forumСоздать тему

Получили три КП на SOC — какую таблицу составить, чтобы сравнить покрытие и SLA?

DDoruk G***Новый участникУчастник сообщества
Дата регистрации
июнь 2026 г.
Сообщение
8
#1

Мы IT-компания из 60 человек, разрабатываем B2B SaaS и софт для логистики. В инфраструктуре у нас около 35 гибридных облачных серверов, 2 кластера БД и порядка 80 рабочих станций. Из-за регуляторных требований и аудитов клиентов решили взять SOC на аутсорс.

Запросили КП у трех известных местных компаний по кибербезопасности. Месячные ценники плюс-минус одинаковые: 75 000 TL, 82 000 TL и 90 000 TL. Но когда начали разбирать ТЗ и приложения, выпали в осадок. Цены похожие, а услуги как будто из абсолютно разных миров.

Один провайдер под «мониторингом 24/7» понимает тупо автоалерты из SIEM, другой включил в пакет 5 часов IR-поддержки (реагирование на инциденты) в месяц. Кто-то предлагает лицензирование по источникам логов, кто-то режет квоту по EPS. Какую матрицу составить, чтобы адекватно всё сравнить и показать руководству?

ÖÖzge T***Участник
Должность
Специалист по контролю качества
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
февр. 2023 г.
Сообщение
193
Самый полезный#2

Короткий ответ: чтобы нормализовать КП, делите стоимость не тупо по ценнику, а по четырем осям: глубина мониторинга, полномочия при реагировании, квота на данные и штрафы за нарушение SLA. Сделайте таблицу с взвешенной оценкой. Смотреть только на абонентку — верный способ получить двойной чек при первом же кризисе.

Первым делом приведите модель покрытия к одному знаменателю. Попросите четко прописать лимиты по EPS (событиям в секунду) или суточному объему логов в ГБ. Для ваших 35 серверов и 80 юзеров пропишите в одной строчке, сколько стоит каждый доп. ГБ сверх квоты. И главное — останавливается ли мониторинг при превышении лимита.

Вторая ось — уровень анализа и реагирования. Если L1-аналитик просто шлет письмо — это не SOC, а тикет-система. Добавьте в таблицу вопросы: «Включена ли работа L2 и L3?», «Сколько часов срочного реагирования заложено в месяц?» и «Кто фильтрует ложные срабатывания и пишет правила?».

Третья ось — метрики SLA. Разделяйте время на два типа: MTTD (время до уведомления) и MTTR (время до начала реагирования). Если обещают «реакцию за 15 минут при критическом алерте», но в договоре нет неустойки или возврата средств — делите это обещание на ноль. Сведя эти пункты вместе, вы увидите, что самое дешевое КП на деле оказывается самым дорогим.

ÜÜlkü K***Участник
Должность
Редактор контента
Отрасль
Спорт и фитнес
Тип организации
Производственная компания из 40 человек
Дата регистрации
дек. 2024 г.
Сообщение
330
#3

По SLA смотрите, от чего отсчитывается MTTD и MTTR. Многие подрядчики запускают таймер не с момента попадания алерта в систему, а когда дежурный аналитик вручную подтвердит тикет. Так 15 минут отклика легко превращаются в 2 часа.

KKemal T***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
4
#4

В прошлом году подписывали похожую инфраструктуру на 80 000 TL. Они просчитались с квотой на логи, на третий месяц серверы вылезли за лимит, и нам прилетел доп. счет на 28 000 TL. При согласовании сразу фиксируйте цену за перерасход суточного объема.

NNeslihan E***Участник
Должность
Член совета директоров
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
апр. 2025 г.
Сообщение
35

Doki · Корпоративный сайт · 2023

#5

Никогда слепо не верьте плашке «24/7». В куче мест на ночной смене сидит стажер или дежурный L1 который просто смотрит в монитор. Если в 3 часа ночи шифровальщик пойдет по сети, L2/L3 спецы на связи, чтобы изолировать сервер или все будут ждать 9 утра?

İİlknur Y***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
98
#6

Вот 4 главных пункта для сравнительной таблицы: 1) Стоимость перерасхода по суточным ГБ и EPS. 2) Переносятся ли неиспользованные часы IR на следующий месяц. 3) Частота обновления правил и тюнинга. 4) Срок хранения и индексации логов под аудиты.

EErcan Ç***Участник
Должность
Графический дизайнер
Отрасль
Производство мебели
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2023 г.
Сообщение
57
#7

у нас главной проблемой были ложные срабатывания. когда в день прилетает по 50 мусорных нотификаций, на них просто забивают. обязательно внесите в таблицу, сколько человеко-часов в месяц они выделяют на доработку правил и тюнинг.

Примечание: пишу на основе своего опыта, у других может быть иначе.

OOsman T***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2022 г.
Сообщение
3
#8

Для совета директоров делайте упор не на термины, а на риски и деньги. Сделайте колонку «Что не входит в покрытие». Если четко не расписать, какие шаги при инциденте делает ваша команда, а какие SOC, в кризис вы просто начнете перекладывать вину друг на друга.

KKemal Ç***Участник
Должность
Полевой торговый представитель
Отрасль
Пластик
Тип организации
Компания на 120 человек
Дата регистрации
окт. 2022 г.
Сообщение
140

Doki · Интерфейсный дизайн · 2023

#9

До подписания требуйте PoC (проверку концепции) хотя бы на 15 дней. Подключите пару критичных серверов и пользователей. Пощупайте их дашборды и скорость алертов вживую, прежде чем отдавать такие деньги.

MMehmet C***Участник
Должность
Продавец-консультант
Отрасль
Электротехника и электроника
Тип организации
Компания на 120 человек
Дата регистрации
май 2025 г.
Сообщение
263
#10

Кто админит EDR на рабочих станциях? Подрядчики просто собирают логи или у них есть права и инструменты, чтобы при угрозе сразу заизолировать подозрительное устройство от сети?

OOrhan E***Участник
Должность
Специалист по экспорту
Отрасль
Право
Тип организации
сеть магазинов
Дата регистрации
дек. 2025 г.
Сообщение
91

Doki · Сканирование уязвимостей · 2023

#11

Я маленький бизнес, расскажу со своей стороны. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Конечно, если ваша ситуация отличается, всё меняется.

FFatma E***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
89
#12

у нас было так. кстати если включена двухфакторная аутентификация украденный пароль бесполезен.

я бы пошел этим путем.

NNilУчастник
Должность
Контент-менеджер
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2024 г.
Сообщение
156
#13

Мои сомнения развеялись, спасибо.

NNeşeНовый участник
Должность
Салон красоты
Дата регистрации
окт. 2024 г.
Сообщение
21
#14

Я долго занимался этим вопросом... Автоматический отчет о сканировании и пентест — это не одно и то же.

Прежде чем принимать решение, посмотрите какие данные у вас есть.

SSelim K***Участник
Должность
Коммерческий директор
Отрасль
Медиа и издательское дело
Тип организации
Компания на 120 человек
Дата регистрации
март 2025 г.
Сообщение
305

Doki · SEO-консалтинг · 2024

#15

Хорошо, что вы создали эту тему.

MMusaНовый участник
Должность
Междугородние грузоперевозки
Дата регистрации
окт. 2024 г.
Сообщение
34
#16

Отличная работа.

HHilal Ö***Участник
Должность
Владелец бизнеса
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
май 2023 г.
Сообщение
371
#17

Извините, но это верно не во всех случаях. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

ZZübeyde K***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
43
#18

Мне тоже интересно.

HHavva Y***Участник
Должность
Владелец компании
Отрасль
Кейтеринг
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2023 г.
Сообщение
6

Doki · Мобильное приложение · 2024

#19

Полностью согласен. Изменение платежных данных никогда не подтверждается через тот же канал.

ÖÖzge U***Участник
Должность
Директор по маркетингу
Отрасль
Недвижимость
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
18
#20

Краткое резюме для новичков: При принятии решений записывайте и худший сценарий, а не только лучший.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Написать ответ