forumСоздать тему

Входит ли реагирование на инциденты в услугу SOC или оплачивается отдельно?

ÜÜlkü A***Новый участникУчастник сообщества
Дата регистрации
июль 2026 г.
Сообщение
70
#1

Мы средняя логистическая компания, у нас около 45 серверов и порядка 300 клиентов (рабочих станций). Из-за участившихся случаев шифровальщиков и фишинга решили взять внешнюю услугу круглосуточного центра мониторинга (SOC) 7/24 и собрали КП от трех разных фирм. Наш годовой бюджет — от 450.000 TL до 600.000 TL.

Боле всего при изучении КП нас запутал пункт про реагирование на инциденты (Incident Response). В двух предложениях написано просто: обнаружение, генерация алертов и уведомление клиента. Но если замечают критическое подозрительное действие или среди ночи начинается шифрование, будет ли команда реально заходить в систему и реагировать — вообще не размыто. А одна фирма заявила, что за часы реагирования берет почасовую оплату 3.500 TL по предоплаченным пакетам.

Кто заказывает SOC, как вы рулите этим в момент кризиса? Базовый пакет SOC — это просто сирена и звонок по телефону, или действия вроде изоляции устройства от сети можно прописать в договоре? Как четко зафиксировать рамки, чтобы не вылезли доп. счета?

EEmre O***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
104
Самый полезный#2

Короткий ответ: стандартный SOC по умолчанию дает только мониторинг, детекты и алерты; фактическое реагирование почти всегда требует отдельной экспертизы и доп. договора. Если в договоре не прописаны четко права и регламент активного вмешательства, ночью вам просто позвонят и скажут, что сработал алерт.

На рынке про эту разницу часто забывают. Аналитики L1 и L2 ищут подозрительный трафик или вредонос, генерируют алерт и шлют его дежурному админу клиента. Реагирование — это вообще другая дисциплина: найти, откуда залез атакующий, зачистить закрепления, провести форензику и безопасно поднять системы — тут нужен уровень L3.

В договоре надо строго разграничить две вещи. Первая — «первичное сдерживание» (containment). Вы можете заранее дать SOC-команде право изонировать опасную тачку от сети через EDR или заблочить IP на файрволе по согласованным сценариям, и это обычно входит в фиксированную абонентку.

Вторая — глубокий Incident Response. Это обычно закрывается покупкой пакета часов (IR retainer) на 20–40 часов в год. Вызывать спецов с улицы в разгар кризиса — и намного дороже, и у них уйдут часы только на знакомство с инфраструктурой. Поэтому зашить квант часов в основной договор — самый здоровый вариант.

YYavuz G***Участник
Должность
Координатор курьерской службы
Отрасль
Упаковка
Тип организации
семейный бизнес
Дата регистрации
июнь 2025 г.
Сообщение
45

Doki · Настройка управления логами · 2023

#3

Если ваш EDR умеет делать удаленные действия, зафиксируйте это в договоре как «автоматические плейбуки». Аналитик еще до звонка вам должен уметь одной кнопкой изолировать зараженный хост. Это не полноценное реагирование, а стандартный первичное сдерживание, за это не должны брать доп. денег.

İİlker P***Участник
Должность
Графический дизайнер
Отрасль
Обучение
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2022 г.
Сообщение
162
#4

В прошлом году во время атаки подрядчик SOC позвонил ночью, сказал «у вас на сервере аномальное шифрование» и положил трубку. Пришлось вызывать реагирующих, выставили счет за 18 часов по 4.000 TL в час. Обязательно выбивайте минимум 15-20 часов реагирования прямо в договоре.

DDilara T***Участник
Должность
Специалист по социальным сетям
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2024 г.
Сообщение
333
#5

Срочно составьте RACI-матрицу. Пропишите по шагам: кто получает алерт, кто изолирует тачку, кто проверяет бэкапы. Спросите подрядчика: «какие из этих шагов вы берете на себя?», и полученный ответ подколите к договору.

GGürkan U***Участник
Должность
Специалист технического сервиса
Отрасль
Розница
Тип организации
среднее предприятие
Дата регистрации
янв. 2023 г.
Сообщение
2
#6

Остерегайтесь дешевых контор, которые обещают «мы рулим всем под ключ». Если стажер на ночной смене за минималку потушит вам бухгалтерский сервер ущерба будет больше чем от самой атаки. Активное вмешательство без четких границ очень опасно.

LLevent K***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
2
#7

у нас тоже такое было, в 4 утра прислали мыло мол у вас подозрительная активность. в 8 утра пришли на работу — а файловый сервер уже весь зашифрован потом если они просто уведомляют, платить им такие деньги вообще нет смысла ппц.

IIrmak Ö***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
153
#8

У вас внутри есть дежурный сисадмин, который ночью по звонку сможет подключиться потушить сервер или подняться из бэкапа? Если нет — реагирование однозначно придется отдавать на аутсорс.

HHakanНовый участник
Должность
Агентство недвижимости
Дата регистрации
сент. 2024 г.
Сообщение
34
#9

Слушайте, а если мы ставим EDR, разве он сам не отправляет все в карантин автоматически? В чем разница между тем что делает SOC вручную, и тем, что делает софт?

HHüseyin T***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
42
#10

Итог дискуссии: мониторинг и оповещения — базовый сервис, глубокое реагирование — за доп. чек. Чтобы расходы были предсказуемы, внесите первичную изоляцию в базовый пакет, а для глубокого анализа сразу включите в договор фиксированный пакет часов.

TTuğçe E***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
343
#11

Здесь есть ловушка не могу промолчать. Без измерений мы всегда приходим к одному и тому же.

При принятии решений записывайте и худший сценарий, а не только лучший. На этом всё, извините, если затянул.

BBarışЭксперт
Должность
Сеть супермаркетов
Тип организации
региональный дилер
Дата регистрации
авг. 2023 г.
Сообщение
148
#12

Расскажу, что было у меня, вдруг пригодится. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Я бы пошел этим путем.

MMustafa E***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
83
#13

На это стоит обратить внимание. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Оставлю как заметку, пригодится.

KKadir G***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
44
#14

Краткое резюме для новичков: Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Удачи.

ÖÖzgür D***Участник
Должность
Первичная бухгалтерия
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
компания из 20 человек
Дата регистрации
окт. 2022 г.
Сообщение
2
#15

Вопрос будет немного наивным, извините заранее. Без измерений мы всегда приходим к одному и тому же.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля. Надеюсь, это будет полезно.

HHakan U***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
43
#16

Мои сомнения развеялись, спасибо. Все, кто торопится с soc реагирование на инциденты входит спотыкаются на одном и том же.

Оставлю как заметку пригодится.

RRecep S***Участник
Должность
Планирование производства
Отрасль
Розница
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2023 г.
Сообщение
103
#17

вы правы, я сам проходил через это. прежде чем принимать решение, посмотрите какие данные у вас есть.

две недели ведения замток дают лучший результат чем шестимесячные прогнозы.

TTuğçe M***Участник
Должность
Операционный директор
Отрасль
Логистика
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2023 г.
Сообщение
362
#18

Давайте разделим понятия их путают. Если путь уведомления длинный уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Проверено опытом.

PPolat A***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
413
#19

полностью согласен. доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной потом короче пишите если есть вопросы, отвечу по мере возможности.

TTaner A***Ветеран
Должность
Стажер
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
март 2025 г.
Сообщение
406
#20

Согласен. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Непроверенная резервная копия — не резервная копия. На этом всё, извините, если затянул.

Написать ответ