Waar de securityrekening vandaan komt
Elk systeem in je bedrijf houdt bij wat er gebeurt. De firewall registreert verkeer, beveiligingssoftware op laptops meldt welke programma's draaien en cloudtools loggen wie inlogt en wat er wordt gedeeld. Die logdata gaat naar een SIEM, een securitysysteem dat er verdachte patronen in zoekt.
Veel SIEM's rekenen af naar de hoeveelheid data die binnenkomt. Meer medewerkers, apparaten en koppelingen betekenen meer data, ook in een maand zonder incidenten. Wie die datakosten betaalt, verschilt per model.
Vaste prijs per gebruiker of apparaat. Je IT-partner levert de monitoring als managed service en betaalt zelf de datakosten van het SIEM. Die verwerkt hij in zijn tarief. Groeit jouw datastroom, dan kan dat doorwerken in de prijs bij de volgende contractverlenging.
Managed service op je eigen SIEM. Je IT-partner levert de monitoring als managed service, maar het SIEM draait in jouw omgeving, bijvoorbeeld Microsoft Sentinel in je eigen Azure-abonnement. De datakosten betaal je dan zelf. Het datavolume staat direct op je Azure-factuur, naast het tarief van je IT-partner voor het beheer.
Het moment waarop de kosten ontstaan
In beide modellen ontstaan de kosten op het moment dat data het SIEM binnenkomt. Daar kun je op sturen. Veel logregels bevatten velden die voor beveiliging niets toevoegen, en veel events zijn routinemeldingen die nooit tot een onderzoek leiden.
Filter je die weg voordat de data het SIEM in gaat, dan betaal je voor minder gigabytes. Dat filteren gebeurt in een security data pipeline, een tussenlaag die de logdata verzamelt en opschoont voordat die het SIEM bereikt. Wat het SIEM nodig heeft om dreigingen te detecteren, komt nog steeds binnen. De volledige logs kunnen intussen in goedkopere opslag blijven, voor incidentonderzoek of compliance. Wie grip wil op de kosten van securitydata, begint dus bij wat er het SIEM in gaat.
Vragen voor je IT-partner
Begin met één vraag: rekenen we de monitoring af per gebruiker of apparaat, of naar datavolume?
Bij afrekening op datavolume vraag je door naar twee getallen:
Hoeveel gigabyte per dag sturen we naar ons SIEM?
Wat kost ons één gigabyte?
Daarmee weet je wat je nu betaalt en hoe de rekening meegroeit.
Bij een vaste prijs vraag je hoe je partner zijn eigen datakosten beheerst. Die bepalen mee wat je bij de volgende verlenging betaalt.
Vraag in beide gevallen hoe de datastroom kleiner kan met behoud van de beveiliging. VirtualMetric, een Nederlands bedrijf dat het datavolume richting securitysystemen verkleint, richt zich op dit probleem. Volgens VirtualMetric gaat er met die aanpak tot 90 procent minder data het SIEM in. Werkt je partner met een vaste prijs, dan kan dezelfde aanpak zijn kosten verlagen. Vraag of het in jouw omgeving past.
Wanneer je dit bespreekt
Een goed moment is vóór de volgende verlenging van je IT-contract. Dan liggen de voorwaarden nog open en neem je de antwoorden mee in de onderhandeling.




