Нужна консультация?

Нужна консультация?
Позвоните нам

+7 (495) 161-97-84

Запросите консультацию по сервису SOC

Современный SOC оценивают в первую очередь по тому, насколько быстро происходит обнаружение инцидентов и реагирование на них, а не только по техническому оснащению. Одни центры остаются набором разрозненных инструментов, другие превращаются в устойчивый механизм защиты бизнеса. Разберем, из чего складывается зрелость и как понять, готов ли SOC к реальным испытаниям.

Почему наличие SOC еще не означает зрелость

Security Operation Center — это центр мониторинга безопасности, который выявляет ИБ-инциденты и реагирует на них. Он может быть внутренним подразделением или работать в формате услуги SOC. Собственный центр представляет собой масштабную систему, где необходимо одновременно поддерживать технологии, процессы, компетенции команды и качество управления.

Оценка зрелости SOC показывает, насколько согласованно работают функции, персонал и техническая инфраструктура, а также способен ли центр стабильно защищать бизнес.

Отраслевая статистика подтверждает, что многие центры используют свои возможности не полностью*:

  • 46% специалистов тратят на обслуживание инструментов больше времени, чем на противодействие угрозам;
  • 57% теряют время на расследования из-за отсутствия оперативного доступа к необходимым данным;
  • 64% команд не располагают системой метрик, что затрудняет управление зрелостью центра и ее доказательство.

* Источники: Splunk, State of Security 2025; SOC‑CMM, Maturity Report 2025; SANS, SOC Survey 2025; Gurucul, Pulse of the AI SOC Report 2025

В таких условиях даже развитый технологический стек не гарантирует предсказуемой работы SOC.

Не менее существенным ограничением остается дефицит компетенций и высокая нагрузка на сотрудников. Выгорание аналитиков отмечают 73% организаций, 52% специалистов считают свои команды перегруженными, а 64% процессов по-прежнему выполняются преимущественно вручную.

Системность в основе зрелого SOC

Сильный SOC не зависит от компетенций отдельных специалистов. Его зрелость проявляется, когда цели понятны, действия воспроизводимы, качество измеримо, а накопленный опыт конвертируется в устойчивые правила для всей команды.

Эксперты Solar JSOC

В рамках аудита ИБ проверяется соблюдение базовых и нормативных требований. Услуга отвечает на вопрос: «Есть ли у организации минимально необходимая защита в соответствии с установленными требованиями и какие меры необходимо скорректировать для ее обеспечения?»

В рамках оценки зрелости SOC проводится анализ эффективности организации его функций, технологий и работы сотрудников, а также способности центра адаптироваться к новым угрозам. Услуга отвечает на вопрос, способна ли организация не просто поддерживать минимально необходимый уровень безопасности, а делать это быстро, качественно, с наименьшими потерями, и постоянно совершенствоваться, не отставая от эволюции киберугроз. А также на вопрос, какие шаги должны быть следующими.

Далее разберем ключевые принципы, из которых складывается зрелая работа SOC.

управляемость процессов SOC

Принцип первый. Управляемость без ручного хаоса

В первую очередь управляемость процессов SOC зависит от того, как руководитель использует основные механизмы управления процессами SOC:

  • Постановка целей.
  • Контроль выполнения поставленных задач — Task Verificationконтроль выполнения конкретной операции или задачи по установленным требованиям..
  • Измерение критериев достижения целей.

Четко сформулированные цели позволяют команде SOC понимать конечный результат, которого нужно достигнуть, и способствуют правильной расстановке приоритетов.

Например:

  • Сократить среднее время реагирования на критические инциденты до одного часа.
  • Покрыть мониторингом 100% ИТ-инфраструктуры

Контроль выполнения задач позволяет своевременно обнаруживать отклонения от плана и принимать корректирующие меры. Отклонением может быть прекращение поступления логов от ИТ-системы или значительное превышение обычного объема аномальных событий.

Такой подход позволяет избежать ситуаций, когда работа команды SOC выходит из-под контроля, проблемы процесса и их причины становятся скрытыми, команда не понимает, что делать дальше для восстановления штатной работы SOC.

Критерии успеха показывают, достигнута ли поставленная цель, и позволяют управлять ресурсами, сроками и качеством работы. Например, отслеживание среднего времени реагирования может показать, что установленный норматив не выполняется. После анализа причин можно пересмотреть график дежурств или скорректировать порядок обработки инцидентов, а затем повторно измерить показатель.

Именно так формируется зрелость SOC: снижается неопределенность, правила работы становятся прозрачными и однозначными, а результат — более предсказуемым. Руководитель SOC при этом выступает не только как контролирующее лицо, но и как координатор и наставник: он служит опорой для команды, задает общее направление и помогает сотрудникам эффективно выполнять поставленные задачи.

качество работы SOC как услуги

Принцип второй. Качество всей услуги

Проверка качества нацелена на всестороннюю оценку эффективности деятельности SOC как услуги, выявление несоответствий и недостатков, а также определение изменений, необходимых для улучшения работы. Качество работы SOC как услуги оценивают не по отдельным действиям, а по тому, насколько полно, своевременно и корректно центр выполняет свои задачи.

Проверку качества не следует путать с контролем выполнения отдельных задач — Task Verification. Quality Assuranceкомплексное исследование услуги с целью подтверждения ее пригодности, соответствия заявленным характеристикам и стандартам представляет собой комплексную оценку услуги, которая позволяет проверить:

  • Пригодность SOC для решения поставленных задач.
  • Соответствие работы центра заявленным характеристикам и установленным стандартам.
  • Полноту выявления и корректность обработки инцидентов информационной безопасности.

Без постоянного контроля качества нельзя гарантировать, что все значимые инциденты будут своевременно обнаружены и правильно обработаны.

Например, регулярный анализ обработанных инцидентов может показать, что определенное нарушение безопасности долго оставалось незамеченным. В этом случае команда пересматривает правила мониторинга и увеличивает частоту проверок. Такие изменения повышают зрелость SOC, ускоряют выявление инцидентов и снижают риск повторных пропусков.

Принцип третий. Развитие вслед за рисками

Команда зрелого SOC знает, как противостоять внутренним и внешним рискам и рационально использовать ресурсы — персонал, технические средства и бюджет. Процессы центра устойчивы, повторяемы и не зависят от разовых решений. Это создает основу для последовательного развития центра и повышения киберустойчивости компании.

Недостаточное внимание к развитию SOC снижает уверенность в комплексной защите бизнеса и может ограничить его дальнейший рост. Внутренние условия постоянно меняются: компания расширяет инфраструктуру, запускает новые сервисы, появляются новые потребности бизнеса. Одновременно развивается ландшафт угроз, растет число киберрисков и обновляются требования регуляторов.

Поэтому CISOруководитель, отвечающий за стратегию и управление информационной безопасностью. анализирует текущие тенденции, определяет перспективные направления и формирует план развития SOC. В него могут входить:

  • Автоматизация процессов и управления рисками.
  • Масштабирование ИТ-инфраструктуры и оптимизация взаимодействия между подразделениями.
  • Определение ролей, ответственных сотрудников и распределение обязанностей в рамках каждого процесса.
  • Описание критериев достижения целей.

На практике развитие SOC проявляется не только в подключении новых инструментов, но и в постоянной адаптации мониторинга к изменениям инфраструктуры. Показательный пример — АО «Отисифарм»: после пилотного проекта сервис был масштабирован на большую часть корпоративной среды, а ИТ-подразделение и специалисты Solar JSOC выстроили согласованную схему взаимодействия.

АО «Отисифарм» — развитие мониторинга вместе с ИТ-инфраструктурой

Задача: выстроить эффективный мониторинг и противодействие киберугрозам в постоянно меняющейся ИТ-инфраструктуре, обеспечить своевременное выявление подозрительной активности и повысить контроль над событиями информационной безопасности.

Решение: в 2023 году компания запустила пилотный проект с Solar JSOC, а после его успешного завершения подключила сервис мониторинга к большей части инфраструктуры. Эксперты контролируют ключевые компоненты ИТ-ландшафта и сообщают обо всех подозрительных событиях. Компания также ежегодно проводит пентесты и участвует в доработке сценариев мониторинга кибератак.

Результат: специалисты Solar JSOC ежемесячно фиксируют более 100 значимых событий информационной безопасности. Выстроенная система повысила прозрачность и управляемость инфраструктуры, а согласованная работа внутренней ИБ-службы, ИТ-подразделения и внешней команды помогает оперативно реагировать на подозрительные события. Заказчику также доступны два полноценных расследования инцидентов в год с участием экспертов Solar 4RAYS.

Принцип четвертый. Стабильность и системность

Стабильность

Стабильность позволяет поддерживать ожидаемое качество и доступность центра мониторинга безопасности как услуги в течение длительного времени, несмотря на внешние и внутренние факторы.

На стабильную работу центра могут повлиять разные обстоятельства:

  • Перебои с электроснабжением или интернет-соединением.
  • Отказ оборудования и критических компонентов инфраструктуры.
  • Резкое увеличение числа инцидентов информационной безопасности.
  • Рост объема обрабатываемых данных.

Чтобы снизить влияние этих факторов, в SOC разрабатывают планы непрерывности и аварийного восстановления, резервируют критические системы, создают резервные копии данных, составляют графики дежурств и организуют ротацию сотрудников. Такие меры поддерживают киберустойчивость компании и позволяют сохранять качество мониторинга при нештатных ситуациях.

функция soc

Системность

Системность означает, что каждая составляющая деятельности SOC — персонал, процессы, технологии и данные — не существует изолированно, а принадлежит единому механизму, подчиненному общей цели. Каждый компонент имеет собственное значение и влияет на остальные: изменение технологии может потребовать пересмотра процессов, перераспределения нагрузки и обучения сотрудников. Поэтому новая функция SOC должна внедряться с учетом других элементов центра.

Например, при запуске процесса проактивного поиска, анализа угроз и создания правил детектирования — Threat Hunting — необходимо одновременно решить несколько задач:

  • Выбрать TIPплатформа для сбора, обогащения, анализа и обмена данными о киберугрозах., которая интегрируется с используемыми средствами защиты — например, SIEM и EDR.
  • Разработать и регламентировать процесс работы с новыми угрозами.
  • Обучить сотрудников новым инструментам и техникам противодействия атакам.
  • Оценить нагрузку и при необходимости привлечь дополнительных специалистов по Threat Hunting.

Одной покупки TIP недостаточно для запуска полноценного процесса. Необходимо встроить технологию в существующие процессы, определить порядок работы с ней и подготовить персонал. Зрелость SOC проявляется тогда, когда все изменения согласованы между собой, а их результат проверен на практике.

укрепите работу soc

Найдите точки роста и укрепите работу SOC

Экспертная диагностика функций, технологий и персонала центра поможет сформировать основные направления его развития. Следующий шаг после оценки зрелости — разработка концепции модернизации SOC.

Запросить консультацию

Принцип пятый. Преемственность знаний

Преемственность и обучение сотрудников SOC обеспечивают передачу накопленного опыта. Для этого процессы подробно документируют, в команде развивают наставничество и проводят периодическое обучение. Такой подход упрощает обмен знаниями и помогает сохранять лучшие практики работы центра.

Преемственность позволяет новому сотруднику быстрее адаптироваться и продолжить выполнение задач без снижения качества. Например, за аналитиком первой линии на период адаптации закрепляют наставника. Он курирует работу специалиста, проверяет результаты обработки инцидентов, отвечает на вопросы и разбирает допущенные ошибки.

Управление знаниями входит в оценку зрелости SOC и показывает, насколько Security Operation Center зависит от компетенций отдельных специалистов. Налаженная передача опыта помогает сохранять качество услуг при изменении состава команды. В результате зрелость SOC поддерживается за счет устойчивых процессов обучения и адаптации персонала.

Часто задаваемые вопросы

Зачем организации регулярно проводить оценку зрелости SOC?

Услуга позволяет:

  • Проверить, развивается ли SOC в правильном направлении и выполняются ли поставленные перед центром цели.
  • Получить независимое экспертное мнение об уровне развития всех составляющих SOC as is.
  • Выявить точки роста центра и обозначить векторы его развития.

Повторная диагностика подтверждает, дали ли изменения устойчивый эффект.

Как проводится оценка зрелости SOC?

Эксперты изучают документы, проводят интервью, анализируют процессы, технологии и управление командой. Затем формируют общую картину зрелости, детализируют слабые места и формируют рекомендации по их развитию.

Почему развитие SOC должно оставаться непрерывным процессом?

SOC постоянно сталкивается с новыми вызовами. Меняются внешние условия: происходит изменение ландшафта угроз, обновляются требования регуляторов, растут киберриски. То же самое происходит с внутренними условиями: компания растет и развивается, проходит процесс адаптации под новые внешние условия, меняются потребности бизнеса. SOC должен отвечать на эти изменения и непрерывно развиваться.

Какие практические результаты дает оценка зрелости SOC?

По итогам проекта формируются краткий и подробный отчеты. Первый включает общую оценку уровня зрелости, результаты оценки каждого направления и краткие рекомендации. Подробный включает детальное описание оценки каждого направления и параметра по всем заданным аспектам, а также рекомендации, определяющие вектор развития по каждому параметру, получившему неудовлетворительную оценку.

Что делать после завершения оценки зрелости центра SOC?

Сформировать концепцию модернизации центра, включающую целевую модель процессов, целевую техническую модель, целевую модель персонала и дорожную карту развития. А затем — двигаться по утвержденной карте.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Задачи и ошибки при выявлении следов компрометации в инфраструктуре

Задачи и ошибки при выявлении следов компрометации в инфраструктуре

Узнать больше
Индикаторы компрометации (IOC): где искать и как использовать для защиты

Индикаторы компрометации (IOC): где искать и как использовать для защиты

Узнать больше
Модели Kill Chain в информационной безопасности: Lockheed Martin, MITRE и Unified Kill Chain на пальцах

Модели Kill Chain в информационной безопасности: Lockheed Martin, MITRE и Unified Kill Chain на пальцах

Узнать больше
Реагирование на инциденты и Kill Chain: на каком этапе атаки бизнес теряет больше всего

Реагирование на инциденты и Kill Chain: на каком этапе атаки бизнес теряет больше всего

Узнать больше
Мониторинг ИБ, мониторинг угроз и SOC: в чем разница и что нужно малому и среднему бизнесу

Мониторинг ИБ, мониторинг угроз и SOC: в чем разница и что нужно малому и среднему бизнесу

Узнать больше
MTTR против простоя: как рассчитать метрики реагирования и обосновать бюджет

MTTR против простоя: как рассчитать метрики реагирования и обосновать бюджет

Узнать больше
Антидроп: что это, как работает и зачем нужен бизнесу

Антидроп: что это, как работает и зачем нужен бизнесу

Узнать больше
Что делать, если взломали вашего подрядчика: чек-лист по первым шагам

Что делать, если взломали вашего подрядчика: чек-лист по первым шагам

Узнать больше