У нас команда из 15 человек, пилим биллинговый софт для сферы здравоохранения в США. Данные клиентов хранятся в облаке, плюс жесткие требования по HIPAA compliance. На прошлой неделе общались с ИБ-консалтингом, и они предложили нам подключить Managed SOC (аутсорсинговый центр мониторинга безопасности) за 3.500 долларов в месяц.
В коммерческом предложении куча всего: круглосуточный сбор логов 24/7, threat hunting, интеграция с SIEM и мгновенное реагирование на инциденты. Но для небольшой команды разработки из 15 человек такой масштаб кажется перебором и по процессам, и по деньгам.
Если посреди ночи будет подозрительный логин или попытка взлома, что конкретно делает этот подрядчик? Они сами изолируют серверы и гасят атаку или просто будят нас письмом на почту? Реально ли нужен Managed SOC конторе нашего масштаба или это лишняя головная боль?