forumСоздать тему

Нам сказали отправлять логи в SOC — какой отдел или сотрудник должен этим заниматься в компании нашего размера?

BBarış S***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
79
#1

В последнем договоре, который мы подписали с крупным корпоративным клиентом, есть условие об интеграции с внешним SOC. Нам нужно передавать логи серверов, сетевого оборудования и приложений в центр, который будет следить за ними 24/7, и реагировать на алерты безопасности которые оттуда приходят.

Мы B2B-софтверная компания из 35 человек. Отдельного отдела кибербезопасности у нас нет. Инфраструктурой и офисной сетью занимается команда системщиков из 2 человек, а на стороне разработки у нас 8 разработчиков. Руководство хочет полностью переложить это на системных администраторов, но команда не хочет брать на себя такую ответственность в одиночку из-за текущей загрузки.

В компании нашего масштаба на чьём столе — какой должности или отдела — должна лежать отправка логов, обработка алертов и координация с SOC-провайдером? Вести этот процесс своими силами или искать внешний консалтинг?

TTülay K***ЭкспертУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
182
Самый полезный#2

Короткий ответ: в таком масштабе подготовка источников логов — задача системной команды; но оценку приходящих алертов и еженедельную координацию с SOC-компанией обязательно нужно подкрепить внешним специалистом по кибербезопасности на part-time или MSSP-консалтингом. Если повесить на внутреннюю команду из 2 системщиков слежение за алертами 24/7, операционка встанет.

Чтобы правильно выстроить распределение ролей, нужно разбить его на три этапа: 1) На этапе генерации и передачи логов установка агентов на серверы, настройка syslog на файрволе и сетевые доступы — прямая задача вашей системной команды. 2) На этапе стандартов логирования в софте приведение пользовательских действий и записей аутентификации, которые генерирует приложение, к формату SOC — ответственность команды разработки. 3) На этапе связи с SOC и управления инцидентами нужно приоритизировать входящие уведомления безопасности.

Наше предложение: назначить одного человека из системной команды просто «технической точкой контакта», а анализ алертов оставить аналитикам первого уровня компании, у которой вы берёте SOC-услугу. Если в договор впишете не только «собирать и передавать логи», но и «отсеивать некритичные алерты и передавать только подтверждённые инциденты», ваша системная команда не утонет в мусорных алертах.

PPolat A***ЭкспертУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
365
#3

Если попробуете повесить это на системщиков, через месяц обе стороны начнут обвинять друг друга. Системщик логи зальёт и забудет, SOC скажет «этих логов не хватает», клиент останется между ними. Нужен хотя бы один координатор, который шарит в безопасности.

BBurcu A***Участник
Должность
ИТ-ответственный
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
производство
Дата регистрации
июнь 2024 г.
Сообщение
49
#4

Когда передаёте данные с серверов через syslog или агент, не забудьте посчитать расход трафика и нагрузку на процессор сервера. Системная команда это сделает, но согласованность временных меток и шифрованная передача логов требуют отдельного внимания.

GGamze D***Ветеран
Должность
Координатор курьерской службы
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 300 человек
Дата регистрации
янв. 2024 г.
Сообщение
209
#5

Мы с командой из 40 человек прошли через похожий процесс. Брали внешний консалтинг по безопасности на 20 часов в месяц, стоило около 18.000 TL в месяц. Наш системщик тратил всего 4 часа в неделю, и процесс наладился.

PPınarЭксперт
Должность
Аналитик
Дата регистрации
янв. 2024 г.
Сообщение
198

Doki · Мобильное приложение · 2025

#6

Не отправляйте логи с бухты-барахты только потому что клиент попросил. Большинство SOC-компаний берут доплату за каждый лишний лог. Если не сузите охват того какие системы логировать, в конце месяца получите огромные счета.

EEfe A***Участник
Должность
Специалист технической поддержки
Отрасль
ПО
Тип организации
команда из 8 человек
Дата регистрации
июль 2022 г.
Сообщение
136

Doki · перенос инфраструктуры · 2025

#7

Какие именно логи хочет от вас клиент? Только ОС и файрвол, или запросы к базе данных и активность внутри приложения тоже входят в охват?

İİsmail Ş***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
177
#8

Сразу подготовьте матрицу эскалации. Кого будить, когда SOC позвонит ночью? 1) Системного администратора, 2) Тимлида разработки, 3) Гендира? Не начинайте интеграцию, пока не зафиксируете это письменно.

MMeryem M***Ветеран
Должность
Оператор ввода данных
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
окт. 2023 г.
Сообщение
220
#9

у нас тоже всё свалили на системщиков, через два месяца ребята были на грани увольнения. это дело точно надо вести с внешним консультантом.

MMustafa U***Участник
Должность
Специалист по социальным сетям
Отрасль
Недвижимость
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
65
#10

Кароче, инфраструктура должна остаться на системной команде, код — на разработчиках, но для слежения за алертами и координации по договору точно нужно брать внешнего спеца.

ÜÜlkü Y***Участник
Должность
Логистическое планирование
Отрасль
Оптовая торговля продуктами питания
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2024 г.
Сообщение
84
#11

Взял на заметку, спасибо. Автоматический отчет о сканировании и пентест — это не одно и то же.

VVildan D***Участник
Должность
Специалист по контролю качества
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
160

Doki · Обучение по распознаванию фишинга · 2024

#12

Попробую.

MMustafa C***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
96
#13

Сохранил. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

При принятии решений записывайте и худший сценарий, а не только лучший. Исправьте, если я ошибаюсь.

AAli Ş***ЭкспертУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
1
#14

верно.

AAhmet B***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
280
#15

Давайте немного раскрою техническую сторону. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

ÖÖmer Ş***Участник
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
сеть магазинов
Дата регистрации
февр. 2025 г.
Сообщение
179

Doki · Фирменный стиль · 2025

#16

Сведу тему в кучу, так как ответов было несколько разных. Спешка в решениях оборачивается исправлениями через полгода.

LLale A***Участник
Должность
Начальник стройплощадки
Отрасль
ИТ-услуги
Тип организации
кооператив
Дата регистрации
июль 2023 г.
Сообщение
86
#17

Я тоже об этом думал. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

KKader K***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
6
#18

Абсолютно. Если добавить к этому: Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Прежде чем принимать решение, посмотрите, какие данные у вас есть. Надеюсь, это будет полезно.

ZZehra E***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
220
#19

Именно так. Если делаете впервые начните с малого, масштабирование потом.

Если напишете результат здесь, это поможет и другим.

HHakan Y***Новый участник
Должность
HR-специалист
Отрасль
Реклама и продвижение
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2026 г.
Сообщение
4
#20

Именно так. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной. Это мое мнение, не утверждаю, что оно единственно верное.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему