Российская компания UserGate, специализирующаяся на кибербезопасности, на основе собственных исследований разработала набор практических рекомендаций для выбора модели центра мониторинга и реагирования на инциденты (SOC). IT Speaker ознакомился с полученными результатами.

Опрос, проведенный аналитиками компании в конце предыдущего года, показал, что подавляющее большинство организаций либо уже используют такие центры, либо находятся на стадии их внедрения, и необходимость в подобных решениях для защиты бизнеса сегодня практически не оспаривается. Эти данные согласуются с мировыми и российскими трендами – глобальный рынок SOC ежегодно увеличивается на 7-10%, в то время как отечественный демонстрирует рост в пределах 15-30%.
Однако, как показало исследование, основная проблема для клиентов заключается в выборе конкретной модели, и именно этот вопрос становится главной преградой при принятии решения. UserGate выделяет три ключевых формата:
полностью собственный центр, созданный внутри компании с собственной командой и инфраструктурой, на создание которого требуется 1-2 года, но обеспечивает максимальную независимость в управлении;
сервисная модель, при которой провайдер берет на себя все функции за установленную плату, а запуск занимает не более 1-2 месяцев;
гибридный вариант, находящийся между ними – внешние специалисты занимаются мониторингом и настройкой политик, в то время как заказчик сохраняет контроль над данными и подключается к реагированию по мере необходимости, при этом цикл внедрения оценивается примерно в полгода.
На основе накопленного опыта эксперты вендора сформулировали шесть ключевых вопросов для самооценки: наличие бюджета от 20 млн рублей в год на оплату труда, оборудование и ПО; возможность привлечения и удержания не менее восьми высококвалифицированных специалистов в области информационной безопасности; подверженность бизнеса систематическим целевым атакам; критичность полного контроля над информацией и процессами; готовность инвестировать 1-2 года в запуск; генерация инфраструктурой сотен тысяч событий в секунду. Пять или шесть положительных ответов склоняют выбор в пользу собственного SOC, три-четыре – в сторону гибридной схемы, два и менее – в пользу сервисной модели, при этом выбранный формат не является фиксированным и может изменяться по мере роста компании или пересмотра приоритетов в бюджете.
Руководитель отдела стратегической аналитики UserGate Юлия Косова отметила, что потребность в SOC перестала быть предметом дискуссий, а трудность теперь связана исключительно с выбором формата, особенно в условиях нехватки кадров и ограниченных финансовых ресурсов. Директор направления услуг и сервисов UserGate Factor Дмитрий Шулинин, в свою очередь, выделил, что независимо от выбранной модели решающим фактором является глубокая экспертиза, поэтому компания объединяет усилия в рамках единого направления uFactor, охватывающего все продуктовые линейки и предоставляющего клиентам доступ к накопленному опыту как при создании собственного центра, так и при использовании сервисной модели.
Высокие темпы роста российского рынка SOC эксперты связывают с отложенным спросом и значительными изменениями в ландшафте угроз. Генеральный директор VolgaBlob Александр Скакунов сообщил IT Speaker, что отечественные компании закрывают накопленный технический долг в этой области, догоняя более развитые страны, однако клиенты, пережив болезненный опыт зависимости от иностранных вендоров, не хотят повторять такие ситуации с российскими производителями. Руководитель направления продаж УЦСБ SOC Вадим Бочкарев добавил, что для ряда отраслей – промышленности, энергетики, финансового сектора и объектов КИИ – постоянные целевые атаки стали новой реальностью, в условиях которой SOC утратил статус инструмента повышения зрелости ИБ и стал базовым элементом обеспечения непрерывности бизнеса.
«Помимо бюджета, кадров и угроз, в 2026 году ключевым фактором при выборе модели SOC станет экспертиза в технологическом стеке. Мы наблюдаем тенденцию к использованию накопленных компетенций в применении open source-решений класса SIEM. Такие разработки in house создаются с максимальным учетом потребностей конкретного клиента, однако на смену зависимости от вендора приходит зависимость от корпоративных экспертов, которые могут покинуть компанию в любой момент, а новые специалисты вынуждены работать со слабо документированными системами практически с нуля. Часто такая экономия на коммерческих лицензиях оборачивается большими затратами, чем поддержка вендорского решения, но с “нулевым бюджетом на продукт” экономистам сложно спорить, если они не видят полной картины TCO», – прокомментировал Скакунов.
При этом он отметил, что любая из распространенных моделей SOC не исключает наличия собственных квалифицированных ресурсов, способных реагировать на инциденты, однако компании часто выбирают несоразмерный режим работы – мониторинг 24х7 при реагировании 8х5, что делает инвестиции во внешних поставщиков неэффективными.
Бочкарев также подчеркнул, что наиболее серьезные трудности при создании собственного SOC возникают на этапе организационной трансформации.
«Часто проект начинается с выбора SIEM-системы или других инструментов, хотя логичнее сначала определить цели: какие риски нужно снизить, какие бизнес-процессы защитить и какие инциденты должны быть выявлены в первую очередь. Более того, внедрение SOC – это не просто проект в области ИБ, а корректировка множества сопутствующих процессов компании. Эффективный мониторинг невозможен без тесного взаимодействия службы безопасности, ИТ-подразделений, владельцев систем и бизнеса», – разъяснил эксперт.
Бочкарев также отметил, что комбинированная модель, где внутренние специалисты отвечают за принятие бизнес-решений, а рутинный мониторинг и экспертная аналитика выполняются коммерческим SOC, оказывается для многих организаций наиболее эффективной. Успешное создание SOC, по его словам, зависит не только от технологий, но и от зрелости внутренних процессов и наличия единой стратегии кибербезопасности.
Ранее UserGate представил новый продукт для контроля доступа к веб‑ресурсам – UserGate Secure Web Gateway (uSWG). Этот шлюз веб‑безопасности обеспечивает контентную фильтрацию, SSL‑инспекцию, защиту от фишинга, нежелательных и запрещенных сайтов. Продукт предлагается в виде программно-аппаратных комплексов и виртуального апплайнса. uSWG зарегистрирован в реестре ПО Минцифры России и официально доступен для тестирования и приобретения.
«Турбо Облако»: виртуальные серверы приносят более половины выручки в IaaS


