Расходы на безопасность выросли в два раза за последние шесть лет, однако время на расследование и реагирование осталось прежним в SOC (Центре операций по безопасности). Это вызывает вопросы у CFO: почему увеличивается число аналитиков, если ключевые показатели эффективности не меняются? Основной проблемой — устаревшая операционная модель, не учитывающая нынешние нагрузки.
Устаревшая модель работы SOC
Операционная модель SOC изначально была разработана для объема тревог, характерного для бизнеса пять лет назад. Фактический объем тревог сильно изменился, и новый подход нужен, чтобы закрыть существующий разрыв. Увеличение числа аналитиков не — решением.
Например, по этим Google Mandiant, медиана времени нахождения угрозы составляет 14 дней, а время передачи угрозы от одной группы к другой сократилось до 22 секунд — это 95%-е снижение по сравнению с предшествующими годами. В то же время, более чем половина инцидентов, как показывает практика, не вызывает высокой степени тревоги, а их первые признаки часто теряются в очереди уведомлений, которую сложно расшифровать и обработать.
Объем работы превышает возможности команды
Аналитики в SOC фактически не могут справиться с существующей нагрузкой. По оценкам, после первичной фильтрации на человеческую проверку попадает 120-150 тревог в день. При среднем времени анализа в 20 минут это требует от 40 до 50 часов работы аналитиков ежедневно. Средняя команда SOC из 5-10 человек может обрабатывать верхний предел этой нагрузки только в рабочие часы, а оставшиеся тревоги откладываются на следующий день или обычно остаются без внимания.
Подобная ситуация приводит к значительным рискам безопасности. По этим IBM, среднее время на идентификацию и устранение инцидента в 2025 году составит 241 день, а стоимость утечки этих оценена в $4,88 миллиона. Это не значит, что увеличение бюджета поможет решить проблему: несмотря на удвоение расходов на безопасность в последние годы, эффективность не увеличилась.
Что это значит для компаний
Для бизнеса это означает, что сокращение количественных показателей в защитных системах должно быть приоритетом. Упрощение и автоматизация процессов расследования тревог, а также внедрение продвинутых решений, основанных на AI, могут помочь справиться с этой ситуацией гораздо лучше, чем просто увеличение численности аналитиков.
Следующий шаг — пересмотреть операционную модель SOC и адаптировать её к новому уровню угроз, учитывая растущую сложность и скорость атак.