
Задачи и ошибки при выявлении следов компрометации в инфраструктуре
Узнать большеПолучить доступ
Запросите консультацию по сервису SOC
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Современный SOC оценивают в первую очередь по тому, насколько быстро происходит обнаружение инцидентов и реагирование на них, а не только по техническому оснащению. Одни центры остаются набором разрозненных инструментов, другие превращаются в устойчивый механизм защиты бизнеса. Разберем, из чего складывается зрелость и как понять, готов ли SOC к реальным испытаниям.
Почему наличие SOC еще не означает зрелость
Security Operation Center — это центр мониторинга безопасности, который выявляет ИБ-инциденты и реагирует на них. Он может быть внутренним подразделением или работать в формате услуги SOC. Собственный центр представляет собой масштабную систему, где необходимо одновременно поддерживать технологии, процессы, компетенции команды и качество управления.
Оценка зрелости SOC показывает, насколько согласованно работают функции, персонал и техническая инфраструктура, а также способен ли центр стабильно защищать бизнес.
Отраслевая статистика подтверждает, что многие центры используют свои возможности не полностью*:
* Источники: Splunk, State of Security 2025; SOC‑CMM, Maturity Report 2025; SANS, SOC Survey 2025; Gurucul, Pulse of the AI SOC Report 2025
В таких условиях даже развитый технологический стек не гарантирует предсказуемой работы SOC.
Не менее существенным ограничением остается дефицит компетенций и высокая нагрузка на сотрудников. Выгорание аналитиков отмечают 73% организаций, 52% специалистов считают свои команды перегруженными, а 64% процессов по-прежнему выполняются преимущественно вручную.
Системность в основе зрелого SOC
Сильный SOC не зависит от компетенций отдельных специалистов. Его зрелость проявляется, когда цели понятны, действия воспроизводимы, качество измеримо, а накопленный опыт конвертируется в устойчивые правила для всей команды.
Эксперты Solar JSOC
В рамках аудита ИБ проверяется соблюдение базовых и нормативных требований. Услуга отвечает на вопрос: «Есть ли у организации минимально необходимая защита в соответствии с установленными требованиями и какие меры необходимо скорректировать для ее обеспечения?»
В рамках оценки зрелости SOC проводится анализ эффективности организации его функций, технологий и работы сотрудников, а также способности центра адаптироваться к новым угрозам. Услуга отвечает на вопрос, способна ли организация не просто поддерживать минимально необходимый уровень безопасности, а делать это быстро, качественно, с наименьшими потерями, и постоянно совершенствоваться, не отставая от эволюции киберугроз. А также на вопрос, какие шаги должны быть следующими.
Далее разберем ключевые принципы, из которых складывается зрелая работа SOC.
Принцип первый. Управляемость без ручного хаоса
В первую очередь управляемость процессов SOC зависит от того, как руководитель использует основные механизмы управления процессами SOC:
Четко сформулированные цели позволяют команде SOC понимать конечный результат, которого нужно достигнуть, и способствуют правильной расстановке приоритетов.
Например:
Контроль выполнения задач позволяет своевременно обнаруживать отклонения от плана и принимать корректирующие меры. Отклонением может быть прекращение поступления логов от ИТ-системы или значительное превышение обычного объема аномальных событий.
Такой подход позволяет избежать ситуаций, когда работа команды SOC выходит из-под контроля, проблемы процесса и их причины становятся скрытыми, команда не понимает, что делать дальше для восстановления штатной работы SOC.
Критерии успеха показывают, достигнута ли поставленная цель, и позволяют управлять ресурсами, сроками и качеством работы. Например, отслеживание среднего времени реагирования может показать, что установленный норматив не выполняется. После анализа причин можно пересмотреть график дежурств или скорректировать порядок обработки инцидентов, а затем повторно измерить показатель.
Именно так формируется зрелость SOC: снижается неопределенность, правила работы становятся прозрачными и однозначными, а результат — более предсказуемым. Руководитель SOC при этом выступает не только как контролирующее лицо, но и как координатор и наставник: он служит опорой для команды, задает общее направление и помогает сотрудникам эффективно выполнять поставленные задачи.
Принцип второй. Качество всей услуги
Проверка качества нацелена на всестороннюю оценку эффективности деятельности SOC как услуги, выявление несоответствий и недостатков, а также определение изменений, необходимых для улучшения работы. Качество работы SOC как услуги оценивают не по отдельным действиям, а по тому, насколько полно, своевременно и корректно центр выполняет свои задачи.
Проверку качества не следует путать с контролем выполнения отдельных задач — Task Verification. Quality Assuranceкомплексное исследование услуги с целью подтверждения ее пригодности, соответствия заявленным характеристикам и стандартам представляет собой комплексную оценку услуги, которая позволяет проверить:
Без постоянного контроля качества нельзя гарантировать, что все значимые инциденты будут своевременно обнаружены и правильно обработаны.
Например, регулярный анализ обработанных инцидентов может показать, что определенное нарушение безопасности долго оставалось незамеченным. В этом случае команда пересматривает правила мониторинга и увеличивает частоту проверок. Такие изменения повышают зрелость SOC, ускоряют выявление инцидентов и снижают риск повторных пропусков.
Принцип третий. Развитие вслед за рисками
Команда зрелого SOC знает, как противостоять внутренним и внешним рискам и рационально использовать ресурсы — персонал, технические средства и бюджет. Процессы центра устойчивы, повторяемы и не зависят от разовых решений. Это создает основу для последовательного развития центра и повышения киберустойчивости компании.
Недостаточное внимание к развитию SOC снижает уверенность в комплексной защите бизнеса и может ограничить его дальнейший рост. Внутренние условия постоянно меняются: компания расширяет инфраструктуру, запускает новые сервисы, появляются новые потребности бизнеса. Одновременно развивается ландшафт угроз, растет число киберрисков и обновляются требования регуляторов.
Поэтому CISOруководитель, отвечающий за стратегию и управление информационной безопасностью. анализирует текущие тенденции, определяет перспективные направления и формирует план развития SOC. В него могут входить:
На практике развитие SOC проявляется не только в подключении новых инструментов, но и в постоянной адаптации мониторинга к изменениям инфраструктуры. Показательный пример — АО «Отисифарм»: после пилотного проекта сервис был масштабирован на большую часть корпоративной среды, а ИТ-подразделение и специалисты Solar JSOC выстроили согласованную схему взаимодействия.
АО «Отисифарм» — развитие мониторинга вместе с ИТ-инфраструктурой
Задача: выстроить эффективный мониторинг и противодействие киберугрозам в постоянно меняющейся ИТ-инфраструктуре, обеспечить своевременное выявление подозрительной активности и повысить контроль над событиями информационной безопасности.
Решение: в 2023 году компания запустила пилотный проект с Solar JSOC, а после его успешного завершения подключила сервис мониторинга к большей части инфраструктуры. Эксперты контролируют ключевые компоненты ИТ-ландшафта и сообщают обо всех подозрительных событиях. Компания также ежегодно проводит пентесты и участвует в доработке сценариев мониторинга кибератак.
Результат: специалисты Solar JSOC ежемесячно фиксируют более 100 значимых событий информационной безопасности. Выстроенная система повысила прозрачность и управляемость инфраструктуры, а согласованная работа внутренней ИБ-службы, ИТ-подразделения и внешней команды помогает оперативно реагировать на подозрительные события. Заказчику также доступны два полноценных расследования инцидентов в год с участием экспертов Solar 4RAYS.
Принцип четвертый. Стабильность и системность
Стабильность
Стабильность позволяет поддерживать ожидаемое качество и доступность центра мониторинга безопасности как услуги в течение длительного времени, несмотря на внешние и внутренние факторы.
На стабильную работу центра могут повлиять разные обстоятельства:
Чтобы снизить влияние этих факторов, в SOC разрабатывают планы непрерывности и аварийного восстановления, резервируют критические системы, создают резервные копии данных, составляют графики дежурств и организуют ротацию сотрудников. Такие меры поддерживают киберустойчивость компании и позволяют сохранять качество мониторинга при нештатных ситуациях.
Системность
Системность означает, что каждая составляющая деятельности SOC — персонал, процессы, технологии и данные — не существует изолированно, а принадлежит единому механизму, подчиненному общей цели. Каждый компонент имеет собственное значение и влияет на остальные: изменение технологии может потребовать пересмотра процессов, перераспределения нагрузки и обучения сотрудников. Поэтому новая функция SOC должна внедряться с учетом других элементов центра.
Например, при запуске процесса проактивного поиска, анализа угроз и создания правил детектирования — Threat Hunting — необходимо одновременно решить несколько задач:
Одной покупки TIP недостаточно для запуска полноценного процесса. Необходимо встроить технологию в существующие процессы, определить порядок работы с ней и подготовить персонал. Зрелость SOC проявляется тогда, когда все изменения согласованы между собой, а их результат проверен на практике.

Найдите точки роста и укрепите работу SOC
Экспертная диагностика функций, технологий и персонала центра поможет сформировать основные направления его развития. Следующий шаг после оценки зрелости — разработка концепции модернизации SOC.
Запросить консультациюПринцип пятый. Преемственность знаний
Преемственность и обучение сотрудников SOC обеспечивают передачу накопленного опыта. Для этого процессы подробно документируют, в команде развивают наставничество и проводят периодическое обучение. Такой подход упрощает обмен знаниями и помогает сохранять лучшие практики работы центра.
Преемственность позволяет новому сотруднику быстрее адаптироваться и продолжить выполнение задач без снижения качества. Например, за аналитиком первой линии на период адаптации закрепляют наставника. Он курирует работу специалиста, проверяет результаты обработки инцидентов, отвечает на вопросы и разбирает допущенные ошибки.
Управление знаниями входит в оценку зрелости SOC и показывает, насколько Security Operation Center зависит от компетенций отдельных специалистов. Налаженная передача опыта помогает сохранять качество услуг при изменении состава команды. В результате зрелость SOC поддерживается за счет устойчивых процессов обучения и адаптации персонала.
Часто задаваемые вопросы
Услуга позволяет:
Повторная диагностика подтверждает, дали ли изменения устойчивый эффект.
Эксперты изучают документы, проводят интервью, анализируют процессы, технологии и управление командой. Затем формируют общую картину зрелости, детализируют слабые места и формируют рекомендации по их развитию.
SOC постоянно сталкивается с новыми вызовами. Меняются внешние условия: происходит изменение ландшафта угроз, обновляются требования регуляторов, растут киберриски. То же самое происходит с внутренними условиями: компания растет и развивается, проходит процесс адаптации под новые внешние условия, меняются потребности бизнеса. SOC должен отвечать на эти изменения и непрерывно развиваться.
По итогам проекта формируются краткий и подробный отчеты. Первый включает общую оценку уровня зрелости, результаты оценки каждого направления и краткие рекомендации. Подробный включает детальное описание оценки каждого направления и параметра по всем заданным аспектам, а также рекомендации, определяющие вектор развития по каждому параметру, получившему неудовлетворительную оценку.
Сформировать концепцию модернизации центра, включающую целевую модель процессов, целевую техническую модель, целевую модель персонала и дорожную карту развития. А затем — двигаться по утвержденной карте.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа