Ринок виглядає як абревіатурна каша: аудит, пентест, SOC, MDR, СУІБ, КСЗІ, DPO. Замовник губиться й купує зовсім не те, що йому потрібно: ставить сигналізацію в будинку без дверей. Розберемо повний перелік — що це, кому потрібно, у якій послідовності купувати й що взагалі можна зробити власними силами.
Інформаційна безпека: послуги, які купують найчастіше
Увесь ринок вкладається в шість груп:
- Оцінювання — з'ясувати, як справи насправді.
- Побудова системи — вибудувати процеси й документи.
- Технічний захист — поставити й налаштувати засоби.
- Моніторинг і реагування — помітити атаку й вижити після неї.
- Люди — навчити тих, хто натискає на посилання.
- Супровід і аутсорсинг — віддати функцію назовні.
Далі — по кожній групі, із позначкою, кому вона справді потрібна.
1. Оцінювання й діагностика
Аудит. Незалежна оцінка стану захисту й відповідності вимогам. Для операторів критичної інфраструктури — обов'язковий за законом. Кому: усім, хто хоче знати реальний стан; для критичної інфраструктури — обов'язковий.
Gap-аналіз. Розрив між тим, що є, і вимогами стандарту (наприклад, ISO 27001). Кому: тим, хто готується до сертифікації або відповідає на анкету великого клієнта.
Пентест. Контрольована спроба зламу; показує реальні шляхи атаки. Кому: тим, хто вже має базовий захист і хоче перевірити його на практиці.
Сканування вразливостей. Регулярний автоматичний пошук відомих «дір». Кому: усім і постійно — це гігієна, а не подія.
Оцінювання ризиків. Визначення, що саме захищати першочергово й скільки коштуватиме бездіяльність. Кому: усім, хто планує витрати розумно.
2. Побудова системи
Упровадження СУІБ і підготовка до ISO 27001. Побудова керованої системи управління (див. ISMS). Кому: компаніям, від яких сертифікат вимагають партнери чи тендери.
Розробка документації. Політики, регламенти, план реагування. Кому: усім — але разом із упровадженням, а не «для галочки».
Створення КСЗІ й роботи з ТЗІ. Українська нормативна вимога. Кому: тим, хто обробляє інформацію з обмеженим доступом або державні ресурси.
3. Технічний захист
Упровадження засобів: firewall, WAF, анти-DDoS, антивірус та EDR, багатофакторна автентифікація, шифрування, DLP, резервне копіювання. Кому: за результатами оцінювання ризиків — а не «все підряд, бо в конкурента є».
Захист сайту й застосунків. WAF, безпечна розробка, перевірка коду. Кому: усім, хто має сайт, кабінет клієнта або мобільний застосунок.
4. Моніторинг і реагування
SOC і моніторинг як сервіс. Цілодобове спостереження й виявлення атак. Кому: компаніям із критичними сервісами; частіше — як зовнішня функція.
Реагування на інциденти. Допомога під час і після атаки. Буває в форматі «на утриманні» (retainer): команда зобов'язана підключитися будь-якої миті (див. кіберстійкість). Кому: усім, хто не має власної команди реагування.
Розвідка загроз. Дані про активні кампанії та індикатори (див. MISP). Кому: зрілим командам, які мають кому ці відомості читати.
5. Люди
Навчання персоналу й фішинг-симуляції. Найдешевша позиція та найбільша віддача. Кому: абсолютно всім, щороку.
Навчання фахівців. Курси для ІТ й безпеки, підготовка внутрішніх аудиторів. Кому: компаніям, які вибудовують власну функцію замість вічного підряду.
6. Аутсорсинг інформаційної безпеки й супровід
Аутсорсинг інформаційної безпеки. Зовнішня команда виконує вашу функцію: від адміністрування засобів до повного супроводу. Кому: компаніям, яким невигідно тримати штатного фахівця.
Віртуальний CISO. Досвідчений керівник напряму на неповну зайнятість: стратегія, ризики, спілкування з аудиторами. Кому: середньому бізнесу, якому потрібна голова, а не пара рук.
Керований провайдер (MSSP). Комплексне обслуговування засобів захисту за передплатою — докладно в матеріалі безпека як послуга.
Провайдер послуг інформаційної безпеки закриває рутину — оновлення, налаштування, чергування. Але відповідальність перед клієнтами й регулятором залишається вашою: підрядника наймають, аби виконувати роботу, а не аби перекласти на нього наслідки.
За форматом послуги інформаційної безпеки поділяють на разові (проєкт із фіналом), періодичні (щорічний аудит, щоквартальне сканування) і постійні (моніторинг, супровід). Плутанина форматів дорого коштує: разова перевірка нічого не варта, якщо через місяць інфраструктура змінилася вдвічі.
Суміжні напрями, про які згадують надто пізно
Формально це вже не техніка, але купують їх в одному кошику:
- Захист персональних даних як окремий напрям. Реєстр обробки, підстави, згоди, договори із підрядниками. Актуально для всіх, хто працює з клієнтами-фізособами.
- Юридичний супровід інциденту. Хто повідомляє клієнтів, як формулювати, які зобов'язання прописані в договорах (див. що робити при витоку).
- Перевірка підрядників. Ваш захист рівно такий, як у найслабшого партнера, котрий має доступ до ваших систем.
- Страхування кіберризиків. Покриває збитки, але працездатність не повертає; страховик однаково запитає про резервні копії й багатофакторну автентифікацію.
Послуги, інформаційна безпека і реальні болі: симптом → що замовляти
Найкорисніша таблиця в цьому матеріалі. Замість «купити щось із безпеки» — конкретна відповідь на конкретний біль.
| Ваша ситуація | Що замовляти |
|---|---|
| «Клієнт прислав анкету, і ми не знаємо відповідей» | Gap-аналіз |
| «Партнер вимагає сертифікат» | Впровадження СУІБ і підготовка до ISO 27001 |
| «Нас зламали вчора» | Реагування на інцидент, далі — розбір причин |
| «Сайт лежить під атакою» | Анти-DDoS і WAF |
| «Не розуміємо, наскільки ми вразливі» | Аудит або сканування вразливостей |
| «Люди клікають на все підряд» | Навчання й фішинг-симуляції |
| «Хочемо цілодобове око, але штат не потягнемо» | Зовнішній SOC |
| «Ми оператор критичної інфраструктури» | Обов'язковий аудит, план кіберзахисту, КСЗІ за потреби |
| «Немає жодного фахівця, і найближчим часом не буде» | Аутсорсинг або віртуальний CISO |
Що можна зробити власними силами
Половину переліку купувати не обов'язково. Ось чесний розподіл.
Робіть самі (це питання дисципліни, а не бюджету):
- складіть перелік активів: сервери, сервіси, хмари, підрядники;
- увімкніть двофакторну автентифікацію всюди, де вона є;
- налаштуйте резервне копіювання й перевірте відновлення із копії;
- заберіть зайві права: кожен адміністратор, який «просто був», — це майбутній інцидент;
- оновлюйте те, що дивиться в інтернет.
Купуйте зовні (там, де потрібні незалежність, досвід або цілодобовість):
- незалежну оцінку — свій відділ не оцінить сам себе;
- пентест — потрібні вузькі навички й інструменти;
- цілодобовий моніторинг — це щонайменше кілька змін аналітиків;
- реагування на серйозний інцидент — досвід, якого вашій команді просто бракує;
- нормативні роботи (КСЗІ, атестація) — потрібні ліцензії й формальні повноваження.
Словник абревіатур: що вам насправді пропонують
Половина непорозумінь виникає через терміни в комерційних пропозиціях. Короткий переклад:
| Абревіатура | Що це насправді |
|---|---|
| EDR | Захист робочих станцій розумніший за антивірус: бачить поведінку, а не лише сигнатури |
| XDR | Те саме, але разом із мережею, поштою та хмарою в одній картині |
| SIEM | Збирає журнали із усіх систем і корелює події; сам по собі нічого не блокує |
| SOAR | Автоматизує реакції: типовий сценарій виконується без людини |
| MDR | Зовнішня команда, яка не лише помічає атаку, а й реагує |
| DLP | Стежить, аби чутливі документи не пішли назовні |
| IAM | Керування обліковими записами та правами |
| SASE | Мережевий доступ і фільтрація із хмари — для розподілених команд |
Головне правило читання цієї таблиці: інструмент без людини, яка ним керує, — це витрата, а не захист. Найчастіше на цьому обпікаються із SIEM: систему купують, журнали течуть, а дивитися в них нікому. Друге правило: жодна абревіатура не заміняє резервної копії.
За що саме беруть гроші
Одиниці виміру відрізняються, і саме тут ховаються неприємні сюрпризи в рахунках:
- за проєкт — фіксована сума за обстеження чи впровадження;
- за годину — коли обсяг наперед невідомий;
- за пристрій або обліковий запис — типово для антивірусів, EDR, багатофакторної автентифікації;
- за обсяг журналів — класика для SIEM: додали новий сервер, і рахунок раптом виріс;
- за подію — реагування на інцидент поза абонементом;
- передплата — щомісячна оплата за постійну функцію.
Питання, яке варто поставити до підписання: що станеться із рахунком, коли ми виростемо вдвічі? У моделях «за обсяг» відповідь буває дуже неприємною.
Хто в компанії ухвалює рішення про закупівлю
Типова помилка — віддати вибір ІТ-відділу «бо вони розуміються».
- Власник або керівник ухвалює рішення про бюджет: це питання ризику для бізнесу, а не технічний вибір.
- ІТ оцінює здійсненність і сумісність із наявною інфраструктурою.
- Юрист читає договір: конфіденційність, доступ підрядника, доля даних після завершення.
- Фінанси дивляться на модель оплати й на те, як рахунок поводитиметься за зростання.
Коли всі чотири голоси відсутні, компанія купує або надто дороге, або надто вузьке. Про природний конфлікт між тими, хто впроваджує, і тими, хто перевіряє, — в матеріалі про розподіл ролей.
Послуги у сфері інформаційної безпеки: черговість закупівлі
Якщо бюджет обмежений, порядок такий:
- Люди й гігієна — навчання, двофакторна автентифікація, резервні копії. Дешево, а закриває більшість реальних сценаріїв.
- Оцінювання стану — аудит або gap-аналіз, аби витрачати гроші прицільно.
- Закриття базових прогалин — оновлення, права доступу, сегментація.
- Процеси — політики, план реагування, ролі.
- Моніторинг — коли є що моніторити й кому реагувати.
- Пентест — щоб перевірити, чи все справді працює.
Найдорожча помилка — почати із пункту 5 або 6. Зовнішній SOC для компанії без резервних копій лише детально опише, як саме вас шифрують.
П'ять питань до будь-якої комерційної пропозиції
- Який результат я отримаю на руки? Якщо чуєте самі назви технологій — це продаж, а не рішення вашої проблеми.
- Хто виконуватиме роботу після продажу? Часто підписує договір досвідчений керівник, а працює вчорашній студент.
- Що станеться, коли договір закінчиться? Чи залишаться вам налаштування, журнали й розуміння — чи все піде разом із підрядником.
- Що саме входить у ціну, а що буде додатковим рахунком? Виїзд, повторна перевірка після виправлень, консультації поза графіком — усе це варто побачити в договорі, а не в акті.
- Чи бачили ви таку інфраструктуру раніше? Досвід у вашій галузі економить тижні: підряднику не доведеться вивчати ваш бізнес за ваш кошт.
Не впевнені, які послуги потрібні саме вам? Фахівці допоможуть визначити пріоритети під ваші ризики й бюджет — отримати консультацію.