Перейти к основному содержимому

Описание услуги

SOC — сервис централизованного сбора и анализа событий с компонентов вашей ИТ-инфраструктуры, выявления уязвимостей и реагирования на инциденты информационной безопасности. Услуга оказывается силами ITGLOBAL.COM Security.

Непрерывный анализ событий позволяет выявлять инциденты на ранней стадии — до того, как злоумышленник успеет нанести ущерб.

Какие задачи решает

  • снижение риска проникновения злоумышленника;
  • оперативное реагирование на инциденты;
  • предотвращение утечек информации;
  • выполнение требований законодательства и отраслевых стандартов;
  • снижение затрат на средства защиты информации;
  • контроль работы подразделений ИТ и информационной безопасности.

Состав услуги

Сервис модульный: каждая составляющая подключается отдельно, набор собирается под ваши задачи.

СоставляющаяЧто даёт
Сбор и хранение событийСобытия с компонентов инфраструктуры передаются в сервис и хранятся для анализа и расследований
Мониторинг событийКруглосуточный анализ потока событий аналитиками, выявление инцидентов на ранней стадии
Реагирование на инцидентыИнформирование, сопровождение устранения, план недопущения повторов
Сканирование на уязвимостиРегулярный поиск известных уязвимостей с разбором результатов аналитиками
Учёт и инвентаризацияКонтроль состава инфраструктуры, выявление неучтённых компонентов
ОтчётностьЕжемесячный отчёт по результатам оказания услуги

Дополнительно сервис расширяется модулями обнаружения угроз на конечных устройствах, анализа сетевого трафика и данных об актуальных угрозах. Эти модули опциональны и рассчитываются по отдельному запросу.

примечание

Учёт и инвентаризация предоставляются только вместе со сканированием на уязвимости — модуль опирается на его данные.

Из чего состоит сервис

Технологии. Платформа мониторинга на базе системы класса SIEM — централизованный сбор, нормализация и корреляция событий, — сканер уязвимостей и модуль учёта компонентов инфраструктуры.

Люди. Аналитики, круглосуточно разбирающие поток событий, сервисные инженеры и инженеры компонентов инфраструктуры SOC.

Процессы. Правила сбора и корреляции событий, сценарии реагирования, анализ действий сотрудников в рамках управления доступом, обработка инцидентов, разбор после закрытия.

Все три части обязательны. Одна система сбора событий без аналитиков даёт поток оповещений, который никто не разбирает.

Сроки хранения

ЧтоСколько хранится
События безопасностиНе менее 3 месяцев, далее циклическая перезапись
Информация об инцидентахВесь срок действия договора
Архив после завершения договора6 месяцев, затем полное уничтожение

Реестр инцидентов ведётся в полном объёме — как того требует большинство стандартов по информационной безопасности.

Что даёт

Без мониторингаС мониторингом
Атаку замечают по последствиямАтаку видят на стадии подготовки
Журналы разрознены по системамСобытия сведены и сопоставлены между собой
Разбор начинается в рабочее времяРеагирование круглосуточное
Неизвестно, что происходило до инцидентаЕсть история событий за период хранения

Соответствие требованиям

Каждая составляющая сервиса закрывает свой набор требований.

СоставляющаяТребования
Мониторинг событийГОСТ Р 57580.1-2017 — МАС.1–МАС.8, МАС.10–МАС.23; приказы ФСТЭК России № 21 и № 17 — РСБ.1–РСБ.8; приказ № 239 — АУД.4–АУД.9; PCI DSS — раздел 10
Реагирование на инцидентыГОСТ Р 57580.1-2017 — РИ.1–РИ.3, РИ.6, РИ.10, РИ.13–РИ.18; приказы № 21 и № 17 — ИНЦ.1–ИНЦ.6; приказ № 239 — СОВ.1, ИНЦ.1–ИНЦ.6; PCI DSS — 10.8.1, 11.5.1, 12.10
Сканирование на уязвимостиГОСТ Р 57580.1-2017 — ЦЗИ.1, ЦЗИ.2, ЦЗИ.4–ЦЗИ.10, ЦЗИ.12, ЦЗИ.15; приказы № 21 и № 17 — АНЗ.1–АНЗ.5; приказ № 239 — АУД.2; PCI DSS — 6.1, 6.2, 11.2
Учёт и инвентаризацияГОСТ Р 57580.1-2017 — ИУ.1–ИУ.8; приказ № 239 — ЗНИ.1, АУД.1; PCI DSS — 2.4

Мониторинг событий безопасности требуется и по 187-ФЗ о критической информационной инфраструктуре.

ITGLOBAL.COM Security имеет лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации и статус корпоративного центра государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак. В работе используются практики NIST SP 800-xx, ISO 2700x и PCI DSS.

Что дальше