Руслан Рахметов, Security Vision
Глобальный дефицит специалистов по кибербезопасности приближается к 4,8 миллионам человек, а среднее время закрытия вакансии аналитика среднего звена превышает шесть месяцев. В этой агрессивной среде перед руководством любой организации неизбежно встает стратегический вопрос: следует ли строить собственный центр мониторинга и реагирования (In-house SOC) или передать эти функции на аутсорсинг (MSSP, MDR)? Именно про это мы и поговорим в текущей статье: будет много цифр, потому что мы верим, что принять взвешенное решение можно только с расчётом рисков и последствий.
Оглавление
а) Внутренние центры кибербезопасности (In-House)
в) Технологии управляемого реагирования (MDR)
г) Советы и рекомендации по выбору стратегий
In-House SOC
Создание собственного круглосуточного центра мониторинга считается высшей ступенью эволюции процессов ИБ (5-й уровень в моделях зрелости SOC). Ни один лог не покидает периметр организации (что критически важно для предприятий оборонного сектора или компаний с экстремально жесткими регуляторными требованиями), внутренние аналитики обладают глубочайшим контекстным пониманием бизнес-процессов (что позволяет им отличать легитимные аномалии от реальных атак быстрее, чем это сделал бы внешний наблюдатель). Все это звучит просто замечательно. Но большинство организаций терпят неудачу из-за фатальных ошибок в финансовом моделировании и непонимания математики круглосуточных смен (24/7).
Представьте, что вы обеспечиваете безопасность склада: поставили мониторы, наняли начальника охраны и десяток охранников, которые дежурят посменно 24/7. Они отлично знают, кто из сотрудников имеет право находиться на складе ночью, а кто – нет.
Они работают только на вас, знают каждую дверь в здании и никому не передают секреты фирмы. Но это астрономически дорого, ведь нужно оплачивать отпуска, больничные, ночные смены и текучку кадров. Если один охранник заболел, а второй уволился, безопасность рушится.
Многие руководители полагают, что для покрытия трех 8-часовых смен в сутках достаточно нанять трех аналитиков, но математика говорит другое: в стандартной неделе 168 часов (7 дней по 24 часа). Если один сотрудник вырабатывает стандартную 40-часовую рабочую неделю, базовое деление (168 / 40) дает цифру в 4,2 ставки (FTE) только для того, чтобы закрыть одну позицию перед монитором. И это лишь базовая линия без нюансов реальной жизни. Аналитики берут отпуска, болеют, уходят на обед и проходят обязательное обучение. Чтобы перед экранами гарантированно находился хотя бы один человек круглый год, требуется минимум 5-6 штатных единиц, если считать, что в смене всего 1 аналитик, а такая ситуация – недопустимая точка отказа в критической ситуации. Для обеспечения минимально жизнеспособного мониторинга на первой линии с резервированием требуется от 8 до 12 аналитиков L1, не считая менеджера SOC и специалистов L2/L3 линии для глубокого расследования.
Более того, аналитики, работающие в ночные смены и по выходным, требуют премирования в размере 15-30% к базовой ставке, а по статистике текучка кадров на ночных сменах вдвое превышает дневную. Другие исследования говорят, что точность расследований и концентрация внимания в интервале с 2:00 до 6:00 утра падает на 20-30% из-за когнитивного истощения и циркадных ритмов человека. А средний срок службы аналитика SOC на одном месте редко превышает 18 месяцев.
Классический аутсорсинг (MSSP)
Многие организации обращаются к провайдерам управляемых услуг безопасности (MSSP), эта модель доминировала на рынке на протяжении последнего десятилетия и изначально была создана для управления масштабной инфраструктурой.
Ключевая ценность MSSP заключается в экономической эффективности и широте охвата. Провайдер берет на себя управление ключевыми средствами защиты информации (СЗИ), а клиент получает предсказуемые операционные расходы (OPEX), которые, как правило, в 3-5 раз ниже стоимости содержания внутреннего SOC. Эта модель идеально подходит для организаций, чья главная цель – соответствие нормативным требованиям (комплаенс), таким как PCI DSS, HIPAA или SOC 2, где наличие непрерывного мониторинга и централизованного сбора логов является обязательным аудиторским критерием.
Представьте, что в 3 часа ночи кто-то начинает ломать вашу складскую дверь, диспетчер видит это на камере, звонит вам на мобильный и говорит: «Кажется, к вам лезут грабители. Рекомендуем заблокировать двери!».
Диспетчер MSSP не приедет вас спасать, по этой модели принимать меры, прогонять преступников и менять замки придется вам самим. В условиях кибератак, когда счет идет на минуты, пока вы проснетесь и доедете до офиса, бизнес уже будет уничтожен.
Формула «мониторинг и оповещение» – это базовая парадигма MSSP. Провайдер анализирует поток событий, выявляет аномалию и направляет клиенту уведомление (тикет) с рекомендациями. Ответственность за принятие решения, физическую изоляцию хоста или удаление вредоносного файла остается на стороне внутренней ИТ-команды клиента. В условиях, когда счет идет на минуты, этот зазор времени становится фатальным. Получение в 2:00 ночи рекомендации от MSSP «заблокировать скомпрометированную учетную запись» создает лишь информационный шум, если в организации нет дежурного инженера, готового немедленно это сделать.
Управляемое обнаружение и реагирование (MDR)
Ограничения MSSP привели к стремительному развитию рынка MDR (Managed Detection and Response). Согласно прогнозам Gartner, к 2025 году около 50% организаций внедрят MDR-сервисы, отказавшись от традиционных подходов. MDR – это не просто новый набор инструментов, это фундаментальный сдвиг от парадигмы «управления инфраструктурой» к парадигме «обеспечения бизнес-результата (остановка угрозы)».
Критическим преимуществом такой модели является скорость изоляции угрозы: в случае обнаружения программы-вымогателя аналитики MDR не ждут утра понедельника для согласования действий. Используя технологии EDR (Endpoint Detection and Response), они удаленно отключают скомпрометированный компьютер от сети, блокируют выполнение вредоносного процесса и приостанавливают действие скомпрометированных учетных записей. Клиент получает уведомление о том, что атака уже остановлена, а не о том, что она только что началась.
Вы даете подрядчику ключи от всех электронных замков в здании и заранее договариваетесь о правилах. Они не просто смотрят в камеры, они активно патрулируют территорию. Если они видят взломщика, то не тратят время на звонки с вопросами – они сами удаленно блокируют двери, изолируют нарушителя, устраняют угрозу и только утром присылают вам отчет: «Ночью было нападение, мы всех связали, ваши вещи в безопасности».
Но есть и минусы.
Во-первых, это потеря прямого операционного контроля. Делегирование полномочий на автоматическое блокирование узлов означает, что ложное срабатывание систем может парализовать легитимный бизнес-процесс. Например, ошибочная изоляция критического сервера баз данных в период финансового закрытия квартала может нанести ущерб, сопоставимый с кибератакой. Выходом будут системы поиска аномалий (например, Security Vision UEBA, которая подсчитывает пороговые значения с учетом «веса» событий) и ИИ-инструментов (например, SV AI для оценки ложноположительных срабатываний и подбора рекомендаций что делать).
Во-вторых, MDR-провайдеры часто предлагают подход «SOC-в-коробке», настаивая на использовании собственного, жестко заданного набора технологий. Если компания уже вложила значительные средства в определенные системы защиты, их интеграция с платформой провайдера может оказаться невозможной или потребовать демонтажа старых систем. Выходом могут стать SOAR-системы с динамическими плейбуками, такими как у Security Vision.
В-третьих, многие услуги, продаваемые под вывеской MDR, на самом деле ими не являются. Из-за популярности аббревиатуры более 600 вендоров заявляют о предоставлении MDR, хотя зачастую предлагают лишь переупакованные услуги MSSP без реальных возможностей активного сдерживания угроз. Тут стоит смотреть на технологии, которые используются в SOC-провайдерах наиболее широко, обратите внимание на те решения, которые представлены масштабнее остальных конкурентов.
Советы и рекомендации по выбору стратегий
Выбор архитектуры информационной безопасности в 2026 году не терпит компромиссов, основанных на экономии (которая еще может подвести). Попытка построить дешевый In-House SOC, посадив одного-двух аналитиков в рабочие часы следить за логами, неизбежно приведет к выгоранию персонала, пропуску критической атаки и многомиллионным убыткам, включая катастрофические штрафы регуляторов за нарушение сроков реагирования. Что нужно сделать:
1) Учесть количество аналитиков с запасом (правильно посчитать штатные единицы, FTE);
2) Заложить потенциальную утечку кадров;
3) Продумать более сложные графики ротации. Например, «Southern Swing» (ротация 4 команд по 28-дневному циклу: 7 дневных смен, 2 выходных, 7 вечерних смен, 2 выходных, 7 ночных смен, 3 выходных).
Классический аутсорсинг (MSSP) блестяще справляется с задачами комплаенса, управления инфраструктурой и базовым мониторингом, но в условиях, когда злоумышленники способны захватить сеть за 30 минут, модель «мониторинг и оповещение» без полномочий на активные действия оставляет бизнес беззащитным перед лицом стремительно развивающейся угрозы. Что нужно делать:
1) Изучить технологии поставщиков, выбирать решения, способные к «умному» реагированию, подстраиваясь под инцидент и отклоняясь от базовых сценариев;
2) Продвигать ИИ-решения: многие задачи решаются намного быстрее и эффективнее не живимы людьми, а средствами автоматизации и ML-моделями (поиск похожих, анализ false-positive, построение цепочек атак и маршрутов нарушителей – все это сделает реагирование проще и прозрачнее);
3) Посчитать ROI для применения части СЗИ внутри, а части – у провайдера, чтобы управление было более гибким, а расходы распределялись между капитальными и операционными.
Стратегия MDR и гибридные модели Co-Managed SOC, усиленные автономным искусственным интеллектом (Agentic AI), сегодня представляют собой наиболее сбалансированный выбор для подавляющего большинства компаний. Они обеспечивают критически важное время реакции (измеряемое минутами), круглосуточное покрытие и выполнение жестких требований киберстрахования при предсказуемых операционных затратах. Но и в этом случае нужно четко понимать, какие задачи вы доверяете системам, а какие – оставляете за людьми. Что нужно делать:
1) Выбирать экосистемы (или платформы) так, чтобы вы сами могли решать какие модели будут использовать: в процессах пригодится максимальная прозрачность и полный контроль;
2) Интегрировать решения в облаках с внутренними так, чтобы быстро адаптироваться к любым изменениям (большая база готовых коннекторов – это хорошо, но лучше, если они все работают, а еще лучше – когда интеграцию можно сделать самостоятельно без участия вендоров и внешних подрядчиков);
3) Оставляйте ресурсы на стратегическое планирование, Governance и SGRC-процессы, применение которых в SOC сделает его по-настоящему работающим на бизнес и защищающим самые важные активы.
Помните также, что без четко прописанной матрицы ролей и ответственности (RACI) между внутренним и внешним персоналом возникает эффект «слепых зон», когда критический инцидент не расследуется, потому что каждая сторона считает, что это ответственность другой. Желаем вам профессиональных команд, эффективных бюджетов, гибкое реализации всех политик и ролей, а также стопроцентного уровня защищенности!
