Власний відділ безпеки коштує дорого: цілодобове чергування — це щонайменше кілька змін аналітиків, ліцензії, навчання й постійна боротьба за кадри. Тому дедалі більше компаній купують безпеку як послугу. Розберемо основні моделі, межі відповідальності й пункти договору, через які найчастіше виникають конфлікти.
SecaaS: за що ви платите
SecaaS (Security as a Service) — модель, у якій функції захисту виконує зовнішній постачальник за передплатою. Ви платите за результат і доступ до експертизи замість того, щоб купувати обладнання, ліцензії й утримувати штат.
Проста аналогія: ви не будуєте власну електростанцію заради світла в офісі. Але вимикач у приміщенні все одно ваш — і саме про цю деталь забувають найчастіше.
Основні моделі
1. MSSP (Managed Security Service Provider) — керовані послуги безпеки. Найширша модель: провайдер бере на себе адміністрування засобів — фаєрволів, WAF, антивірусу, анти-DDoS, оновлень. Покриває: налаштування, підтримку, базовий моніторинг. Кому: компаніям без власних адміністраторів безпеки.
2. SOC as a Service — моніторинг за передплатою. Зовнішній центр операцій стежить за вашими системами цілодобово, аналізує події, повідомляє про інциденти. Покриває: збір і кореляцію подій (SIEM), виявлення, тріаж, сповіщення. Кому: тим, кому потрібне цілодобове око, а власний центр невиправдано дорогий.
3. MDR (Managed Detection and Response) — виявлення й реагування. Крок далі за SOCaaS: провайдер не лише повідомляє про загрозу, а й діє — ізолює заражений пристрій, блокує атаку. Покриває: виявлення плюс активне реагування. Кому: тим, у кого немає власної команди, здатної зреагувати о третій ночі.
4. Віртуальний CISO (CISO as a Service). Досвідчений керівник напряму на неповну зайнятість: будує стратегію, керує ризиками, спілкується з керівництвом і аудиторами. Покриває: управління, а не «руки». Кому: середньому бізнесу, де потрібна голова, а не пара рук.
5. Вузькі послуги. Захист пошти, анти-DDoS, хмарний WAF, керування вразливостями, резервне копіювання у форматі передплати. Кому: тим, хто закриває конкретну прогалину.
Що покриває кожна модель
| Модель | Налаштовує засоби | Стежить цілодобово | Реагує | Керує стратегією |
|---|---|---|---|---|
| MSSP | ✅ | частково | ❌ | ❌ |
| SOC as a Service | ❌ | ✅ | ❌ (сповіщає) | ❌ |
| MDR | ❌ | ✅ | ✅ | ❌ |
| Віртуальний CISO | ❌ | ❌ | ❌ | ✅ |
Моделі часто комбінують: MSSP для адміністрування, MDR для виявлення й реагування, віртуальний CISO для стратегії. Повний перелік суміжних напрямів — у матеріалі послуги з інформаційної безпеки.
Матриця відповідальності: хто за що
Головне джерело конфліктів — різне уявлення про межі. Тому їх варто накреслити до підписання.
| Зона | Провайдер | Ви |
|---|---|---|
| Засоби захисту, їхні налаштування | ✅ | — |
| Виявлення й повідомлення про інцидент | ✅ | — |
| Рішення зупинити сервіс чи виробництво | — | ✅ |
| Паролі, права доступу, звільнення людей | — | ✅ |
| Резервні копії та їхня перевірка | залежить від договору | ✅ |
| Навчання персоналу | — | ✅ |
| Відповідальність перед клієнтами й регулятором | — | ✅ |
Останній рядок — найважливіший: жоден договір не перенесе на провайдера ваші зобов'язання перед клієнтом. Штраф і втрачену репутацію ділити ні з ким не вийде.
Дрібний шрифт: де ховаються сюрпризи
Договір SecaaS живе рівно настільки, наскільки чіткі формулювання. Перевірте:
- Час реакції чи час усунення? «Реагуємо за 15 хвилин» може означати лише автоматичний лист. Питайте, за скільки почнеться робота людини.
- Скільки інцидентів входить у передплату? Понадлімітні часто тарифікуються окремо — і рахунок після серйозної атаки стане несподіванкою.
- Хто ескалює й до кого. Ім'я, телефон, дублер. Порожній рядок тут означає, що вночі ви телефонуватимете в загальну підтримку.
- Чи бачите ви сирі події. Без доступу до подій ви залежні від чужих висновків і не можете перевірити якість роботи.
- Що з вашими журналами після розірвання. Формат вивантаження, строк зберігання, ціна експорту.
- Чи ліцензії оформлені на вас. Інакше після виходу з договору доведеться купувати їх удруге.
- Кому належать правила кореляції. Налаштування, написані під ваше середовище, — це інтелектуальний доробок: з'ясуйте заздалегідь, чи заберете ви його із собою, чи воно залишиться в системі підрядника.
Як перевірити провайдера до підписання
Шість запитань, що відсіюють красиві презентації:
- Чиї аналітики працюватимуть із нами? Штатні співробітники провайдера чи підрядники підрядника.
- Скільки клієнтів припадає на одного аналітика? Це головний показник уваги до вас.
- Покажіть приклад звіту про інцидент. Знеособлений, реальний — тут одразу видно рівень.
- Що ви робите з хибними спрацюваннями? Зрілий провайдер налаштовує правила під ваше середовище, а незрілий засипає вас сповіщеннями.
- Чи буде тестовий період? Місяць у бойовому режимі скаже більше за будь-яку презентацію.
- Хто відповідає, коли атаку пропустили? Формулювання відповідальності в договорі показує, наскільки провайдер вірить у власний сервіс.
Години покриття: 8×5 чи 24×7
Саме цей пункт найдужче впливає на ціну — і саме його найчастіше читають неуважно.
- 8×5 — робочі години в будні. Атаки, на жаль, про графік не знають: типовий шифрувальник запускають у ніч із п'ятниці на суботу, коли реакції не буде до понеділка.
- 24×7 — цілодобово, включно з вихідними та святами. Дорожче, але саме це купують заради нічних інцидентів.
- Гібрид — цілодобове спостереження плюс людина на зв'язку лише для критичних подій. Розумний компроміс для середнього бізнесу.
Перевірте й таке: чи однаковий час реакції вночі та вдень, і хто чергує у святкові дні.
Перші 90 днів: як виглядає підключення
Ілюзія «підписали договір — і наступного ранку захищені» коштує розчарувань. Реальний графік:
- Тижні 1–2. Інвентаризація джерел. Провайдер з'ясовує, що у вас узагалі є: сервери, хмари, пошта, застосунки, мережеве обладнання.
- Тижні 2–4. Підключення журналів. Технічна частина: події починають надходити, але шуму поки більше, ніж сигналу.
- Тижні 4–8. Налаштування правил. Найважчий етап: провайдер учиться відрізняти вашу нормальну поведінку від аномальної. Нічний експорт бази у вас — це щоденна вивантажка чи інцидент?
- Тижні 8–12. Зниження шуму. Кількість хибних спрацювань падає в рази, з'являються перші осмислені звіти.
До завершення цього циклу оцінювати провайдера зарано. І навпаки: якщо через три місяці вам досі надсилають сотні порожніх сповіщень, справу не в атаках, а в підрядникові.
Три помилки замовника послуги
- Очікувати, що провайдер знає ваш бізнес. Він бачить події, а не сенс. Пояснити, які системи критичні й що для вас є аномалією, — ваша робота.
- Не читати звіти. Місячний звіт, що його ніхто не відкриває, перетворює передплату на добровільний податок.
- Не перевіряти ескалацію. Раз на квартал зателефонуйте вночі за екстреним номером із договору. Результат буває несподіваним.
Свій відділ чи безпека як послуга: коли що вигідніше
| Власна команда | Безпека як послуга | |
|---|---|---|
| Запуск | Місяці: найм, навчання, ліцензії | Тижні |
| Вартість | Зарплати, ліцензії, навчання, заміни | Передплата, прогнозована |
| Знання вашого бізнесу | Глибоке | Поверхове, зростає з часом |
| Цілодобовість | Дорога: щонайменше 5 аналітиків | Уже вбудована в тариф |
| Ризик | Пішла ключова людина — пішла й експертиза | Зміна підрядника болюча, але керована |
| Контроль | Повний | Через договір і звіти |
Здоровий глузд підказує гібрид: власна людина, що розуміє бізнес і ухвалює рішення, плюс зовнішня команда для чергування, інструментів та рідкісної експертизи.
Коли зовнішня модель не підходить
- Немає внутрішнього власника. Хтось із вашого боку мусить читати звіти й ухвалювати рішення. Без такої людини провайдер працює в порожнечу.
- Жорсткі вимоги до розміщення даних. Для окремих категорій інформації передавання журналів назовні обмежене нормативно.
- Базова гігієна відсутня. Без резервних копій і оновлень зовнішня команда зможе хіба що докладно задокументувати вашу катастрофу (див. кіберстійкість).
- Занадто дрібний масштаб. Для компанії на десять робочих станцій цілодобове чергування — надлишок: там дешевше закрити базові речі й узяти вузький сервіс.
- Очікування «чарівної кнопки». Передплата не заміняє процесів: звільнення співробітників, права доступу й навчання лишаються вашими.
Чого SecaaS не робить
Чесно про межі:
- не заміняє ваших процесів — доступи, звільнення, навчання персоналу нікуди не діваються;
- не рятує від відсутності базових речей — без копій і оновлень зовнішня команда лише фіксує втрати;
- не знімає відповідальності — перед законом і клієнтами відповідаєте ви.
Тобто безпека як послуга підсилює вашу оборону, але не робить її чужою проблемою.
IT-безпека як послуга і кібербезпека як послуга: чи є різниця
У комерційних пропозиціях трапляються всі три формулювання, і замовник резонно питає, чи це різні речі.
- IT-безпека як послуга — акцент на інфраструктурі: сервери, мережі, робочі станції, оновлення, доступи. Це радше MSSP.
- Кібербезпека як послуга — ширше: додаються виявлення атак, реагування, розвідка загроз. Це вже SOCaaS або MDR.
- Безпека як послуга (SecaaS) — парасольковий термін, що охоплює обидва варіанти й управлінські сервіси на кшталт віртуального CISO.
Про співвідношення самих понять — у матеріалі ІТ-безпека. Практичний висновок незмінний: назва на титульній сторінці нічого не гарантує — обсяг визначає додаток до договору, тому читати варто саме його.