Своя ИБ-команда или аутсорс: как выбрать модель защиты информации

Вопрос «своя команда или аутсорс» обычно всплывает в двух ситуациях: либо бизнес вырос и единственный sysadmin перестал тянуть информационную безопасность в одиночку, либо уже случился инцидент и стало страшно. И почти всегда от вас ждут однозначного ответа: нанимать или отдавать на подряд. Однозначного ответа нет. Есть ваша инфраструктура, ваши регуляторные требования и ваш бюджет на следующие 12 месяцев — вот под них и подбирается модель. Давайте разберёмся, как это сделать без магии и без веры в то, что «подрядчик всегда дешевле» или «свои всегда надёжнее».

Сначала разделите задачи, а не бюджеты

Главная ошибка — обсуждать «команду в штате против подрядчика» как единое целое. На деле ИБ — это набор функций с очень разной экономикой. Разложите их на три группы, прежде чем спорить о деньгах.

  • Постоянные (рутина). Мониторинг событий, реагирование на алерты, обновление правил, ревизия доступов, патч-менеджмент, работа с фишингом и обращениями сотрудников. Это ежедневный труд 24/7, и он либо есть, либо его нет.
  • Проектные (разовые). Внедрение SIEM или WAF, пентест, аттестация, миграция на новый стандарт, построение процессов по требованиям регулятора. Тут важен результат к дате, а не дежурство в ночную смену.
  • Экспертные и пиковые. Форензика по сложному инциденту, разбор цепочки атаки, юридическая поддержка, коммуникация с регулятором. Случается редко, но требует узких специалистов, которых в штате держать нерентабельно.

Как только вы расписали свои задачи по этим трём группам, вопрос «команда или аутсорс» распадается на три отдельных вопроса. И ответы на них, скорее всего, будут разными.

Четыре модели, а не две

На практике выбирают не между двумя крайностями, а между четырьмя режимами работы.

1. Полностью in-house

Своя группа безопасности: дежурные смены, свои инструменты, свои процессы. Максимальный контроль и контекст, максимальная стоимость и головная боль с наймом.

2. Полностью на аутсорсе (MSSP)

Внешний поставщик услуг безопасности берёт на себя мониторинг, реагирование и часть администрирования средств защиты. Вы покупаете сервис, а не людей.

3. Гибрид

Ядро процессов и принятие решений остаётся внутри, рутина и пиковая экспертиза уходят на подряд. На мой взгляд, это рабочая модель для большинства компаний среднего размера.

4. vCISO / fractional-руководитель

У вас нет своего CISO, но нужен человек, который выстроит стратегию, напишет политики и будет отвечать за ИБ перед руководством на частичную занятость. Хороший вариант для компаний, где безопасность пока не доросла до отдельного департамента.

Когда своя команда реально оправдана

In-house — это не «правильнее», это дороже. Поэтому он оправдан не всегда, а в конкретных условиях:

  • Высокая цена ошибки и простоев. Если час простоя стоит дороже месячной зарплаты безопасника, свои люди с глубоким знанием инфраструктуры выигрывают.
  • Жёсткая регуляторика. КИИ, ГИС, объекты, где требуется аттестация и работа с данными ограниченного доступа, — тут доступ подрядчика к системам сам становится риском и предметом проверки.
  • Уникальный технологический стек. Собственные разработки, нестандартная архитектура, промышленные системы — внешнему игроку понадобятся месяцы, чтобы просто разобраться.
  • Много рутинного мониторинга. Если событий десятки тысяч в сутки, дешевле держать смены, чем платить за них наценку подрядчика.

Когда выигрывает аутсорс

Аутсорс силён там, где нужна широта экспертизы, круглосуточность или разовый рывок.

  • Небольшая команда IT. Два-три человека физически не закроют мониторинг 24/7, реагирование и отпуска одновременно.
  • Пиковые задачи. Пентест, форензика, аттестация — выгоднее купить готовую экспертизу, чем выращивать её годами.
  • Доступ к внешнему контексту. Хороший MSSP видит угрозы на десятках клиентов и быстрее распознаёт новую кампанию, чем вы внутри одного периметра.
  • Быстрый старт. Внедрить процессы через подрядчика можно за недели, а не за полгода найма.

Гибрид: что чаще всего работает на практике

В большинстве компаний от 50 до 500 сотрудников я видел одну и ту же рабочую схему:

  1. Один-два специалиста в штате отвечают за стратегию, архитектуру защиты, управление доступами и коммуникацию с бизнесом.
  2. Круглосуточный мониторинг и реагирование первой линии отдаётся MSSP по SLA.
  3. Пентесты, аудиты и аттестация — разовые проекты на подряде.
  4. Форензика по крупному инциденту — привлечённые эксперты, но решение о запуске принимает свой человек.

Ключевое правило гибрида: ответственность и приоритеты остаются внутри. Подрядчик приносит руки и инструменты, но не определяет, что для вашего бизнеса критично. Отдайте эту функцию наружу — и получите красивый отчёт вместо защиты.

Экономика без розовых очков

Считать надо не зарплату против прайса, а полную стоимость владения за год.

Для своей команды складываются: зарплата плюс налоги и взносы, рабочие места и лицензии, обучение и сертификация, ротация (люди уходят — и вы снова ищете), а главное — смены. SOC работает не в режиме 5/2, а круглосуточно, то есть минимум три-четыре человека на роль, иначе первый же отпуск или больничный обнулит защиту.

У аутсорса в прайсе уже зашиты смены, ротация, инструменты и стоимость их поддержки. Поэтому договор дороже выглядит на бумаге, но в пересчёте на реальный график 24/7 разница часто испаряется. Что стоит отдельно проверить в договоре: срок реакции и устранения, порядок эскалации, кто владеет данными и логами, что происходит при расторжении.

Регуляторика: где аутсорс упирается в закон

Для российской специфики это критично. Если вы обрабатываете персональные данные, попадаете под требования 152-ФЗ, строите ГИС или относитесь к субъектам КИИ, то передача инфраструктуры и логов внешней организации — это отдельный риск, который надо закрывать документами и контролем доступа.

Проверьте минимум три вещи:

  • Наличие у подрядчика необходимых лицензий, в том числе ФСТЭК на техническую защиту конфиденциальной информации, если речь о соответствующих системах.
  • Схему обработки персональных данных: не появятся ли они на стороне подрядчика там, где это недопустимо, и как оформлен поручение на обработку.
  • Устойчивость поставщика к блокировкам и санкциям: если его инструменты или облако завязаны на зарубежные сервисы, доступ может отвалиться в самый неподходящий момент.

Красные флаги аутсорс-модели

  • Отчёт ровным потоком, но ни одного разобранного реального инцидента за год.
  • Прайс непрозрачен, а SLA размыт формулировкой «в разумные сроки».
  • Подрядчику дали полный доступ и никто не проверяет его действия.
  • Нет плана перехода: уйти от поставщика можно только вместе с логами и средствами защиты, а они оформлены на него.

Красные флаги своей команды

  • Один специалист на всё и без заместителя — это не модель защиты, а единственная точка отказа.
  • Мониторинг «по возможности»: логи собираются, но никто их не смотрит регулярно.
  • Нет бюджета на обучение: через год человек устареет или уйдёт к тому, кто платит за развитие.
  • Безопасность оторвана от разработки и администрирования и воспринимается как «тормозящий отдел».

Как принять решение: короткий чек-лист

  1. Распишите свои задачи на постоянные, проектные и экспертные.
  2. Посчитайте TCO на 12 месяцев для своей команды с учётом графика 24/7 и ротации.
  3. Сравните с прайсом подрядчиков по тем же функциям и SLA.
  4. Проверьте, нет ли регуляторных ограничений на передачу данных и доступа наружу.
  5. Начните с гибрида: ядро внутрь, круглосуточный мониторинг и пиковая экспертиза наружу.
  6. Зафиксируйте в договоре реакцию, эскалацию, владение логами и порядок выхода.

Вывод

Выбор между своей командой и аутсорсом — это не про идеологию, а про инженерную задачу. Свои люди нужны там, где цена ошибки высока, стек нестандартен или регулятор смотрит строго. Подрядчик — там, где нужна круглая смена, широкая экспертиза и быстрый старт. В большинстве случаев побеждает гибрид, где внешние партнёры дают руки и инструменты, а приоритеты и ответственность остаются внутри компании.

И ещё одно: любая модель устаревает. Раз в год возвращайтесь к этому списку, пересчитывайте экономику и честно спрашивайте себя — если завтра инцидент, кто первым возьмёт трубку и какие у него полномочия? Если ответ размытый, модель выбрана неправильно.

guest

0 Комментарий