Описание услуги
SOC — сервис централизованного сбора и анализа событий с компонентов вашей ИТ-инфраструктуры, выявления уязвимостей и реагирования на инциденты информационной безопасности. Услуга оказывается силами ITGLOBAL.COM Security.
Непрерывный анализ событий позволяет выявлять инциденты на ранней стадии — до того, как злоумышленник успеет нанести ущерб.
Какие задачи решает
- снижение риска проникновения злоумышленника;
- оперативное реагирование на инциденты;
- предотвращение утечек информации;
- выполнение требований законодательства и отраслевых стандартов;
- снижение затрат на средства защиты информации;
- контроль работы подразделений ИТ и информационной безопасности.
Состав услуги
Сервис модульный: каждая составляющая подключается отдельно, набор собирается под ваши задачи.
| Составляющая | Что даёт |
|---|---|
| Сбор и хранение событий | События с компонентов инфраструктуры передаются в сервис и хранятся для анализа и расследований |
| Мониторинг событий | Круглосуточный анализ потока событий аналитиками, выявление инцидентов на ранней стадии |
| Реагирование на инциденты | Информирование, сопровождение устранения, план недопущения повторов |
| Сканирование на уязвимости | Регулярный поиск известных уязвимостей с разбором результатов аналитиками |
| Учёт и инвентаризация | Контроль состава инфраструктуры, выявление неучтённых компонентов |
| Отчётность | Ежемесячный отчёт по результатам оказания услуги |
Дополнительно сервис расширяется модулями обнаружения угроз на конечных устройствах, анализа сетевого трафика и данных об актуальных угрозах. Эти модули опциональны и рассчитываются по отдельному запросу.
Учёт и инвентаризация предоставляются только вместе со сканированием на уязвимости — модуль опирается на его данные.
Из чего состоит сервис
Технологии. Платформа мониторинга на базе системы класса SIEM — централизованный сбор, нормализация и корреляция событий, — сканер уязвимостей и модуль учёта компонентов инфраструктуры.
Люди. Аналитики, круглосуточно разбирающие поток событий, сервисные инженеры и инженеры компонентов инфраструктуры SOC.
Процессы. Правила сбора и корреляции событий, сценарии реагирования, анализ действий сотрудников в рамках управления доступом, обработка инцидентов, разбор после закрытия.
Все три части обязательны. Одна система сбора событий без аналитиков даёт поток оповещений, который никто не разбирает.
Сроки хранения
| Что | Сколько хранится |
|---|---|
| События безопасности | Не менее 3 месяцев, далее циклическая перезапись |
| Информация об инцидентах | Весь срок действия договора |
| Архив после завершения договора | 6 месяцев, затем полное уничтожение |
Реестр инцидентов ведётся в полном объёме — как того требует большинство стандартов по информационной безопасности.
Что даёт
| Без мониторинга | С мониторингом |
|---|---|
| Атаку замечают по последствиям | Атаку видят на стадии подготовки |
| Журналы разрознены по системам | События сведены и сопоставлены между собой |
| Разбор начинается в рабочее время | Реагирование круглосуточное |
| Неизвестно, что происходило до инцидента | Есть история событий за период хранения |
Соответствие требованиям
Каждая составляющая сервиса закрывает свой набор требований.
| Составляющая | Требования |
|---|---|
| Мониторинг событий | ГОСТ Р 57580.1-2017 — МАС.1–МАС.8, МАС.10–МАС.23; приказы ФСТЭК России № 21 и № 17 — РСБ.1–РСБ.8; приказ № 239 — АУД.4–АУД.9; PCI DSS — раздел 10 |
| Реагирование на инциденты | ГОСТ Р 57580.1-2017 — РИ.1–РИ.3, РИ.6, РИ.10, РИ.13–РИ.18; приказы № 21 и № 17 — ИНЦ.1–ИНЦ.6; приказ № 239 — СОВ.1, ИНЦ.1–ИНЦ.6; PCI DSS — 10.8.1, 11.5.1, 12.10 |
| Сканирование на уязвимости | ГОСТ Р 57580.1-2017 — ЦЗИ.1, ЦЗИ.2, ЦЗИ.4–ЦЗИ.10, ЦЗИ.12, ЦЗИ.15; приказы № 21 и № 17 — АНЗ.1–АНЗ.5; приказ № 239 — АУД.2; PCI DSS — 6.1, 6.2, 11.2 |
| Учёт и инвентаризация | ГОСТ Р 57580.1-2017 — ИУ.1–ИУ.8; приказ № 239 — ЗНИ.1, АУД.1; PCI DSS — 2.4 |
Мониторинг событий безопасности требуется и по 187-ФЗ о критической информационной инфраструктуре.
ITGLOBAL.COM Security имеет лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации и статус корпоративного центра государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак. В работе используются практики NIST SP 800-xx, ISO 2700x и PCI DSS.
Что дальше
- Что мониторится — источники событий и что именно отслеживается
- Реагирование на инциденты — порядок и сроки
- Порядок подключения — этапы и что нужно от вас
- Портал услуги — обращения, алерты, инциденты, отчёты