Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Нужна консультация?
Свяжитесь с нами любым удобным способом
Новости

SOC (Security Operation Center) – разговор с экспертами

Сiso Club поинтересовался у Алексея Юдина, директора центра мониторинга Infosecurity, и других специалистов, для чего нужен SOC, какую модель развертывания SOС надо предлагать заказчикам, из чего состоит современный SOC, какие специалисты должны входить в SOC-команду со стороны исполнителя и заказчика. Также эксперты рассказали нам об оценке эффективности SOC, актуальных лицензиях и сертификатах для SOC, разнице между отечественным и иностранным подходом, и, конечно, о том, почему необходимо посетить предстоящий SOC-Форум.


Для чего нужен SOC? Какие потребности CEO, CFO, CIO, CISO закрывают с помощью SOC?


Алексей Юдин, директор центра мониторинга Infosecurity:
«Однозначно ответить на этот вопрос невозможно – выбор модели SOC зависит исключительно от потребностей и финансовых возможностей заказчика. Если мы говорим про собственный SOC (On Premise), то он находится полностью в собственности заказчика с точки зрения владения оборудованием и найма специалистов. Это самый дорогой и длительный по времени вариант реализации центра мониторинга – его построение может занять годы и не всегда гарантирует результат. В случае облачной модели SOC центр мониторинга находится полностью на стороне сервис-провайдера. В этом случае заказчику не нужно нанимать и содержать персонал, разрабатывать регламенты и т.д. Облачный вариант позволяет заказчику оптимизировать затраты на информационную безопасность и сосредоточить внимание на своих основных бизнес-процессах».

Как правильно выстроить процесс управления жизненным циклом инцидента?


«Самое главное в процессе управления инцидентами – это качественное отсеивание ложных срабатываний и быстрое реагирование всеми ответственными лицами в случае реальных инцидентов. В процесс расследования и реагирования на инциденты должны быть вовлечены сотрудники SOC, специалисты ИТ-подразделения и владельцы бизнес-систем для оперативного принятия решений. Таким образом, для оптимального выстраивания процесса необходимо, чтобы все заинтересованные подразделения могли вовремя вносить корректировки в работу и оптимизировать процессы под задачи бизнеса».

Из каких специалистов состоит SOC-команда со стороны исполнителя, а также заказчика?


«В идеале, наиболее эффективно разделить специалистов SOC на две линии. Группа 1-й линии обеспечивает оперативный разбор входящей информации и выделение в общем потоке данных угроз безопасности. Если инцидент оказывается среднего или высокого уровня критичности, то он передается специалистам 2-й линии SOC. Сотрудники 2-й линии должны обладать более глубокими экспертными компетенциями: они могут расследовать инцидент от нескольких минут до недель, собирая детальные данные, привлекая экспертов, восстанавливая последовательность действий и т.д. Помимо сотрудников 1 и 2 линии в команде могут быть эксперты по цифровой криминалистике и аналитики вредоносного ПО, специалисты по анализу угроз, эксперты по разработке контента для SIEM и IRP систем и руководитель, который отвечает за координацию всего центра мониторинга и смежных подразделений. Если мы говорим про модель On Premise, то организация-заказчик должна самостоятельно «вырастить» или нанять специалистов, способных обеспечить мониторинг и разбор инцидентов ИБ, а если про облачную модель – то тогда сервис и специалисты находятся в ведении сервис-провайдера, то есть исполнителя».

Какой KPI у SOC? Как оценить эффективность современного SOC?


«Помимо количества и скорости выявления и реагирования на инциденты немаловажным является и процент ложных срабатываний: чем он ниже, тем более качественно работает SOC и более плотно выстроено взаимодействие со службами эксплуатации средств защиты и информационных систем. Также важной характеристикой является покрытие инфраструктуры, как по объему инфраструктуры, так и по набору сценариев реагирования. Хорошей практикой является проведение тестов на проникновение (Redteaming) для проверки эффективности и выявления «белых пятен» в зоне ответственности специалистов SOC».

Какие лицензии и сертификаты должен иметь современный SOC? Какие требования регуляторов необходимо соблюдать?


«Как правило, обязательной для всех компаний, оказывающих услуги SOC, является лицензия ФСТЭК на техническую защиту конфиденциальной информации. Для финансовой отрасли необходимо выполнять требования ГОСТ 57580.1 и обеспечить взаимодействие с ФинЦЕРТ в части обмена данными об угрозах и критичных инцидентах. Для компаний, в которых присутствуют объекты критической инфраструктуры, необходимо выполнять перечень требований ФСБ и ФСТЭК по защите данных объектов, а также организовать передачу инцидентов и информации об уязвимостях объектов КИИ в НКЦКИ».

 Полную версию статьи читайте в иточнике: https://cisoclub.ru/soc-security-operation-center-razgovor-s-ekspertami/
Экспертиза