Бюджет ИБ
SOC на аутсорсе или свой: расчёт полной стоимости владения
Вопрос «строить свой SOC или отдать мониторинг на аутсорс» решается почти всегда по одной цифре: стоимости контракта с MSSP-провайдером против зарплаты штатной команды. Сравнение неполное. Полная стоимость владения собственным SOC включает статьи, которые редко считают на старте. Для аутсорса верно то же самое, только в обратную сторону.
Что на самом деле входит в стоимость своего SOC
Зарплаты аналитиков очевидная статья. Но SOC требует круглосуточного покрытия, а значит минимум трёх смен и резерва на отпуска и болезни. Для полноценного покрытия нужна команда из пяти-семи человек даже на базовом уровне, одним специалистом тут не обойтись. Лицензии на SIEM и другие инструменты мониторинга тоже часто недооценивают: стоимость растёт с объёмом обрабатываемых данных. Обучение и удержание команды съедает бюджет незаметно: аналитики SOC выгорают и меняют работу чаще многих других ролей в ИБ, а текучка означает постоянные затраты на найм и адаптацию новых людей. И отдельная статья, о которой почти никогда не думают заранее: время на выход SOC на полную эффективность. Первые месяцы система генерирует много шума и мало пользы, и это тоже часть реальной цены.
Что на самом деле входит в стоимость аутсорса
Стоимость контракта с MSSP очевидная и прозрачная статья, обычно проще для бюджетирования, чем непредсказуемые расходы своего SOC. Но добавляются менее очевидные затраты. Время на интеграцию провайдера с вашей инфраструктурой редко бывает мгновенным. Нужна ещё и внутренняя экспертиза, достаточная для контроля качества работы провайдера: полностью отдать мониторинг без какого-либо внутреннего понимания рискованно. Плюс затраты на эскалацию и координацию при реальных инцидентах, которые всё равно требуют участия вашей команды.
Дешёвый на бумаге аутсорс-контракт, который не включает реальную глубину анализа и быструю эскалацию, часто обходится дороже своего SOC. Просто эта цена скрыта в пропущенных или поздно обнаруженных инцидентах, не в строке бюджета.
Когда свой SOC оправдан
Крупная компания с достаточным объёмом событий, чтобы загрузить полноценную команду постоянно. Специфичная инфраструктура вроде промышленных систем, требующая узкой экспертизы, которую сложно найти на рынке MSSP-услуг. Регуляторные требования, прямо предполагающие определённый уровень внутреннего контроля. В этих условиях расходы на свой SOC пропорциональны реальной пользе.
Когда аутсорс более разумный выбор
Для малого и среднего бизнеса, где объём событий не оправдывает содержание полноценной круглосуточной команды, аутсорс почти всегда экономически выгоднее. Условие одно: провайдер должен давать реальную, не формальную глубину анализа. Гибридная модель тоже распространена: часть мониторинга и первичной обработки на аутсорсе, с небольшой внутренней командой, отвечающей за координацию и эскалацию критичных инцидентов.
Как посчитать корректно
Сравнивайте полную стоимость владения с обеих сторон за три-пять лет: обучение, текучку, лицензии и время выхода на эффективность для своего SOC, качество, скорость реакции и глубину анализа для аутсорса. Голая цена контракта в первый год слишком узкий критерий. Решение, принятое только по ней, часто оказывается неверным уже на втором году.
SOC на аутсорсе и свой SOC не вопрос «что престижнее». Это вопрос реального объёма событий, специфики инфраструктуры и полной стоимости владения, посчитанной честно, глубже первой строки предложения.
Считаете, что выгоднее для вашей компании, свой SOC или аутсорс? Аудит информационной безопасности включает и такой расчёт, на основе реальной инфраструктуры.