forumСоздать тему

Клиент требует от нас центр кибербезопасности, обязательно ли это для компании из 20 человек?

NNuri K***Участник
Должность
Продакт-менеджер
Отрасль
Недвижимость
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2023 г.
Сообщение
3
#1

Мы компания из Эр-Рияда, занимаемся интеграцией инфраструктуры электронной коммерции и складов, всего 20 сотрудников. Ведём технические переговоры, чтобы стать поставщиком ПО для крупной полугосударственной розничной сети в Саудовской Аравии. Их служба кибербезопасности в форме оценки поставщика спросила, есть ли у нас инфраструктура круглосуточного мониторинга Центра кибербезопасности (SOC), и указала это как предварительное условие контракта.

Своих специалистов по кибербезопасности мы не нанимаем; за нашу облачную инфраструктуру и серверы отвечают два старших инженера-программиста. Создание внутри компании круглосуточного операционного центра со сменами обойдётся в несколько сотен тысяч SAR в год, и компания из 20 человек точно не сможет финансировать такую операцию своими силами.

Что именно охватывает это условие, которое крупные организации требуют от поставщиков, и есть ли способ выполнить его в нашем масштабе без создания внутреннего центра? Достаточно ли аутсорсинговых услуг мониторинга для выполнения таких корпоративных требований?

DDeniz K***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
154
Самый полезный#2

Короткий ответ: компании из двадцати человек не нужно создавать у себя круглосуточный центр кибербезопасности, и корпоративные клиенты этого от поставщиков не ждут. Это требование закрывается арендой аутсорсингового управляемого обнаружения и реагирования (MDR) или SOC как услуги (SOC-as-a-Service) у местного поставщика услуг безопасности.

Причина, по которой крупные организации ставят это условие — защита собственной цепочки поставок. Согласно нормам Национального управления кибербезопасности Саудовской Аравии (NCA), критическая инфраструктура требует централизованного мониторинга логов интегрированных с ней поставщиков ПО и немедленного реагирования при подозрительной активности.

Вот шаги, которые нужно предпринять, чтобы выполнить это условие: 1) Вместо найма персонала внутрь компании поговорите с лицензированным местным поставщиком управляемых услуг безопасности (MSSP). 2) На ваши серверы, базы данных и точки облачного доступа устанавливаются агенты мониторинга, и логи передаются в центральную SIEM-систему поставщика. 3) Поставщик круглосуточно следит за логами и при аномалии или попытке вторжения запускает процедуру реагирования.

Ответить в форме поставщика «Внутреннего SOC нет, круглосуточный мониторинг и реагирование на инциденты осуществляются через контрактного лицензированного аутсорсингового SOC-провайдера» и приложить соглашение об уровне обслуживания (SLA) с провайдером — вполне достаточно, чтобы пройти проверку.

VVeli Y***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
8
#3

Не отмечайте галочку в опросном листе поставщика просто как «Нет». Заключите предварительный протокол с внешним поставщиком управляемой безопасности и заполните форму как «Круглосуточный мониторинг через стороннюю управляемую SOC-инфраструктуру», иначе форму сразу отсеют.

edit: писал с телефона, извините за опечатки.

AAhmet A***Участник
Должность
HR-специалист
Отрасль
Строительство
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2024 г.
Сообщение
320
#4

Мы с командой из 22 человек участвовали в похожем гостендере. Если бы решили строить своё, выходило бы минимум 400 000 SAR в год на персонал. Мы взяли аутсорсинговый SOC; платим около 4 800 SAR в месяц за 8 серверов и 25 конечных точек, и прошли проверку клиента без проблем.

KKemal S***Участник
Должность
Редактор контента
Отрасль
Спорт и фитнес
Тип организации
компания в составе холдинга
Дата регистрации
июль 2022 г.
Сообщение
1
#5

Убедитесь, что аутсорсинговый операционный центр, у которого будете брать услугу, хранит логи в пределах границ Саудовской Аравии. Согласно национальным нормам о данных, передача логов безопасности за границу поставщиками, обслуживающими критически важные отрасли, может повлечь административные санкции.

MMerve Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
1
#6

Крупные организации рассылают эти формы поставщика как стандартный шаблон всем. Они и сами часто знают что маленькая софтверная фирма не потянет такую услугу. Если сядете за стол и скажете что мониторятся только API-эндпоинты и вы даёте гарантию хранения логов, они могут смягчить условие.

SSelin T***Участник
Должность
Стажер
Отрасль
Логистика
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2022 г.
Сообщение
2

Doki · Корпоративный сайт · 2023

#7

кто говорит компании из 20 человек строить внутренний soc — тот рынка не знает. даже если наймёшь аналитиков на три смены всё равно прогоришь. возьмите разделённый пакет через mssp и покажите договор клиенту, этого достаточно.

edit: выше написал неправильно, извините.

GGökhan C***Участник
Должность
Основатель студии
Отрасль
Обучение
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
64
#8

При выборе внешнего провайдера проверяйте в предложениях эти три параметра: 1) Время первого реагирования на критические алерты безопасности (SLA должен быть 15-30 минут), 2) Хранение логов минимум за 12 месяцев назад, 3) Формат ежемесячной отчётности о киберинцидентах, который сможете предъявить клиенту на проверках.

IIrmak Ö***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
153
#9

Есть ли в присланном клиентом техзадании прямая ссылка на пункты Базовых мер кибербезопасности (ECC) или Мер для поставщиков (CCC) от NCA? Если да, какой уровень соответствия требуется?

HHakan K***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
84
#10

мы включили алерты безопасности и уведомления по почте, которые предлагает наш облачный провайдер разве эта система сама по себе не считается выполнением условия об операционном центре?

OOnur Y***Участник
Должность
Специалист по социальным сетям
Отрасль
кожа
Тип организации
региональный дилер
Дата регистрации
авг. 2025 г.
Сообщение
120
#11

Вы правы. Не полагайтесь на одну меру защиты; действуйте слоями.

Изменение платежных данных никогда не подтверждается через тот же канал. Удачи.

EEmine S***Ветеран
Должность
Директор по стране
Отрасль
Туризм
Тип организации
сеть магазинов
Дата регистрации
дек. 2023 г.
Сообщение
1

Doki · перенос инфраструктуры · 2025

#12

Буду отстаивать обратное, не обижайтесь. Автоматический отчет о сканировании и пентест — это не одно и то же.

Изменение платежных данных никогда не подтверждается через тот же канал. Это мое мнение не утверждаю, что оно единственно верное.

PPolat A***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
413
#13

позвольте подвети итог сказанному выше но процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. исправьте если я ошибаюсь.

AAleyna A***Участник
Должность
Полевой торговый представитель
Отрасль
Медиа и издательское дело
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2025 г.
Сообщение
364
#14

Позвольте подвести итог сказанному выше. Начните с небольшого эксперимента не привязывайте всё сразу.

Удачи.

OOnurЭксперт
Должность
Разработчик систем безопасности
Дата регистрации
окт. 2023 г.
Сообщение
196
#15

Вы правы, я сам проходил через это. То, что делают все, не значит, что это правильно.

Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

HHatice Ö***Участник
Должность
Директор по производству
Отрасль
Розница
Тип организации
региональный дилер
Дата регистрации
май 2022 г.
Сообщение
240

Doki · Настройка управления логами · 2025

#16

У меня было наоборот, поэтому и пишу. Главное не цифра, а то, на основе чего она получена.

Проверено опытом.

RRıdvan Y***Эксперт
Должность
Тимлид разработки
Дата регистрации
сент. 2023 г.
Сообщение
196

Doki · Интерфейсный дизайн · 2023

#17

Абсолютно. Если добавить к этому: То, что делают все, не значит, что это правильно.

Оставлю как заметку, пригодится.

İİlknur Y***ВетеранУчастник сообщества
Дата регистрации
июль 2022 г.
Сообщение
3
#18

Я тоже так считаю. Непроверенная резервная копия — не резервная копия.

Надеюсь, это будет полезно.

KKoray B***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
87
#19

Именно так. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Проверено опытом.

FFatma Y***ЭкспертУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
287
#20

давайте разделим понятия, их путают. забытые тестовые срды становятся входом в систему чаще, чем продакшн.

Написать ответ