Аутсорсинговая услуга по непрерывному мониторингу, анализу событий информационной безопасности и реагированию на инциденты. Позволяет заказчикам получить функционал полноценного центра мониторинга без капитальных затрат на создание собственной инфраструктуры, закупку лицензий SIEM/SOAR и формирование штата аналитиков ИБ. Включает круглосуточный сбор телеметрии, корреляцию событий, экспертный анализ угроз, расследование инцидентов и сопровождение в соответствии с согласованным SLA.
Состав услуги и последовательность работ:
Этап 1: Интеграция источников событий
Инвентаризация ИТ-инфраструктуры заказчика и определение перечня подключаемых систем, средств защиты и бизнес-приложений.
Настройка защищённых каналов связи для передачи событий и телеметрии на платформу мониторинга исполнителя.
Согласование соглашения об уровне сервиса (SLA), матрицы эскалации, зон ответственности и порядка взаимодействия команд.
Этап 2: Настройка наборов экспертизы и адаптация под инфраструктуру
Тонкая настройка пакетов экспертизы для минимизации ложных срабатываний и учёта технологической специфики заказчика.
Адаптация сценариев реагирования под внутренние бизнес-процессы, нормативные требования и архитектуру ИТ-инфраструктуры.
Пилотный режим мониторинга с валидацией качества поступающих данных, проверкой полноты логов и точности детектирования.
Этап 3: Мониторинг и анализ угроз (24/7)
Круглосуточный сбор, нормализация и анализ событий безопасности аналитиками 1-го и 2-го уровня ЦПК.
Проактивный поиск скрытых угроз с использованием актуальных данных и индикаторов компрометации (IoC).
Оперативная классификация инцидентов, приоритезация по степени критичности и фиксация в системе учёта инцидентов.
Этап 4: Составление рекомендаций по реагированию на инциденты и предоставление отчётности.
Координация и сопровождение процедур реагирования на подтверждённые инциденты (помощь в локализации угрозы, сборе цифровых улик, рекомендации по восстановлению).
Предоставление регулярной отчётности (еженедельной/ежемесячной) с метриками эффективности работы.
Периодический пересмотр правил детектирования, оптимизация процессов мониторинга и подготовка рекомендаций по модернизации средств защиты.
ДЛЯ ЧЕГО:
Обеспечение непрерывного контроля защищённости инфраструктуры без необходимости развёртывания и поддержки собственного ЦПК.
Сокращение времени обнаружения (MTTD) и реагирования (MTTR) на компьютерные инциденты за счёт привлечения экспертов и автоматизированных платформ.
Выполнение требований регуляторов (ФСТЭК России, ФСБ России) в части мониторинга событий безопасности, оперативного реагирования и учёта инцидентов.
Оптимизация бюджета ИБ за счет перевода капитальных затрат (CAPEX) в операционные (OPEX) и снижения нагрузки на внутренний ИТ-персонал.
ДЛЯ КОГО:
Органы государственной власти и подведомственные учреждения.
Крупный и средний бизнес с распределённой филиальной сетью и высокими требованиями к непрерывности бизнес-процессов.
Малый бизнес, нуждающийся в экспертном уровне мониторинга безопасности при ограниченном штате ИТ-специалистов.