Почему SOC — это про экономию, а не про роскош
Все чаще слышу от коллег-заказчиков: «SOC нам нужен… но когда-нибудь потом. Это слишком дорого. Сейчас есть вещи поважнее».
Я предлагаю посмотреть на это иначе.
Забудьте образ SOC как крутого кабинета с экранами и суточными сменами специалистов. В моем понимании это вообще не про “картинку”. Это про централизованное управление.
Давайте назовем это проще — ядро безопасности.
Суть в следующем: в организации должно быть обозначено это самое ядро. Центр управления СОИБ. И только вокруг него нужно выстраивать защиту.
Обычно происходит наоборот.
Организация замечает брешь, ныряет в нее с головой и закрывает конкретную боль. Произошла утечка — внедряем DLP. Был фишинг — берем песочницу. Где-то поймали вредонос — нужен EDR.
И так шаг за шагом служба ИБ получает зоопарк средств и почти полное отсутствие процессов.
Это выглядит как организм, который просто реагирует на раздражители. В такой модели ИБ всегда догоняет red team. О какой превентивной защите тут можно говорить?
Поэтому организация ядра — это первое, с чего нужно начинать. Сложные решения должны быть пазлами, встроенными в общую систему, а не самостоятельными картинами.
Простыми словами: если у вас в организации есть только антивирус и межсетевой экран, то следующим шагом должно быть не внедрение песочницы для почты. Следующим шагом должно быть централизованное управление и контроль того, что уже есть.
Постройте маленький SOC на базе простого SIEM. Выработайте процессы. Научитесь видеть картину целиком.
И только потом масштабируйтесь.
В таком случае бюджеты (читай — наши с вами налоги) будут тратиться значительно эффективнее.
SOC — это не роскошь. Это способ перестать хаотично покупать решения и начать управлять безопасностью.
Подумайте об этом.
А если нужно разобраться в вашей текущей картине ИБ и спланировать понятные шаги развития — обращайтесь. Помогаю выстроить систему, вместо того чтобы кроить заплатки 🙃