Перейти к содержимому

Практика

SOC как сервис: что это, что входит, сколько стоит

SOC как сервис: что это, что входит в мониторинг и реагирование 24/7, чем отличается от своего SOC и из чего складывается цена. Вопросы к провайдеру и чек-лист.

2 июн. 2026 г./7 мин. чтения/Виталий Анисимов

Коротко. SOC как сервис — это внешний центр мониторинга безопасности, который круглосуточно собирает события из ваших систем, отличает атаки от шума и реагирует на инциденты: сообщает, изолирует заражённый компьютер, блокирует учётную запись, помогает расследовать. Компания не строит свой SOC с дежурными сменами и SIEM, а подключается к готовой команде. Обычно входит: подключение источников событий, правила обнаружения, дежурство 24/7, реагирование по согласованному регламенту и отчёты. Стоимость зависит от числа систем и объёма событий, режима работы и того, включено ли реагирование или только оповещение, — поэтому точную цену называют после короткого обследования.

Для руководителей и ИТ-директоров, которые решают, строить мониторинг безопасности самим или покупать как услугу.

Что такое SOC и чем SOC как сервис отличается от собственного

SOC (Security Operations Center) — это центр мониторинга и реагирования на инциденты информационной безопасности: люди, процессы и инструменты, которые постоянно наблюдают за событиями в инфраструктуре и реагируют на атаки. Внешний вариант в англоязычных материалах называют SOCaaS, MSSP (managed security service provider) или MDR (managed detection and response). Границы между терминами размыты, поэтому смотрите на состав услуги, а не на название.

Собственный SOC — это несколько специалистов на сменах, чтобы закрыть ночи, выходные, отпуска и больничные, плюс SIEM, EDR, база правил обнаружения и постоянное обучение людей. SOC как сервис распределяет эти затраты между клиентами провайдера: вы платите за обнаружение и реакцию, а не за содержание команды.

Что входит в SOC как сервис

Типовой состав, который стоит проверить в договоре:

  1. Подключение источников. Сбор журналов с контроллеров домена, EDR и антивирусов, межсетевых экранов, VPN, почты, облачных сервисов и критичных приложений.
  2. Правила обнаружения. Сценарии, которые превращают поток событий в короткий список подозрительных: подбор паролей, вход из необычного места, запуск инструментов атакующих, массовое изменение файлов. Хороший провайдер сопоставляет правила с техниками MITRE ATT&CK и адаптирует их под вашу инфраструктуру.
  3. Дежурная смена 24/7. Аналитики разбирают срабатывания, отсекают ложные и эскалируют настоящие.
  4. Реагирование. По заранее согласованному регламенту: от звонка ответственному до изоляции компьютера, блокировки учётной записи и сохранения улик.
  5. Расследование и форензика — в объёме пакета или отдельно: как вошли, что затронули, что закрыть.
  6. Отчётность. Регулярный отчёт: инциденты, тенденции, рекомендации; для руководства — коротко и без жаргона.
  7. Настройка и развитие. Пересмотр правил, чтобы уменьшать шум и закрывать новые техники атак.

Чего обычно нет в базовом составе: исправления уязвимостей на ваших серверах, пентеста, настройки средств защиты с нуля. Это отдельные работы, и о границах лучше договориться заранее.

Собственный SOC, SOC как сервис или гибрид

КритерийСобственный SOCSOC как сервисГибрид
Время запускаДолго: найм, закупка, настройкаБыстрее: команда и процессы уже естьСреднее
Покрытие 24/7Требует нескольких смен и резерваВходит в услугуНочью и в выходные — провайдер, днём — свои
Знание бизнесаВысокоеНарабатывается в первые месяцыВысокое
ЗатратыЗарплаты, SIEM, EDR, обучениеАбонентская платаЧасть того и другого
Контроль над даннымиПолныйПо договору: где хранятся журналы и у кого доступНастраивается
Кому подходитКрупные организации с бюджетом и штатом ИБСредний бизнес, компании без своей службы ИБКомпании со своим ИТ или ИБ, которым не хватает ночных смен

SOC и требования Указа № 40

Указ Президента № 40 «О кибербезопасности» обязывает организации из перечня (банки, операторы связи, страховые и другие) создать центр кибербезопасности, аттестовать его в ОАЦ и уведомлять Национальный центр кибербезопасности об инциденте не позднее 1 часа с момента обнаружения. Подробности — в статьях про Указ № 40 о кибербезопасности и про создание центра кибербезопасности.

Можно ли закрыть это требование услугами внешнего центра и в каком объёме — вопрос к юристу и к актуальным разъяснениям ОАЦ. Для остальных организаций SOC как сервис не обязателен, но помогает выполнить общие требования: применять меры защиты по приказу ОАЦ № 66 и хранить записи о киберинцидентах не менее года.

Из чего складывается стоимость SOC как сервиса

Цена «за месяц» без обследования почти всегда неточна, потому что её определяют:

  • Количество и тип источников. Сотня рабочих станций с EDR и два межсетевых экрана — одно; десятки серверов, облака и собственные приложения — другое.
  • Объём событий. Часто измеряется в событиях в секунду (EPS) или в гигабайтах журналов в день.
  • Режим. 24/7 или рабочие часы с дежурством по звонку.
  • Глубина реагирования. Только оповещение или активные действия: изоляция, блокировки, расследование.
  • Время реакции по SLA. Чем короче гарантированное время, тем больше людей нужно на смене.
  • Срок и место хранения журналов — у провайдера или у вас, в Беларуси или за рубежом.
  • Чьи инструменты. SIEM и EDR провайдера или уже купленные вами лицензии.

У Viviar SOC 24/7 работает силами собственной команды. Стоимость называем после разговора и короткого обследования: без него любая цифра будет гаданием. Для ориентира — соседние публичные пакеты на странице цен: «ИБ-Сопровождение» — от 5 200 BYN в месяц (поиск и закрытие уязвимостей, обучение, аудит раз в квартал), дежурная команда в пакете «Защита от шифровальщиков» — от 7 300 BYN в месяц, экспресс-аудит ИБ перед подключением — от 5 200 BYN. Как это выглядит на практике, видно в кейсах: у оператора iGaming выстроен полный контур ИБ, пройдена аттестация системы защиты информации, инциденты под контролем 24/7.

Как выбрать провайдера SOC: вопросы до подписания

  • Кто конкретно на смене ночью и в выходные — люди или автоматические оповещения?
  • Какое время реакции на критичный инцидент закреплено в SLA и что происходит при нарушении?
  • Какие действия провайдер вправе выполнять сам, а какие — только после согласования?
  • Где физически хранятся журналы, у кого к ним доступ, передаются ли они за рубеж? Если в журналах есть персональные данные, это вопрос и по закону № 99-З — см. статью про трансграничную передачу персональных данных.
  • Что остаётся у вас при расторжении договора: журналы, правила, документация?
  • Как часто пересматриваются правила и как провайдер снижает число ложных срабатываний?
  • Проводится ли совместная учебная тревога, чтобы проверить регламент до реального инцидента?

Чек-лист готовности к подключению SOC

  • Есть перечень критичных систем и данных
  • Журналы контроллеров домена, VPN, почты и межсетевых экранов включены и хранятся
  • На рабочих станциях и серверах установлен EDR или антивирус с централизованным управлением
  • Назначен ответственный со стороны компании, доступный при инциденте ночью
  • Согласовано, какие действия провайдер выполняет без звонка
  • Определено, где и сколько хранятся журналы
  • Есть план реагирования и контакты юриста и руководства
  • Понятно, распространяются ли на компанию требования Указа № 40 к центру кибербезопасности

Если ответственного со стороны компании нет, отчёты SOC будут копиться без решений. В этом случае посмотрите на формат директора по ИБ на аутсорсинге (vCISO).

Частые вопросы

Что такое SOC как сервис простыми словами?

SOC как сервис — это внешняя команда, которая круглосуточно следит за событиями безопасности в ваших системах и реагирует на атаки. Вы подключаете к ней журналы серверов, компьютеров, сети и облаков, а специалисты провайдера отличают реальные угрозы от шума, сообщают о них и помогают остановить инцидент по согласованному регламенту.

Сколько стоит SOC как сервис?

Стоимость зависит от количества подключаемых систем, объёма событий, режима работы, глубины реагирования и срока хранения журналов, поэтому честную цену называют после обследования. В Viviar стоимость SOC называем после разговора. Для ориентира: пакет «ИБ-Сопровождение» стоит от 5 200 BYN в месяц, дежурная команда в пакете «Защита от шифровальщиков» — от 7 300 BYN в месяц.

Чем SOC отличается от SIEM?

SIEM — это программа, которая собирает журналы событий и выполняет правила корреляции. SOC — это люди и процессы, которые разбирают срабатывания SIEM и других инструментов, принимают решения и реагируют. SIEM без аналитиков превращается в архив оповещений, которые никто не читает, а SOC без инструментов не видит, что происходит в инфраструктуре.

Нужен ли SOC небольшой компании?

Собственный SOC небольшой компании обычно не нужен и не по карману. Но кто-то должен замечать признаки атаки ночью и в выходные: подбор паролей, отключение антивируса, массовое изменение файлов. Небольшой компании разумно начать с EDR с централизованными оповещениями и внешнего дежурства, а полноценный SOC как сервис подключать по мере роста.

Что должен сделать провайдер SOC при обнаружении атаки?

Провайдер подтверждает, что срабатывание не ложное, оценивает критичность и действует по регламенту: сообщает ответственному, изолирует заражённые устройства, блокирует скомпрометированные учётные записи, сохраняет улики. Затем помогает понять, как атакующий вошёл, и готовит отчёт. Какие действия разрешены без согласования, фиксируется в договоре заранее.

Вывод

SOC как сервис даёт компании то, что сложно построить самостоятельно: круглосуточное наблюдение и реагирование без найма смен и закупки SIEM. Смотрите не на название услуги, а на состав: какие источники подключаются, кто на смене ночью, что провайдер вправе делать сам, где хранятся журналы. Если хотите понять, какой объём мониторинга нужен именно вам и сколько он будет стоить, — напишите нам: назовём цену после получасового разговора.

Источники: NIST SP 800-61 Rev. 3 «Incident Response Recommendations and Considerations for Cybersecurity Risk Management» (nist.gov); NIST Cybersecurity Framework 2.0, функции Detect и Respond (nist.gov); MITRE ATT&CK (attack.mitre.org); Указ Президента Республики Беларусь от 14.02.2023 № 40; приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З; цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Виталий Анисимов

Профиль в LinkedIn