Практика
Центр кибербезопасности: свой или по договору
Центр кибербезопасности: требования Указа №40, из чего состоит центр, свой или внешний по договору, что проверить у провайдера и закрепить в договоре.
Коротко. Центр кибербезопасности — подразделение организации или внешний поставщик услуг, который круглосуточно выявляет, анализирует и отражает кибератаки и взаимодействует с Национальным центром кибербезопасности. Основные требования к центру кибербезопасности задаёт Указ № 40: организации из перечня (банки, операторы связи, страховые и другие) обязаны были создать центр до 18 августа 2024 г. либо приобрести услуги существующего; центр аттестуется в ОАЦ; о киберинцидентах Национальный центр кибербезопасности уведомляется не позднее 1 часа с момента обнаружения. Свой центр даёт полный контроль, но требует штата на круглосуточные смены, технологий и времени на запуск и аттестацию. Центр по договору позволяет начать без найма и капитальных затрат, но переносит часть контроля к провайдеру — поэтому решает качество договора. Для организаций вне перечня центр добровольный, но это самый понятный способ получить мониторинг 24/7.
Для руководителей, ИТ-директоров и ответственных за ИБ в организациях из перечня к Указу № 40 и в компаниях, которые выбирают формат мониторинга безопасности.
Требования к центру кибербезопасности по Указу №40
Кто входит в перечень и что Указ требует от всех остальных организаций, мы подробно разобрали в статье «Указ №40 о кибербезопасности». Здесь — только то, что влияет на выбор формата центра.
| Требование | Что это значит для выбора |
|---|---|
| Центр обязателен для организаций из перечня (срок создания — до 18.08.2024) | Если вы в перечне, вопрос не «нужен ли», а «какой»: свой или услуги существующего центра |
| Аттестация центра в ОАЦ | Свой центр вы аттестуете сами; у внешнего проверяете наличие аттестации |
| Уведомление Национального центра кибербезопасности не позднее 1 часа с момента обнаружения | Нужны круглосуточная смена, готовая процедура и понятное распределение: кто обнаруживает, кто квалифицирует, кто отправляет |
| Хранение записей о киберинцидентах не менее 1 года (для всех организаций) | Решите, где и у кого хранится журнал, и как вы получите его при смене провайдера |
| Персональная ответственность руководителя | Ответственность не передаётся договором — даже при внешнем центре руководитель должен видеть отчётность |
Детальные требования к составу, оснащению и аттестации центров устанавливаются актами ОАЦ.
Что делает центр кибербезопасности
Независимо от формата, работа центра складывается из одних и тех же функций:
- Мониторинг. Сбор и анализ событий из журналов серверов, сетевого оборудования, средств защиты, рабочих мест и облачных сервисов.
- Выявление. Правила корреляции и сценарии, которые отличают атаку от обычной активности.
- Анализ и квалификация. Ложное срабатывание или инцидент, масштаб, затронутые системы.
- Реагирование. Изоляция узла, блокировка учётной записи, сбор доказательств, восстановление.
- Уведомление и учёт. Сообщение в Национальный центр кибербезопасности в установленный срок, запись в журнал, отчёт руководству.
- Работа на опережение. Разведка угроз под ваш стек, управление уязвимостями, проверка сценариев на учениях.
Из чего состоит центр: люди, процессы, технологии
Люди
Круглосуточная работа — это смены. Одного сотрудника на позицию недостаточно: нужны замены на отпуска, больничные и ночные дежурства. Кроме дежурных аналитиков первой линии нужны специалисты, которые разбирают сложные инциденты, пишут правила выявления и проводят форензику, а также руководитель центра. Рынок таких специалистов узкий, и удержание людей — отдельная задача.
Процессы
Сценарии реагирования на типовые инциденты (шифровальщик, компрометация учётной записи, утечка), процедура уведомления за час с готовыми формами, порядок эскалации к руководству, регулярные учения. Без процессов технологии генерируют поток оповещений, который никто не успевает разобрать.
Технологии
Система сбора и корреляции событий (SIEM), средства защиты рабочих мест с функциями обнаружения и реагирования (EDR), сетевые сенсоры, система учёта инцидентов, защищённые каналы связи. Плюс документация для аттестации — о её этапах см. «Аттестация системы защиты информации».
Свой центр или по договору: сравнение
| Критерий | Свой центр | Центр по договору |
|---|---|---|
| Запуск | Найм, закупка, настройка, аттестация — долгий путь | Быстрее: подключение источников событий к работающему центру |
| Затраты | Капитальные (оборудование, лицензии) и постоянные (зарплаты смен, обучение) | Ежемесячная оплата услуг, затраты на подключение |
| Штат | Нужна полная команда на круглосуточные смены | Внутри достаточно ответственного за взаимодействие и реагирование |
| Контроль | Полный: данные, правила, приоритеты — ваши | Частичный: зависит от договора, отчётности и доступа к данным |
| Экспертиза | Глубокое знание своей инфраструктуры | Опыт, накопленный на многих клиентах и атаках |
| Аттестация | Проходите сами | Проверяете аттестацию провайдера |
| Данные | Остаются в периметре | Журналы уходят к провайдеру — важно, где он их хранит |
| Зависимость | От ключевых сотрудников | От провайдера; нужен план выхода из договора |
Когда выбирать свой центр
Крупная организация с большой и сложной инфраструктурой, требования к тому, чтобы журналы не покидали периметр, бюджет и готовность годами растить команду. Ещё один довод — зрелая служба ИБ и круглосуточное дежурство ИТ, на которые можно опереться при построении смен.
Когда выбирать центр по договору
Организация из перечня, которой нужно выполнить требование без многолетней стройки; компания без собственной службы ИБ; организация вне перечня, которая хочет мониторинг 24/7 без найма смен. Отдельный сценарий — временный внешний центр на период, пока строится собственный.
Гибридная модель
Частый компромисс: ночные смены и первая линия — у провайдера, анализ сложных инцидентов и решения по реагированию — у собственной небольшой команды. Важно заранее расписать, кто за что отвечает в первый час инцидента. Такой вариант позволяет постепенно наращивать собственную команду и забирать функции у провайдера по мере готовности.
Как посчитать стоимость своего центра
Честное сравнение со стоимостью услуг возможно, только если учесть все статьи, а не одну зарплату аналитика:
- Фонд оплаты труда смен с учётом подмен, ночных часов и руководителя.
- Найм и удержание: подбор, обучение, сертификации, текучесть.
- Лицензии SIEM, EDR и других средств, их продление.
- Оборудование и хранение журналов за весь требуемый период.
- Подготовка и прохождение аттестации, поддержание документов.
- Разработка и актуализация правил выявления и сценариев реагирования.
- Учения и внешние проверки качества работы центра.
Сложите годовые суммы и сравните с коммерческими предложениями провайдеров на тот же объём источников событий и те же требования к реакции.
Как выбрать внешний центр: чек-лист
- Провайдер подтверждает аттестацию центра в ОАЦ документом
- В договоре закреплено время от обнаружения до уведомления вас, укладывающееся в срок 1 час для Национального центра
- Понятно, где хранятся ваши журналы; если за рубежом — оценена трансграничная передача (см. «Трансграничная передача персональных данных»)
- Вы получаете доступ к журналу инцидентов и можете выгрузить его в любой момент
- Определено, какие действия по реагированию провайдер делает сам, а какие — только с вашего согласия
- Есть регулярная отчётность для руководителя
- Провайдер умеет проводить форензику или договор предусматривает, кто её делает
- Прописан порядок выхода: передача журналов, правил, документов
- Согласован перечень подключаемых источников и порядок их расширения
- Проведён пилот или разбор тестового инцидента до подписания
Как это устроено у Viviar
Мониторинг и реагирование 24/7 — одно из направлений команды кибербезопасности Viviar, вместе с управлением уязвимостями, пентестом и форензикой. Принцип «сначала на себе»: процессы, которые мы предлагаем клиентам, сначала работают внутри Viviar. Для оператора iGaming мы выстроили полный контур информационной безопасности — аттестация системы защиты информации пройдена, инциденты под контролем 24/7. Стоимость мониторинга зависит от числа источников событий и требований к реакции и считается после обследования. Если центр пока не обязателен, постоянный поиск и закрытие уязвимостей с обучением и ежеквартальным аудитом — пакет «ИБ-Сопровождение» от 5 200 BYN/мес на странице цен.
Частые вопросы
Обязана ли моя организация иметь центр кибербезопасности?
Обязательно — организациям из перечня к Указу № 40 и тем, кого добавляют к перечню в установленном порядке. Они могут создать свой центр или приобрести услуги существующего. Для остальных организаций центр не обязателен, но учёт киберинцидентов, хранение записей не менее года и меры защиты по требованиям ОАЦ касаются всех.
Можно ли выполнить требование Указа, купив услуги внешнего центра?
Да, Указ допускает для организаций из перечня вариант приобретения услуг существующего центра кибербезопасности. При этом важно проверить аттестацию центра провайдера в ОАЦ и закрепить в договоре сроки уведомления, доступ к журналу инцидентов и отчётность. Ответственность руководителя организации договором не передаётся.
Сколько специалистов нужно для своего центра 24/7?
Универсальной цифры нет: она зависит от числа источников событий, количества оповещений и того, какие задачи остаются внутри. Минимум определяется графиком: круглосуточные смены с подменами на отпуска и больничные плюс специалисты по сложным инцидентам и руководитель. Посчитайте график смен до того, как сравнивать бюджет с услугами провайдера.
Что обязательно прописать в договоре с внешним центром?
Время от обнаружения инцидента до уведомления вас, укладывающееся в часовой срок для Национального центра; перечень источников событий; какие действия провайдер делает сам; место хранения журналов; доступ к журналу инцидентов; формат отчётности; порядок форензики; порядок выхода из договора с передачей журналов и правил выявления.
Можно ли совмещать свой центр и услуги провайдера?
Да, гибридная модель распространена и удобна: провайдер закрывает ночные смены и первую линию, собственная небольшая команда разбирает сложные инциденты и принимает решения. Главное условие — заранее расписанное распределение ролей в первый час инцидента, иначе уведомление в срок сорвётся на передаче информации между командами.
Вывод
Требования к центру кибербезопасности по Указу № 40 для организаций из перечня обязательны, но формат остаётся выбором: свой центр — это контроль и долгий путь к запуску, центр по договору — скорость и зависимость от качества договора, гибрид — компромисс с чётким разделением ролей. Решение стоит принимать после расчёта полной стоимости своего центра и проверки провайдеров по чек-листу. Если выбираете формат или готовите договор с провайдером, — обсудите это с нами: за полчаса разговора разберём ваши источники событий и требования.
Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); материалы Оперативно-аналитического центра при Президенте Республики Беларусь (oac.gov.by); NIST Cybersecurity Framework (nist.gov).