UserGate, ведущий российский разработчик решений в области информационной безопасности и архитектор сетевого доверия, сформулировал практические критерии, которые помогут российским компаниям выбрать подходящую модель центров мониторинга и реагирования на киберинциденты (SOC). В основу рекомендаций легли итоги внутреннего исследования вендора, в ходе которого изучалось отношение российского бизнеса к решениям этого класса.
Исследование, проведенное аналитиками UserGate в конце прошлого года, показало, что большинство компаний уже используют SOC или планируют их внедрение, — то есть в важности центров мониторинга для защиты бизнеса сомнений практически не осталось. Экспертизу вендора подтверждают независимые данные. Рынок SOC растет и в мире, и в России: глобально он прибавляет от 7 до 10% в год, а в России темпы заметно выше — от 15 до 30%.
Тем не менее относительно выбора конкретной модели единодушия нет. Именно этот вопрос, как показывают полученные результаты, становится главным камнем преткновения для заказчиков.
UserGate выделяет три основные модели SOC. Первая — когда собственный центр строится в контуре компании и, помимо архитектуры и стека технологий, предполагает наличие внутренней команды. На его создание обычно уходит год‑два, но заказчик получает максимальный контроль над процессами. Вторая модель — SOC как сервис: провайдер предоставляет услуги под ключ за оговоренную плату. Ее запуск занимает значительно меньше времени и, как правило, требует не более месяца‑двух. Гибридный SOC — компромисс: мониторинг и настройку правил берет на себя внешняя команда, а заказчик сохраняет контроль над данными и подключается к реагированию, когда это необходимо. Цикл запуска такой модели укладывается примерно в полгода.