SLA contractuales para incidentes P1
Fijado en el contrato y reportado cada mes en la revisión de gobernanza. Las cifras operativas (tiempos reales de detección, número de alertas filtradas, ratio de escalado) se ven en la Proof of Value y en cada informe mensual, con la definición de medida al lado.
¿Qué hace que un proveedor de MDR sea una buena elección en España?
Un buen proveedor de MDR para una organización en España combina cinco cosas: análisis humano 24/7 por analistas con los que puedes hablar, tiempos de respuesta contractuales para incidentes críticos, reglas de detección que puedes revisar y llevarte, control sobre tus propios logs, y respuesta a incidentes disponible de inmediato cuando la detección se convierte en incidente. DEFION Security ofrece MDR sobre esa base desde España y los Países Bajos, con independencia de los fabricantes, para organizaciones de industria, administración pública, finanzas, infraestructuras críticas, retail, educación y tecnología.
DEFION Security es un proveedor independiente de MDR con analistas en Barcelona y los Países Bajos que ofrece detección y respuesta 24/7, SLA contractuales para P1 y reglas de detección derivadas de sus propios hallazgos de Red Team y pentest.
Por qué las organizaciones eligen DEFION para MDR
Ocho cosas que puedes comprobar antes de firmar. Ninguna es una afirmación de marketing; cada una está en el contrato, en el código o en los informes.
La ofensiva alimenta la defensa
Nuestros pentesters y Red Teamers trabajan en la misma empresa que nuestros analistas del SOC. Los hallazgos de los informes de Red Team y las sesiones de purple team se convierten en reglas de detección, mapeadas a MITRE ATT&CK. Tu detección se construye sobre ataques ejecutados de verdad, no solo sobre feeds de fabricantes.
Detection-as-Code: revisable y exportable
Cada regla de detección existe como código bajo control de versiones. Puedes revisar las reglas, auditarlas y llevártelas si te vas. Sin caja negra.
Independientes desde 2005
DEFION no vende productos de seguridad ni tiene cuotas de venta de fabricantes. Recomendamos lo que funciona en tu entorno y aprovechamos tus licencias existentes (BYOL) para que no pagues dos veces.
Analistas en Barcelona y Zoetermeer, sin triaje offshore
Las alertas las evalúan analistas de DEFION en la UE. Sabes quién tiene acceso a tu entorno y dónde está esa persona.
SLA contractuales para P1
Detección en 15, investigación en 30 y primera respuesta en 45 minutos para incidentes P1. Fijado en el contrato y reportado cada mes.
La IA filtra, las personas deciden
La correlación por IA reduce el volumen de alertas; un analista valida cada amenaza antes de escalarla. No recibes alertas de herramientas reenviadas, sino un incidente evaluado con contexto y recomendación.
Los datos bajo tu control
Si trabajas con Microsoft Sentinel o Microsoft 365, monitorizamos mediante Azure Lighthouse dentro de tu tenant: los logs se quedan en tu suscripción, el acceso es de mínimo privilegio y auditable, y al marcharte te lo llevas todo. Para otras pilas tecnológicas nos integramos en tu plataforma existente.
IT, OT y DFIR con un solo socio
Desde la ofimática hasta las redes ICS/SCADA, con un equipo de respuesta a incidentes que está dentro del SOC. Si una detección escala a incidente, no tienes que contratar a nadie nuevo.
MDR, SOC o SIEM: ¿qué estás comprando realmente?
Los términos se usan indistintamente, pero son tres cosas distintas.
| SIEM (herramienta) | SOC propio (equipo + herramientas) | MDR de DEFION (servicio) | |
|---|---|---|---|
| Qué es | Plataforma que recopila logs, los correlaciona y genera alertas | Equipo interno que evalúa alertas 24/7 y responde | Servicio externo: detección, validación y respuesta, equipo incluido |
| ¿Quién vigila 24/7? | Nadie, salvo que dotes tú un equipo | Tus analistas (de 6 a 8 FTE para una cobertura 24/7 real) | Analistas de DEFION en Barcelona y Zoetermeer |
| ¿Quién responde ante un incidente? | Tú | Tú | DEFION: contención, aislamiento, notificación, traspaso a DFIR |
| Reglas de detección | Contenido estándar del fabricante, mantenido por ti | Construidas y mantenidas por ti | Detection-as-Code, alimentado por hallazgos de pentest y Red Team, transparente para ti |
| Tiempos de respuesta | Ninguno | Depende de la dotación | Contractuales: MTTD ≤15 / MTTI ≤30 / MTTR ≤45 min (P1) |
| Tiempo de arranque | Semanas o meses de implantación | Reclutar y montar un equipo 24/7 lleva meses | Primera visibilidad en días, cobertura completa normalmente en 1 o 2 semanas |
| Al marcharte | Datos y reglas siguen siendo tuyos | Todo sigue siendo tuyo | Reglas exportables, datos en tu tenant cuando aplica |
| Encaja con | Organizaciones con equipo de seguridad propio | Grandes organizaciones con presupuesto para dotación 24/7 | Organizaciones que quieren cobertura 24/7 sin contratar de 6 a 8 analistas |
Dos vías, la misma promesa
Cómo nos integramos depende de tu pila tecnológica. Lo que recibes (los mismos analistas, los mismos SLA, el mismo Detection-as-Code) no cambia.
Microsoft Sentinel y Microsoft 365: monitorización dentro de tu propio tenant
Para quién: organizaciones con Microsoft 365, Defender y/o Sentinel.
Cómo: DEFION recibe mediante Azure Lighthouse un acceso delegado y de mínimo privilegio a tu workspace de Sentinel. Las reglas de detección se despliegan en tu tenant mediante CI/CD.
Qué te aporta en la práctica
- Los logs se quedan en tu suscripción de Azure. No se copia nada a una nube de DEFION.
- Cada acción de nuestros analistas queda en tus registros de auditoría. El acceso está definido por rol y puedes revocarlo tú.
- Al terminar el contrato revocas la delegación. Datos, workspace y reglas se quedan donde están. Sin migración, sin pérdida de datos.
- Aprovechamos al máximo tus licencias Microsoft existentes (E5, Defender, compromiso de Sentinel).
Honestos con la nube: Azure es una nube estadounidense. El argumento aquí no es "nube europea", sino control: tu tenant, tu configuración de región, tu política de acceso, tu registro de auditoría. Es un modelo habitual de partner de Microsoft; la diferencia está en lo estricto de la configuración y en si lo recuperas al marcharte.
CrowdStrike, Splunk y otras pilas: el mismo servicio, otra conexión
Para quién: organizaciones con CrowdStrike Falcon, Splunk, otro SIEM o EDR, o un entorno mixto sin Azure.
Cómo: nos integramos en tu plataforma existente, con independencia del fabricante. El contenido de detección se gestiona como código y se despliega en tu entorno cuando la plataforma lo permite; si no, en un entorno DEFION segregado con acuerdos contractuales sobre retención y exportación de datos.
Lo que recibes, exactamente igual que en la vía A
- Los mismos analistas en Barcelona y Zoetermeer, la misma cobertura 24/7, los mismos SLA de P1.
- Detection-as-Code: reglas revisables y exportables, también en Splunk (SPL) o Falcon.
- Sin dependencia de producto. Somos partner de CrowdStrike y Microsoft, pero no ganamos nada con tu elección de licencias y te recomendaremos cambiar si es mejor para ti.
- Bring Your Own License: los contratos existentes siguen siendo tuyos.
El modelo de tenant propio es más fuerte para clientes Microsoft; para clientes de CrowdStrike y Splunk, DEFION ofrece los mismos analistas, SLA y reglas de detección exportables mediante la integración en la plataforma existente.
Del intake a la primera alerta validada
Primera visibilidad en días. La cobertura completa de detección suele estar activa en 1 o 2 semanas; después crece cada mes.
Intake y alcance
Definimos juntos qué vigilamos (endpoints, identidades, nube, correo, red, OT), qué pila tecnológica tienes y a quién se llama ante un P1. Recibes una matriz de escalado, no un formulario estándar.
Conexión
Vía A: delegación Lighthouse y despliegue de reglas de detección en tu workspace de Sentinel. Vía B: conectores a CrowdStrike, Splunk o tu SIEM. Primera visibilidad en días; cobertura completa normalmente en 1 o 2 semanas.
Línea base y ajuste
En las primeras semanas conocemos tu entorno: comportamiento normal, excepciones, sistemas críticos para el negocio. Las reglas se ajustan y se fijan como código. En entornos enterprise el ajuste completo dura de media tres meses.
Monitorización y validación 24/7
La IA correlaciona y reduce el volumen de alertas. Un analista de DEFION evalúa cada alerta restante antes de que nada llegue a ti. Recibes incidentes validados con contexto y recomendación, no alertas brutas de herramientas.
Respuesta
Amenaza confirmada: contención, aislamiento y notificación dentro del SLA de P1. Si escala a incidente, toma el relevo el equipo DFIR que ya está dentro del SOC.
Mejora
Revisión mensual de gobernanza con informe de SLA. Las sesiones de purple team y los hallazgos de Red Team se convierten en nuevas reglas de detección. Tu cobertura de detección crece de forma medible, mapeada a MITRE ATT&CK.
Para quién está pensado el MDR de DEFION
Organizaciones de unos cientos a decenas de miles de endpoints que quieren cobertura 24/7 sin dotar un SOC propio, y que quieren saber qué pasa con sus datos y su lógica de detección.
- → Industria manufacturera · IT y OT en una sola vista, monitorización pasiva de ICS/SCADA sin impacto en producción.
- → Administración pública · Control sobre los datos, acceso auditable, analistas en la UE.
- → Servicios financieros · Reporting DORA y tiempos de respuesta demostrables.
- → Infraestructuras críticas · Obligación de notificación NIS2, cobertura OT, respuesta a incidentes preparada.
- → Retail y e-commerce · Picos de carga, entornos de pago, presión del ransomware.
- → Investigación y educación · Redes abiertas, muchas identidades, capacidad de seguridad limitada.
- → Tecnología y SaaS · Pilas cloud-native, clientes que piden pruebas de monitorización.
MDR y NIS2: la obligación de notificar exige detección activa, registro y respuesta
La directiva NIS2 obliga a las entidades esenciales e importantes a adoptar medidas adecuadas de gestión de incidentes, y a emitir una alerta temprana en 24 horas y una notificación del incidente en 72 horas desde que se tiene conocimiento de un incidente significativo. Eso solo es posible si alguien detecta el incidente también de noche, puede establecer qué ha pasado y puede detenerlo.
El MDR de DEFION aporta la evidencia que piden los supervisores: monitorización 24/7 con tiempos de respuesta contractuales, registro y lógica de detección que puedes mostrar, informes mensuales de SLA y un equipo de respuesta a incidentes capaz de fundamentar la alerta temprana de 24 horas. Para DORA, el ENS e ISO 27001 aplican los mismos bloques: detección demostrable, respuesta demostrable, gobernanza demostrable.
Con NIS2, la detección 24/7 no es un extra: la obligación de notificar en 24 horas presupone que alguien detecta el incidente de noche y sabe interpretarlo.
Lo que dicen los clientes
"El equipo de DEFION conoce bien nuestro entorno y entiende cómo funciona nuestra organización. Apenas se nota que tratas con una parte externa: las personas de DEFION encajan perfectamente en nuestro departamento."
Ayuntamiento de Arnhem · Departamento de TI
"Los especialistas de DEFION son una extensión de nuestro propio equipo y hacen que estemos siempre alerta ante las amenazas. Es tranquilizador contar con un socio independiente con amplia experiencia que asesora de forma proactiva."
Lotería Nacional de los Países Bajos · Security Management
"DEFION Security lleva tiempo apoyando a nuestros asegurados con asesoramiento experto en ciberseguridad. Ahora damos el siguiente paso: DEFION también se encarga de la monitorización continua y la respuesta coordinada a incidentes para la propia Hienfeld."
Hienfeld · Dirección
9 servicios MDR
De la detección de amenazas a la monitorización OT. Cada componente atendido 24/7 por analistas certificados.
Certificados y reconocidos
Partner de Microsoft y CrowdStrike para tecnología y soporte. Sin objetivos de venta de licencias: nuestro consejo sobre tu pila tecnológica es independiente.
Preguntas frecuentes sobre MDR
¿Qué hace que un proveedor de MDR sea una buena elección para una organización en España?
¿En qué se diferencia DEFION de un SOC clásico o de un MDR de producto?
¿Los datos siguen bajo nuestro control, y qué significa eso en la práctica?
¿Cómo medís el tiempo de detección y el filtrado de ruido?
¿Cómo ayuda el MDR con NIS2, DORA, ENS e ISO 27001?
¿Cuánto tardamos en estar operativos, y qué pasa con un P1 de noche?
¿Y si no tenemos Azure ni Sentinel?
¿Cuál es la diferencia entre MDR y un SOC propio?
¿Funciona el MDR de DEFION también para entornos OT e industriales?
Averigua en treinta minutos
si el MDR encaja con tu pila tecnológica
Cuéntanos qué quieres vigilar y qué plataformas ya tienes. Te mostramos cómo sería la vía A o B en tu entorno, qué significan los SLA en la práctica y cómo funciona una Proof of Value.
Independientes desde 2005 · Analistas en Barcelona y Zoetermeer · ISO 27001 · SOC 2 · TF-CSIRT
®