SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Свой SOC или аутсорсинг – какую стратегию выбрать

Свой SOC или аутсорсинг – какую стратегию выбрать

Руслан Рахметов, Security Vision

 

Глобальный дефицит специалистов по кибербезопасности приближается к 4,8 миллионам человек, а среднее время закрытия вакансии аналитика среднего звена превышает шесть месяцев. В этой агрессивной среде перед руководством любой организации неизбежно встает стратегический вопрос: следует ли строить собственный центр мониторинга и реагирования (In-house SOC) или передать эти функции на аутсорсинг (MSSP, MDR)? Именно про это мы и поговорим в текущей статье: будет много цифр, потому что мы верим, что принять взвешенное решение можно только с расчётом рисков и последствий.


Оглавление

а) Внутренние центры кибербезопасности (In-House)

б) Провайдеры SOC (MSSP)

в) Технологии управляемого реагирования (MDR)

г) Советы и рекомендации по выбору стратегий

 

 

In-House SOC

 

Создание собственного круглосуточного центра мониторинга считается высшей ступенью эволюции процессов ИБ (5-й уровень в моделях зрелости SOC). Ни один лог не покидает периметр организации (что критически важно для предприятий оборонного сектора или компаний с экстремально жесткими регуляторными требованиями), внутренние аналитики обладают глубочайшим контекстным пониманием бизнес-процессов (что позволяет им отличать легитимные аномалии от реальных атак быстрее, чем это сделал бы внешний наблюдатель). Все это звучит просто замечательно. Но большинство организаций терпят неудачу из-за фатальных ошибок в финансовом моделировании и непонимания математики круглосуточных смен (24/7).


Представьте, что вы обеспечиваете безопасность склада: поставили мониторы, наняли начальника охраны и десяток охранников, которые дежурят посменно 24/7. Они отлично знают, кто из сотрудников имеет право находиться на складе ночью, а кто – нет.


Они работают только на вас, знают каждую дверь в здании и никому не передают секреты фирмы. Но это астрономически дорого, ведь нужно оплачивать отпуска, больничные, ночные смены и текучку кадров. Если один охранник заболел, а второй уволился, безопасность рушится.

 

Многие руководители полагают, что для покрытия трех 8-часовых смен в сутках достаточно нанять трех аналитиков, но математика говорит другое: в стандартной неделе 168 часов (7 дней по 24 часа). Если один сотрудник вырабатывает стандартную 40-часовую рабочую неделю, базовое деление (168 / 40) дает цифру в 4,2 ставки (FTE) только для того, чтобы закрыть одну позицию перед монитором. И это лишь базовая линия без нюансов реальной жизни. Аналитики берут отпуска, болеют, уходят на обед и проходят обязательное обучение. Чтобы перед экранами гарантированно находился хотя бы один человек круглый год, требуется минимум 5-6 штатных единиц, если считать, что в смене всего 1 аналитик, а такая ситуация – недопустимая точка отказа в критической ситуации. Для обеспечения минимально жизнеспособного мониторинга на первой линии с резервированием требуется от 8 до 12 аналитиков L1, не считая менеджера SOC и специалистов L2/L3 линии для глубокого расследования.


Более того, аналитики, работающие в ночные смены и по выходным, требуют премирования в размере 15-30% к базовой ставке, а по статистике текучка кадров на ночных сменах вдвое превышает дневную. Другие исследования говорят, что точность расследований и концентрация внимания в интервале с 2:00 до 6:00 утра падает на 20-30% из-за когнитивного истощения и циркадных ритмов человека. А средний срок службы аналитика SOC на одном месте редко превышает 18 месяцев.

 

 

Классический аутсорсинг (MSSP)


Многие организации обращаются к провайдерам управляемых услуг безопасности (MSSP), эта модель доминировала на рынке на протяжении последнего десятилетия и изначально была создана для управления масштабной инфраструктурой.


Ключевая ценность MSSP заключается в экономической эффективности и широте охвата. Провайдер берет на себя управление ключевыми средствами защиты информации (СЗИ), а клиент получает предсказуемые операционные расходы (OPEX), которые, как правило, в 3-5 раз ниже стоимости содержания внутреннего SOC. Эта модель идеально подходит для организаций, чья главная цель – соответствие нормативным требованиям (комплаенс), таким как PCI DSS, HIPAA или SOC 2, где наличие непрерывного мониторинга и централизованного сбора логов является обязательным аудиторским критерием.


Представьте, что в 3 часа ночи кто-то начинает ломать вашу складскую дверь, диспетчер видит это на камере, звонит вам на мобильный и говорит: «Кажется, к вам лезут грабители. Рекомендуем заблокировать двери!».


Диспетчер MSSP не приедет вас спасать, по этой модели принимать меры, прогонять преступников и менять замки придется вам самим. В условиях кибератак, когда счет идет на минуты, пока вы проснетесь и доедете до офиса, бизнес уже будет уничтожен.

 

Формула «мониторинг и оповещение» – это базовая парадигма MSSP. Провайдер анализирует поток событий, выявляет аномалию и направляет клиенту уведомление (тикет) с рекомендациями. Ответственность за принятие решения, физическую изоляцию хоста или удаление вредоносного файла остается на стороне внутренней ИТ-команды клиента. В условиях, когда счет идет на минуты, этот зазор времени становится фатальным. Получение в 2:00 ночи рекомендации от MSSP «заблокировать скомпрометированную учетную запись» создает лишь информационный шум, если в организации нет дежурного инженера, готового немедленно это сделать. 

 

Управляемое обнаружение и реагирование (MDR)


Ограничения MSSP привели к стремительному развитию рынка MDR (Managed Detection and Response). Согласно прогнозам Gartner, к 2025 году около 50% организаций внедрят MDR-сервисы, отказавшись от традиционных подходов. MDR – это не просто новый набор инструментов, это фундаментальный сдвиг от парадигмы «управления инфраструктурой» к парадигме «обеспечения бизнес-результата (остановка угрозы)».


Критическим преимуществом такой модели является скорость изоляции угрозы: в случае обнаружения программы-вымогателя аналитики MDR не ждут утра понедельника для согласования действий. Используя технологии EDR (Endpoint Detection and Response), они удаленно отключают скомпрометированный компьютер от сети, блокируют выполнение вредоносного процесса и приостанавливают действие скомпрометированных учетных записей. Клиент получает уведомление о том, что атака уже остановлена, а не о том, что она только что началась.


Вы даете подрядчику ключи от всех электронных замков в здании и заранее договариваетесь о правилах. Они не просто смотрят в камеры, они активно патрулируют территорию. Если они видят взломщика, то не тратят время на звонки с вопросами – они сами удаленно блокируют двери, изолируют нарушителя, устраняют угрозу и только утром присылают вам отчет: «Ночью было нападение, мы всех связали, ваши вещи в безопасности».

Заказать демонстрацию Security Vision

Но есть и минусы.


Во-первых, это потеря прямого операционного контроля. Делегирование полномочий на автоматическое блокирование узлов означает, что ложное срабатывание систем может парализовать легитимный бизнес-процесс. Например, ошибочная изоляция критического сервера баз данных в период финансового закрытия квартала может нанести ущерб, сопоставимый с кибератакой. Выходом будут системы поиска аномалий (например, Security Vision UEBA, которая подсчитывает пороговые значения с учетом «веса» событий) и ИИ-инструментов (например, SV AI для оценки ложноположительных срабатываний и подбора рекомендаций что делать).


Во-вторых, MDR-провайдеры часто предлагают подход «SOC-в-коробке», настаивая на использовании собственного, жестко заданного набора технологий. Если компания уже вложила значительные средства в определенные системы защиты, их интеграция с платформой провайдера может оказаться невозможной или потребовать демонтажа старых систем. Выходом могут стать SOAR-системы с динамическими плейбуками, такими как у Security Vision.


В-третьих, многие услуги, продаваемые под вывеской MDR, на самом деле ими не являются. Из-за популярности аббревиатуры более 600 вендоров заявляют о предоставлении MDR, хотя зачастую предлагают лишь переупакованные услуги MSSP без реальных возможностей активного сдерживания угроз. Тут стоит смотреть на технологии, которые используются в SOC-провайдерах наиболее широко, обратите внимание на те решения, которые представлены масштабнее остальных конкурентов.

 

Советы и рекомендации по выбору стратегий


Выбор архитектуры информационной безопасности в 2026 году не терпит компромиссов, основанных на экономии (которая еще может подвести). Попытка построить дешевый In-House SOC, посадив одного-двух аналитиков в рабочие часы следить за логами, неизбежно приведет к выгоранию персонала, пропуску критической атаки и многомиллионным убыткам, включая катастрофические штрафы регуляторов за нарушение сроков реагирования. Что нужно сделать:


1) Учесть количество аналитиков с запасом (правильно посчитать штатные единицы, FTE);

2) Заложить потенциальную утечку кадров;

3) Продумать более сложные графики ротации. Например, «Southern Swing» (ротация 4 команд по 28-дневному циклу: 7 дневных смен, 2 выходных, 7 вечерних смен, 2 выходных, 7 ночных смен, 3 выходных).


Классический аутсорсинг (MSSP) блестяще справляется с задачами комплаенса, управления инфраструктурой и базовым мониторингом, но в условиях, когда злоумышленники способны захватить сеть за 30 минут, модель «мониторинг и оповещение» без полномочий на активные действия оставляет бизнес беззащитным перед лицом стремительно развивающейся угрозы. Что нужно делать:


1) Изучить технологии поставщиков, выбирать решения, способные к «умному» реагированию, подстраиваясь под инцидент и отклоняясь от базовых сценариев;

2) Продвигать ИИ-решения: многие задачи решаются намного быстрее и эффективнее не живимы людьми, а средствами автоматизации и ML-моделями (поиск похожих, анализ false-positive, построение цепочек атак и маршрутов нарушителей – все это сделает реагирование проще и прозрачнее);

3) Посчитать ROI для применения части СЗИ внутри, а части – у провайдера, чтобы управление было более гибким, а расходы распределялись между капитальными и операционными.


Стратегия MDR и гибридные модели Co-Managed SOC, усиленные автономным искусственным интеллектом (Agentic AI), сегодня представляют собой наиболее сбалансированный выбор для подавляющего большинства компаний. Они обеспечивают критически важное время реакции (измеряемое минутами), круглосуточное покрытие и выполнение жестких требований киберстрахования при предсказуемых операционных затратах. Но и в этом случае нужно четко понимать, какие задачи вы доверяете системам, а какие – оставляете за людьми. Что нужно делать:


1) Выбирать экосистемы (или платформы) так, чтобы вы сами могли решать какие модели будут использовать: в процессах пригодится максимальная прозрачность и полный контроль;

2) Интегрировать решения в облаках с внутренними так, чтобы быстро адаптироваться к любым изменениям (большая база готовых коннекторов – это хорошо, но лучше, если они все работают, а еще лучше – когда интеграцию можно сделать самостоятельно без участия вендоров и внешних подрядчиков);

3) Оставляйте ресурсы на стратегическое планирование, Governance и SGRC-процессы, применение которых в SOC сделает его по-настоящему работающим на бизнес и защищающим самые важные активы.

 

Помните также, что без четко прописанной матрицы ролей и ответственности (RACI) между внутренним и внешним персоналом возникает эффект «слепых зон», когда критический инцидент не расследуется, потому что каждая сторона считает, что это ответственность другой. Желаем вам профессиональных команд, эффективных бюджетов, гибкое реализации всех политик и ролей, а также стопроцентного уровня защищенности!

ИБ для начинающих SOC MSSP Управление инцидентами Мониторинг ИБ

Похожие статьи

Управление изменениями в ИТ и ИБ: процессы, регуляторы и практическое руководство
Управление изменениями в ИТ и ИБ: процессы, регуляторы и практическое руководство
Индикатор компрометации данных: что это такое и с чем его едят
Индикатор компрометации данных: что это такое и с чем его едят
Анализ защищенности и пентесты
Анализ защищенности и пентесты
Компания Security Vision представляет новый  продукт Security Vision Управление персональными данными
Компания Security Vision представляет новый продукт Security Vision Управление персональными данными
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
Организация нетворкинга внутри команд для повышения эффективности
Организация нетворкинга внутри команд для повышения эффективности
Что такое обфускация. Часть 2
Что такое обфускация. Часть 2
От хаоса активов к гармонии сервисов
От хаоса активов к гармонии сервисов
10 популярных техник обхода EDR
10 популярных техник обхода EDR
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0
Управление инцидентами и оркестрацией различных СЗИ. Обзор NG SOAR
Управление инцидентами и оркестрацией различных СЗИ. Обзор NG SOAR

Похожие статьи

Управление изменениями в ИТ и ИБ: процессы, регуляторы и практическое руководство
Управление изменениями в ИТ и ИБ: процессы, регуляторы и практическое руководство
Индикатор компрометации данных: что это такое и с чем его едят
Индикатор компрометации данных: что это такое и с чем его едят
Анализ защищенности и пентесты
Анализ защищенности и пентесты
Компания Security Vision представляет новый  продукт Security Vision Управление персональными данными
Компания Security Vision представляет новый продукт Security Vision Управление персональными данными
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
Автоматизация управления соответствием требованиям ИБ (комплаенсом)
Организация нетворкинга внутри команд для повышения эффективности
Организация нетворкинга внутри команд для повышения эффективности
Что такое обфускация. Часть 2
Что такое обфускация. Часть 2
От хаоса активов к гармонии сервисов
От хаоса активов к гармонии сервисов
10 популярных техник обхода EDR
10 популярных техник обхода EDR
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0
Управление инцидентами и оркестрацией различных СЗИ. Обзор NG SOAR
Управление инцидентами и оркестрацией различных СЗИ. Обзор NG SOAR