persones decideixen

La correlació per IA redueix el volum d'alertes; un analista valida cada amenaça abans d'escalar-la. No reps alertes d'eines reenviades, sinó un incident avaluat amb context i recomanació.

07

Les dades sota el teu control

Si treballes amb Microsoft Sentinel o Microsoft 365, monitoritzem mitjançant Azure Lighthouse dins del teu tenant: els logs es queden a la teva subscripció, l'accés és de mínim privilegi i auditable, i quan marxes t'ho endús tot. Per a altres piles tecnològiques ens integrem a la teva plataforma existent.

08

IT, OT i DFIR amb un sol soci

Des de l'ofimàtica fins a les xarxes ICS/SCADA, amb un equip de resposta a incidents que és dins del SOC. Si una detecció escala a incident, no has de contractar ningú de nou.

Conceptes

MDR, SOC o SIEM: què estàs comprant realment?

Els termes es fan servir indistintament, però són tres coses diferents.

  SIEM (eina) SOC propi (equip + eines) MDR de DEFION (servei)
Què és Plataforma que recull logs, els correlaciona i genera alertes Equip intern que avalua alertes 24/7 i respon Servei extern: detecció, validació i resposta, equip inclòs
Qui vigila 24/7? Ningú, llevat que dotis tu un equip Els teus analistes (de 6 a 8 FTE per a una cobertura 24/7 real) Analistes de DEFION a Barcelona i Zoetermeer
Qui respon davant d'un incident? Tu Tu DEFION: contenció, aïllament, notificació, traspàs a DFIR
Regles de detecció Contingut estàndard del fabricant, mantingut per tu Construïdes i mantingudes per tu Detection-as-Code, alimentat per troballes de pentest i Red Team, transparent per a tu
Temps de resposta Cap Depèn de la dotació Contractuals: MTTD ≤15 / MTTI ≤30 / MTTR ≤45 min (P1)
Temps d'arrencada Setmanes o mesos d'implantació Reclutar i muntar un equip 24/7 triga mesos Primera visibilitat en dies, cobertura completa normalment en 1 o 2 setmanes
Quan marxes Dades i regles continuen sent teves Tot continua sent teu Regles exportables, dades al teu tenant quan aplica
Encaixa amb Organitzacions amb equip de seguretat propi Grans organitzacions amb pressupost per a dotació 24/7 Organitzacions que volen cobertura 24/7 sense contractar de 6 a 8 analistes
Arquitectura

Dues vies, la mateixa promesa

Com ens integrem depèn de la teva pila tecnològica. El que reps (els mateixos analistes, els mateixos SLA, el mateix Detection-as-Code) no canvia.

Via A

Microsoft Sentinel i Microsoft 365: monitorització dins del teu propi tenant

Per a qui: organitzacions amb Microsoft 365, Defender i/o Sentinel.

Com: DEFION rep mitjançant Azure Lighthouse un accés delegat i de mínim privilegi al teu workspace de Sentinel. Les regles de detecció es despleguen al teu tenant mitjançant CI/CD.

Què t'aporta a la pràctica

  • Els logs es queden a la teva subscripció d'Azure. No es copia res a un núvol de DEFION.
  • Cada acció dels nostres analistes queda als teus registres d'auditoria. L'accés està definit per rol i el pots revocar tu.
  • Quan acaba el contracte revoques la delegació. Dades, workspace i regles es queden on són. Sense migració, sense pèrdua de dades.
  • Aprofitem al màxim les teves llicències Microsoft existents (E5, Defender, compromís de Sentinel).

Honestos amb el núvol: Azure és un núvol nord-americà. L'argument aquí no és "núvol europeu", sinó control: el teu tenant, la teva configuració de regió, la teva política d'accés, el teu registre d'auditoria. És un model habitual de partner de Microsoft; la diferència és com d'estricta és la configuració i si ho recuperes quan marxes.

Via B

CrowdStrike, Splunk i altres piles: el mateix servei, una altra connexió

Per a qui: organitzacions amb CrowdStrike Falcon, Splunk, un altre SIEM o EDR, o un entorn mixt sense Azure.

Com: ens integrem a la teva plataforma existent, amb independència del fabricant. El contingut de detecció es gestiona com a codi i es desplega al teu entorn quan la plataforma ho permet; si no, en un entorn DEFION segregat amb acords contractuals sobre retenció i exportació de dades.

El que reps, exactament igual que a la via A

  • Els mateixos analistes a Barcelona i Zoetermeer, la mateixa cobertura 24/7, els mateixos SLA de P1.
  • Detection-as-Code: regles revisables i exportables, també a Splunk (SPL) o Falcon.
  • Sense dependència de producte. Som partner de CrowdStrike i Microsoft, però no guanyem res amb la teva elecció de llicències i et recomanarem canviar si és millor per a tu.
  • Bring Your Own License: els contractes existents continuen sent teus.

El model de tenant propi és més fort per a clients Microsoft; per a clients de CrowdStrike i Splunk, DEFION ofereix els mateixos analistes, SLA i regles de detecció exportables mitjançant la integració a la plataforma existent.

Com funciona

De l'intake a la primera alerta validada

Primera visibilitat en dies. La cobertura completa de detecció sol estar activa en 1 o 2 setmanes; després creix cada mes.

01

Intake i abast

Definim junts què vigilem (endpoints, identitats, núvol, correu, xarxa, OT), quina pila tecnològica tens i a qui es truca davant d'un P1. Reps una matriu d'escalat, no un formulari estàndard.

02

Connexió

Via A: delegació Lighthouse i desplegament de regles de detecció al teu workspace de Sentinel. Via B: connectors a CrowdStrike, Splunk o el teu SIEM. Primera visibilitat en dies; cobertura completa normalment en 1 o 2 setmanes.

03

Línia base i ajust

Les primeres setmanes coneixem el teu entorn: comportament normal, excepcions, sistemes crítics per al negoci. Les regles s'ajusten i es fixen com a codi. En entorns enterprise l'ajust complet dura de mitjana tres mesos.

04

Monitorització i validació 24/7

La IA correlaciona i redueix el volum d'alertes. Un analista de DEFION avalua cada alerta restant abans que res t'arribi. Reps incidents validats amb context i recomanació, no alertes brutes d'eines.

05

Resposta

Amenaça confirmada: contenció, aïllament i notificació dins de l'SLA de P1. Si escala a incident, pren el relleu l'equip DFIR que ja és dins del SOC.

06

Millora

Revisió mensual de governança amb informe d'SLA. Les sessions de purple team i les troballes de Red Team es converteixen en noves regles de detecció. La teva cobertura de detecció creix de manera mesurable, mapada a MITRE ATT&CK.

Per a qui

Per a qui està pensat el MDR de DEFION

Organitzacions d'uns centenars a desenes de milers d'endpoints que volen cobertura 24/7 sense dotar un SOC propi, i que volen saber què passa amb les seves dades i la seva lògica de detecció.

NIS2 · DORA · ENS · ISO 27001

MDR i NIS2: l'obligació de notificar exigeix detecció activa, registre i resposta

La directiva NIS2 obliga les entitats essencials i importants a adoptar mesures adequades de gestió d'incidents, i a emetre una alerta primerenca en 24 hores i una notificació de l'incident en 72 hores des que es té coneixement d'un incident significatiu. Això només és possible si algú detecta l'incident també de nit, pot establir què ha passat i pot aturar-lo.

El MDR de DEFION aporta l'evidència que demanen els supervisors: monitorització 24/7 amb temps de resposta contractuals, registre i lògica de detecció que pots mostrar, informes mensuals d'SLA i un equip de resposta a incidents capaç de fonamentar l'alerta primerenca de 24 hores. Per a DORA, l'ENS i la ISO 27001 apliquen els mateixos blocs: detecció demostrable, resposta demostrable, governança demostrable.

Amb NIS2, la detecció 24/7 no és un extra: l'obligació de notificar en 24 hores pressuposa que algú detecta l'incident de nit i el sap interpretar.
Proves

El que diuen els clients

20+
Anys d'experiència
100+
Experts en seguretat
1.000+
Clients atesos
100.000+
Endpoints monitoritzats 24/7

"L'equip de DEFION coneix bé el nostre entorn i entén com funciona la nostra organització. Gairebé no es nota que tractes amb una part externa: les persones de DEFION encaixen perfectament al nostre departament."

Ajuntament d'Arnhem · Departament de TI

"Els especialistes de DEFION són una extensió del nostre propi equip i fan que estiguem sempre alerta davant les amenaces. És tranquil·litzador comptar amb un soci independent amb àmplia experiència que assessora de manera proactiva."

Loteria Nacional dels Països Baixos · Security Management

"DEFION Security fa temps que dona suport als nostres assegurats amb assessorament expert en ciberseguretat. Ara fem el següent pas: DEFION també s'encarrega de la monitorització contínua i la resposta coordinada a incidents per a la mateixa Hienfeld."

Hienfeld · Direcció

Tots els serveis

9 serveis MDR

De la detecció d'amenaces a la monitorització OT. Cada component atès 24/7 per analistes certificats.

Detecció d'Amenaces Gestionada

Detecció d'Amenaces Gestionada

Reps només les alertes que importen. La IA filtra el volum i els analistes de DEFION validen cada amenaça abans d'escalar-la. 24/7, amb SLA contractuals per a P1.

Més informació →
Caça d'Amenaces Gestionada

Caça d'Amenaces Gestionada

Saps si hi ha amenaces amagades a la teva xarxa que les eines de detecció no veuen. Cerquem de manera proactiva, amb hipòtesis basades en intel·ligència d'amenaces i en el nostre propi treball de Red Team.

Més informació →
XDR Gestionat

XDR Gestionat

Visibilitat unificada sobre endpoints, xarxa, núvol i correu electrònic. Totalment gestionat, independent del fabricant, amb integració SOAR on calgui.

Més informació →
Validació de Controls de Seguretat

Validació de Controls de Seguretat

Saps si les teves mesures de seguretat funcionen com haurien. No sobre el paper, sinó provades amb escenaris MITRE ATT&CK.

Més informació →
Gestió Contínua de Vulnerabilitats

Gestió Contínua de Vulnerabilitats

No una foto anual, sinó visibilitat contínua. Priorització basada en risc perquè el teu equip sàpiga què resoldre primer.

Més informació →
Intel·ligència d'Amenaces Gestionada

Intel·ligència d'Amenaces Gestionada

Només la intel·ligència rellevant per al teu sector i el teu entorn. Briefings mensuals per al CISO, feeds d'IOC per al SOC.

Més informació →
Purple Teaming

Purple Teaming

Red team i blue team treballen junts: simular atacs, mesurar la detecció i millorar les regles de detecció amb mapatge MITRE ATT&CK.

Més informació →
Monitorització de Seguretat OT

Monitorització de Seguretat OT

El teu entorn OT vigilat 24/7, sense impacte en els processos de producció. Monitorització passiva de protocols ICS/SCADA.

Més informació →
Exposició a Amenaces Imminents

Exposició a Amenaces Imminents

En 24-48 hores saps si la teva organització està exposada a campanyes actives o ja ha estat compromesa. Escaneig de la dark web inclòs.

Més informació →

Certificats i reconeguts

ISO 27001
SOC 2
TF-CSIRT
Microsoft Partner
CrowdStrike Partner

Partner de Microsoft i CrowdStrike per a tecnologia i suport. Sense objectius de venda de llicències: el nostre consell sobre la teva pila tecnològica és independent.

Preguntes freqüents

Preguntes freqüents sobre MDR

Què fa que un proveïdor de MDR sigui una bona elecció per a una organització a Catalunya o Espanya?
Fixa't en cinc coses: qui avalua les alertes de nit i on és aquesta persona, quins temps de resposta estan fixats per contracte, si pots revisar i exportar les regles de detecció, on són els teus logs i qui hi pot accedir, i si la resposta a incidents està disponible de seguida sense un contracte nou. DEFION respon a aquestes cinc preguntes amb analistes a Barcelona i Zoetermeer, SLA de P1 de 15/30/45 minuts, Detection-as-Code, monitorització dins del teu propi tenant quan és possible i un equip DFIR dins del SOC. Un bon proveïdor de MDR es pot comprovar en cadascun d'aquests cinc punts abans de signar.
En què es diferencia DEFION d'un SOC clàssic o d'un MDR de producte?
Un SOC clàssic processa alertes; un MDR de producte vigila sobretot el seu propi producte. DEFION és independent des de 2005, no ven productes de seguretat i ofereix MDR sobre tota la teva pila tecnològica: Microsoft, CrowdStrike, Splunk o mixta. Les nostres regles de detecció provenen en part de les nostres pròpies troballes de pentest i Red Team i existeixen com a codi sota control de versions. A DEFION, l'atacant que posa a prova la teva detecció és la mateixa organització que el defensor que l'ha de veure.
Les dades continuen sota el nostre control, i què vol dir això a la pràctica?
Per a clients Microsoft monitoritzem mitjançant Azure Lighthouse dins del teu propi tenant: els logs es queden a la teva subscripció, el nostre accés és de mínim privilegi i visible als teus registres d'auditoria, i quan marxes revoques la delegació sense cap migració. Azure és un núvol nord-americà; la qüestió no és la nacionalitat del núvol, sinó que tu continues sent el propietari del tenant, les dades i les regles. Per a piles no Microsoft fixem per contracte la retenció, l'accés i l'exportació. Control vol dir: pots revocar el nostre accés avui i demà continuar tenint totes les teves dades i regles de detecció.
Com mesureu el temps de detecció i el filtratge de soroll?
Reportem SLA contractuals per a incidents P1: MTTD en 15 minuts (de l'esdeveniment a l'alerta validada), MTTI en 30 minuts (fins a l'amenaça confirmada o descartada) i MTTR en 45 minuts (fins a la primera acció de contenció). Els temps reals de detecció, el nombre d'alertes filtrades per la IA i els analistes i la ràtio d'escalat apareixen a l'informe mensual i ja es veuen durant la Proof of Value, amb la definició de mesura al costat. No publiquem mitjanes soltes sense definició; reps les xifres del teu entorn, amb l'explicació de com s'han mesurat.
Com ajuda el MDR amb NIS2, DORA, ENS i ISO 27001?
La directiva NIS2 exigeix una alerta primerenca en 24 hores i una notificació en 72 hores; DORA exigeix processos demostrables de detecció i resposta davant d'incidents TIC; l'ENS i la ISO 27001 exigeixen registre, monitorització i gestió d'incidents com a mesures de seguretat. El MDR de DEFION aporta l'evidència: monitorització 24/7 amb SLA contractuals, lògica de detecció transparent, informes mensuals i un equip de resposta a incidents que pot fonamentar la notificació. Una obligació de notificar en 24 hores només és viable si algú veu l'incident de nit.
Quant tardem a estar operatius, i què passa amb un P1 de nit?
Primera visibilitat en dies, cobertura completa normalment en 1 o 2 setmanes; l'ajust fi de les regles de detecció en un entorn enterprise dura de mitjana tres mesos. Davant d'un P1 a les tres de la matinada, un analista de DEFION avalua l'alerta, executa la contenció dins de l'SLA i truca a la persona de contacte de la teva matriu d'escalat. Si escala a incident, pren el relleu l'equip DFIR que ja és dins del SOC. De nit només et truquem quan un analista ha confirmat que importa.
I si no tenim Azure ni Sentinel?
Aleshores ens integrem a la teva plataforma: CrowdStrike Falcon, Splunk, un altre SIEM o EDR, o un entorn mixt. Reps els mateixos analistes, la mateixa cobertura 24/7, els mateixos SLA de P1 i el mateix Detection-as-Code; només canvia la connexió. Les teves llicències existents les aportes tu. El model de tenant propi és un avantatge per a clients Microsoft, no una condició per treballar amb DEFION.
Quina és la diferència entre MDR i un SOC propi?
Un SOC propi 24/7 necessita de 6 a 8 analistes a temps complet per cobrir tots els torns, a més d'eines, formació i retenció de perfils escassos. El MDR lliura aquesta dotació com a servei, amb temps de resposta fixats. És una decisió entre construir i comprar; per a la majoria d'organitzacions de fins a uns milers d'empleats, comprar és més ràpid i previsible. Un SOC és un equip que has de dotar; el MDR és un resultat que pots exigir.
Funciona el MDR de DEFION també per a entorns OT i industrials?
Sí. Amb la Monitorització de Seguretat OT vigilem de manera passiva protocols ICS/SCADA com Modbus, DNP3 i Profinet, sense impacte en els processos de producció. Els nostres analistes coneixen l'arquitectura Purdue i les amenaces específiques dels entorns industrials. La monitorització OT de DEFION no toca el teu procés de producció, només el mirall de xarxa.

Descobreix en trenta minuts
si el MDR encaixa amb la teva pila tecnològica

Explica'ns què vols vigilar i quines plataformes ja tens. Et mostrem com seria la via A o B al teu entorn, què signifiquen els SLA a la pràctica i com funciona una Proof of Value.

Independents des de 2005 · Analistes a Barcelona i Zoetermeer · ISO 27001 · SOC 2 · TF-CSIRT