Чи потрібен SOC вашому бізнесу
Під абревіатурою SOC професіонали з кібербезпеки мають на увазі комплексний механізм, який складається з різноманітних апаратних і програмних технічних систем та команди висококваліфікованих фахівців.
В завдання SOC (Security Operations Center або «Центр забезпечення безпеки») входить виявлення та аналіз інцидентів кібербезпеки, оперативне реагування на них, запобігання їх виникненню та генерація звітності. І загалом, роботу SOC можна порівняти з діями команди пожежників: як і робітники екстрених служб, вони швидко з’являються в потрібний час, аналізують загрози та намагаються «погасити пожежу» ще до того, як вона спричинила великий збиток.
Але на відміну від пожежників, розподіл ролей в SOC більш складний. Так, в склад Центру входять системний адміністратор, фахівець по налаштуванню систем безпеки, аналітики кількох рівнів, а також спеціалісти по реверс-інжинірингу, експерт-криміналіст і навіть фахівець з кіберрозвідки.
Команді SOC доводиться виконувати доволі складне завдання: постійно аналізувати величезні обсяги даних, шукати і аналізувати вторгнення в режимі реального часу, максимально швидко реагувати на підтверджені інциденти і виключати помилкові спрацьовування. Тому і підтримка роботи таких центрів — вельми непроста.
Плюси та мінуси внутрішніх та зовнішніх SOC
Зазвичай директор компанії, усвідомивши кількість актуальних загроз у сфері інформаційної безпеки, або наслухавшись історій про те, як «хакнули» компанію-партнера чи конкурента, може прийняти рішення про те, що для оперативного реагування на виникаючі кіберзагрози варто задіяти підрозділ, який буде постійно (в ідеалі — цілодобово) відслідковувати кібератаки та оперативно реагувати на них.
І тут у керівника є вибір: створити власний SOC, чи звернутися до послуг зовнішнього, або ж «аутсорсингового», Центру забезпечення безпеки.
Перший тип SOC — це підрозділ всередині компанії, який складається зі штатних працівників, як правило, це фахівці з відділу ІТ, також туди можуть набрати нових співробітників — експертів з ІБ.
Повноцінний внутрішній SOC може дозволити собі тільки велика корпорація, адже це коштує дуже недешево, а цілодобове чергування вимагає чималих наявних ресурсів ІБ та ІТ-департаментів. І якщо компанія не може собі цього дозволити, варто задіяти аутсорсинговий, або ж зовнішній, SOC.
Зовнішній SOC складається з висококласних спеціалістів, які цілодобово виконують роботу з реагування на кібератаки, виявлення і розслідування інцидентів інформаційної безпеки. Якщо компанія укладає договір на обслуговування із зовнішнім Центром, вона економить на штатних співробітниках, оскільки може повністю покладатися на фахівців зовнішнього SOC-Центру, які, відповідно до обумовлених SLA і KPI, виконують роботу з виявлення і розслідування інцидентів інформаційної безпеки.
5 кейсів реального захисту бізнесу за допомогою спрацювання SOC
Слід зазначити, що позитивний ефект від задіяння SOC полягає не тільки в швидкому реагуванні на загрози, але й в потужній превентивній роботі в сфері ІБ. Зокрема, після впровадження SOC навіть у нас в компанії ми виявили «дірки» в безпеці та налаштуваннях, які з різних причин не були закриті системними адміністраторами, як то передача паролів відкритим текстом або повільна робота порталу на базі MS SharePoint через некоректну авторизацію серверу.
Загалом ми нарахували три гарячих кейса і безліч більш дрібних. Наприклад, одного разу був зламаний зовнішній веб-сайт, ми побачили це завдяки реакції з боку SIEM-системи. Зловмисники хакнули веб-сайт і далі намагалися проникнути в інфраструктуру, але там потрапили в пастку.
Після цього випадку ми зрозуміли, що у нас не вистачає одного компонента в захисті і розгорнули Web Application Firewall. А коли проаналізували дані з дашборда, то виявилося, що кожну годину відбуваються десятки атак на наші сайти зі спробую впровадити web shell, зробити SQL-ін’єкцію, інтегрувати свій керуючий модуль, навіть використати сайт як роздавальника порнографії.
Був також кейс, пов'язаний з внутрішнім співробітником, якого спіймали на тому, що він дуже пильно досліджував локальну мережу. Після повторного інциденту з ним ми стали вивчати ситуацію глибше і виявили, що він за допомогою Kali Linux досліджував нашу мережу на проникнення (penetration testing), скоріш за все, на замовлення зовнішніх клієнтів. Це вже майже кримінальний злочин.
Хочу також акцентувати ще одну перевагу — вивільнення робочого часу. Адже як було раніше — приходиш в приміщення до команди, а один з фахівців постійно стежить за консоллю моніторінгу. Звичайно це треба робити, але при цьому у нього висить паралельно 10 завдань, якими він не займається. Тобто тепер ми використовуємо експертів по їх профілю та кваліфікації.
Як обрати варіант облаштування SOC для вашого бізнесу, виходячи з економічних чинників
Загалом вектор кібербезпеки зараз будується більше не навколо надійності захисту інфраструктури, тому що будь-який периметр можна зламати, а навколо правильної і швидкої реакції на події, які виникають в мережі. Тобто перший крок — загальмувати просування загрози технічними засобами, другий — вчасно виявити небезпеку, третій — виконати необхідні дії, щоб загрозу заблокувати і видалити.
Тому SOC для нас — важлива частина нашої системи безпеки. Його команда спостерігає за тим, що відбувається, і дозволяє нам вчасно реагувати і прибирати загрози.
Можливо комусь здається, що три гарячі інциденти в кібербезпеці, які ми виявили і відпрацювали лише завдяки впровадженню SOC або ж Центру забезпечення безпеки - це небагато, а тепер давайте уявимо, що вони не були вчасно виявлені?..
Тому тепер, коли в нас є SOC, ми спимо трохи спокійніше і рекомендуємо всім нашим клієнтам і партнерам, незалежно від розміру та сфери діяльності, використовувати саме таку методику безпеки - внутрішній або зовнішній Центр забезпечення безпеки.
Одне можу сказати впевнено, використання SOC — це світовий тренд, тож радимо йти в ногу зі світовими тенденціями.
- Штатні заявники у справах про хабарництво: між викриттям та провокацією Іван Костюк вчора о 16:49
- Звільнення після закінчення контракту: як діяти та що каже судова практика Світлана Половна вчора о 13:29
- Правовий статус ембріона: законодавчі прогалини та етичні виклики Леся Дубчак 14.10.2025 18:51
- Як уникнути конфліктів за бренд: основні уроки з кейсу "Галя Балувана" vs "Балувана Галя" Андрій Лотиш 14.10.2025 17:01
- Дзеркало брехні: чому пластичний скальпель не зцілить тріщини у свідомості Дмитро Березовський 14.10.2025 16:09
- Охорона спадкового майна безвісно відсутніх осіб: ключові правові нюанси Юлія Кабриль 13.10.2025 15:45
- Як встановити цифрові правила в сім’ї та навчити дитину керувати гаджетами Олександр Висоцький 13.10.2025 11:22
- Тиха енергетична анексія: як "дешеві" кредити дають іноземцям контроль над генерацією Ростислав Никітенко 13.10.2025 10:15
- Свідомість, простір-час і ШІ: що змінила Нобелівка-2025 Олег Устименко 13.10.2025 10:06
- Як мислити не про грант, а про розвиток: 5 стратегічних запитань до проєкту Олександра Смілянець 13.10.2025 09:56
- Бібліотека в кожній школі: чому британська ініціатива важлива для майбутнього Віктор Круглов 13.10.2025 09:52
- Українська національна велика мовна модель – шанс для цифрового суверенітету Світлана Сидоренко 13.10.2025 03:31
- Від символу до суб’єкта: як Україні вибудувати сильний голос у світі Ольга Дьякова 12.10.2025 11:02
- Як ШІ трансформує грантрайтинг – і чи професійні грантрайтери ще нам потрібні Олександра Смілянець 12.10.2025 06:21
- Як розвинути емоційну стійкість і відновлюватися після життєвих ударів Олександр Скнар 11.10.2025 19:58
- Як скасувати незаконний розшук ТЦК через суд: алгоритм дій та приклади рішень 158
- Як грантрайтинг змінює жіноче підприємництво в Україні і чому цьому варто вчитись 104
- Мовчання – не золото. Як правильна комунікація може врятувати репутацію у кризу 100
- Як уникнути конфліктів за бренд: основні уроки з кейсу "Галя Балувана" vs "Балувана Галя" 83
- Як власникам бізнесу оптимізувати податки та мінімізувати штрафи у період війни в Україні 81
-
100-річний бодибілдер розповів, що допомагає йому підтримувати здоров’я і самопочуття
Життя 33451
-
121 мільйон на демонтаж: у Києві знесуть цех "Більшовика" для завершення розв’язки
Життя 7459
-
Новий "дизельгейт": у Британії почався суд над найбільшими у світі автовиробниками
Бізнес 6324
-
Індія запропонує США компромісну пропозицію щодо російської нафти – Bloomberg
Фінанси 5987
-
Фултайм відходить у минуле – як фракційна робота змінює ринок праці
Життя 4828