forumСоздать тему

Требуют «отдел реагирования на инциденты ИБ» — неужели компании из 20 человек он реально нужен?

LLale B***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
282
#1

У нас компания в Дубае, 20 человек, занимаемся софтом и интеграциями. Выходим на победу в тендере крупной международной сети ритейла на автоматизацию складской логистики. Дошли до контракта, но их безопасники вписали в требования к поставщикам наличие выделенного отдела реагирования на инциденты кибербезопасности с графиком 24/7.

В штате у нас всего два сисадмина на полной ставке. Свой полноценный SOC или дежурную группу реагирования мы финансово просто не потянем. А клиент в анкете аудита требует оргструктуру этого отдела схемы эскалации и прямые контакты ответственных. Боимся что контракт сорвется из-за этого пункта.

Какой минимальный уровень соответствия нужен компании нашего масштаба чтобы закрыть это требование? Пройдет ли аутсорсинг вместо штатной команды (договор с MSSP или retainer на incident response) и какие бумаги нужно показать аудиторам на проверке?

HHavva K***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
111
Самый полезный#2

Короткий ответ: компании из 20 человек не нужно создавать собственный отдел реагирования на инциденты 24/7, и корпоративные аудиторы этого не ждут. Отраслевой стандарт в таком случае — назначить технического лидера внутри компании координатором, а сами функции оперативного реагирования закрыть договором с внешним провайдером ИБ.

Чтобы успешно пройти аудит, подготовьте три вещи: 1) Внешний договор на реагирование: заключите годовой контракт (retainer) с местной ИБ-компанией с гарантированным временем реагирования (SLA). 2) Регламент реагирования на инциденты: документ на 4-5 страниц со схемой эскалации — что делаете в первый час при атаке или утечке, через сколько часов уведомляете клиента и кто за что отвечает. 3) Распределение ролей: назначьте старшего из двух сисадминов ответственным за реагирование (Incident Commander) и впишите его в оргструктуру.

Крупным корпорациям важно не наличие у вас собственного SOC в офисе, а четкая гарантия: с кем связаться в случае ЧП и что технической локализацией займутся профи. Укажите в анкете название компании-подрядчика, номер договора и их круглосуточную горячую линию — этого полностью достаточно, чтобы закрыть пункт.

UUfuk B***Участник
Должность
Полевой торговый представитель
Отрасль
Бумага
Тип организации
сеть магазинов
Дата регистрации
нояб. 2024 г.
Сообщение
2
#3

Не спешите спорить с этим пунктом. Напишите их безопасникам: «Функция реагирования на инциденты реализована по гибридной модели с привлечением внешнего провайдера безопасности. Внутреннюю координацию ведет ведущий системный администратор, вторую линию и техническое реагирование обеспечивает подрядчик». Обычно такой ответ согласуют сразу.

SSultanЭксперт
Должность
Экспортер текстиля
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2023 г.
Сообщение
148
#4

В Дубае в прошлом году на похожем аудите банковской интеграции мы столкнулись с тем же самым. Заключили с местным провайдером безопасности договор на абонентское обслуживание по инцидентам с оплатой за вызов — 18 000 AED в год. В форму для аудита вложили их договор и нашу схему эскалации, аудит прошёл без единого дополнительного вопроса.

İİbrahim Y***Участник
Должность
Директор по маркетингу
Отрасль
Электротехника и электроника
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2023 г.
Сообщение
95
#5

На аудите главное, на что они смотрят, — это не ваша инфраструктура SIEM, а то, как выстраивается коммуникация в момент обнаружения. Пропишите для критических инцидентов максимальный SLA на реагирование 2 часа, безопасное хранение логов в отдельной среде и протокол письменного уведомления оператора данных при утечке. Если эта процедура есть в форме, технический аудит закрывается.

edit: исправил несколько опечаток.

ÖÖmer Ş***Участник
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
сеть магазинов
Дата регистрации
февр. 2025 г.
Сообщение
179

Doki · Фирменный стиль · 2025

#6

В проекте договора есть требование обязательного ISO 27001 или аналогичного международного сертификата, или на форме достаточно просто заявить о наличии подразделения? У вас будет прямой доступ к базе данных клиента или система общается только изолированно через API?

HHasan S***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
114
#7

закупочные отделы корпоративных клиетов просто копипастят стандартный шаблон... короче напишите свою команду из двух человек как внутренних координаторов, а снаружи заключите дешёвый договор на поддержку с оплатой за вызов — и хватит, никто от вас не ждёт soc-рум.

KKadir G***ВетеранУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
14
#8

Два года назад когда у нас было 15 сотрудников, клиент с госсвязями тоже выкатил нам это условие. Сначала мы ужаснулись и прикидывали не нанять ли ещё двух безопасников в команду годовые расходы просто убивали наш бюджет. Потом поговорили со знакомым аудитором предоставили договор с внешним сервис-провайдером — и приняли с первого раза. Зря мы тогда не спали.

SSerkan G***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
37
#9

Когда заключаете договор с внешним подрядчиком, будьте внимательны; некоторые фирмы просто раз в месяц присылают отчёт об автоматическом сканировании и называют это реагированием на инциденты. Если аудитор клиента начнёт копать детали и спросит «а кто реагирует, если в три часа ночи прилетит шифровальщик», этот договор на бумаге лопнет. Выбирайте провайдера, до которого реально дозвониться.

LLeyla Y***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
44
#10

требовать от компании на двадцать человек круглосуточную службу безопасности — это как обязывать ларёк возить наличку в броневике. корпоративные закупщики иногда думают что бюдджет на безопасность их компании есть и у мелкого поставщика. покажите договор с внешним подрядчиком и всё.

MMustafa Ç***Участник
Должность
Руководитель клиники
Отрасль
стекло
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2022 г.
Сообщение
49
#11

Да, по теме отдел реагирования на инциденты ИБ ситуация именно такая. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Прежде чем принимать решение, посмотрите, какие данные у вас есть.

KKoray C***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
180
#12

Появились три разных мнения, они дополняют друг друга. Если делаете впервые, начните с малого, масштабирование потом.

На этом всё, извините, если затянул.

AAli G***Участник
Должность
Логистическое планирование
Отрасль
Электротехника и электроника
Тип организации
семейный бизнес
Дата регистрации
июль 2023 г.
Сообщение
1
#13

Я проходил через это, расскажу. Решения, работающие в малом масштабе рушатся при росте, я узнал это слишком поздно.

Оставлю как заметку, пригодится.

RRecep S***Участник
Должность
Планирование производства
Отрасль
Розница
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2023 г.
Сообщение
103
#14

давайте разделим понятия, их путают и когда пытаешься изменить всё сразу ниччего не приживается.

проверено опытом.

YYavuz E***Участник
Должность
Координатор курьерской службы
Отрасль
Грузоперевозки
Тип организации
компания с двумя филиалами
Дата регистрации
февр. 2024 г.
Сообщение
169
#15

Не могли бы вы это пояснить? в общем если ругать за ложные тревоги никто больше не будет присылать уведомления.

Исправьте, если я ошибаюсь.

PPınarЭксперт
Должность
Аналитик
Дата регистрации
янв. 2024 г.
Сообщение
198

Doki · Мобильное приложение · 2025

#16

Дешевый на вид путь обычно выходит дороже в итоге. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете что именно улучшать.

FFatih E***Участник
Должность
Операционный директор
Отрасль
Консалтинг
Тип организации
среднее предприятие
Дата регистрации
май 2023 г.
Сообщение
26
#17

У меня будет вопрос не хочу уходить от темы но... Чем сложнее отменить решение, тем медленнее его принимайте.

Удачи.

MMelis Ç***Новый участник
Должность
Планирование производства
Отрасль
Э-коммерция
Тип организации
индивидуальный предприниматель
Дата регистрации
май 2026 г.
Сообщение
179
#18

В прошлом году мы столкнулись практически с тем же самым. Пытаться сделать это в одиночку — самый дорогой путь.

Удачи.

FFurkan Y***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
53
#19

Попробую.

RRıdvanУчастник
Должность
Руководитель дилерской сети
Тип организации
региональный дилер
Дата регистрации
март 2024 г.
Сообщение
92
#20

Есть момент, который я не понял. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Интересно, есть ли те, кто делает иначе.

Написать ответ