Мы средняя логистическая компания, у нас около 45 серверов и порядка 300 клиентов (рабочих станций). Из-за участившихся случаев шифровальщиков и фишинга решили взять внешнюю услугу круглосуточного центра мониторинга (SOC) 7/24 и собрали КП от трех разных фирм. Наш годовой бюджет — от 450.000 TL до 600.000 TL.
Боле всего при изучении КП нас запутал пункт про реагирование на инциденты (Incident Response). В двух предложениях написано просто: обнаружение, генерация алертов и уведомление клиента. Но если замечают критическое подозрительное действие или среди ночи начинается шифрование, будет ли команда реально заходить в систему и реагировать — вообще не размыто. А одна фирма заявила, что за часы реагирования берет почасовую оплату 3.500 TL по предоплаченным пакетам.
Кто заказывает SOC, как вы рулите этим в момент кризиса? Базовый пакет SOC — это просто сирена и звонок по телефону, или действия вроде изоляции устройства от сети можно прописать в договоре? Как четко зафиксировать рамки, чтобы не вылезли доп. счета?