
К 2028 году объём российского рынка MSSP может достичь 54,1 млрд рублей. Однако количественный рост — одна сторона происходящих изменений. Рост конкуренции повысил ожидания клиентов, поэтому выбрать MSSP сегодня — значит собрать конструктор из готовых функций защиты, экспертизы, поддержки 24/7 и SLA.
- 1. Введение
- 2. Развитие MSSP
- 3. Что бизнес получает от MSSP: анализ кейсов
- 4. Риски передачи функций ИБ MSSP
- 5. Выводы
Введение
Статистика кибератак обновляется практически ежедневно и часто говорит о росте инцидентов. Новые исследования подтверждают возможность компрометации большинства организаций за считанные часы. Это говорит о необходимости защищать собственную ИТ-инфраструктуру: использовать комплекс средств защиты и обеспечивать работу команды 24/7. Всё это, по некоторым оценкам, может обойтись в круглую сумму — от 10 млн рублей в год.
Для одной компании такая модель оправдана, для другой — слишком затратна, но отказаться от постоянного мониторинга нельзя. Один из вариантов — передать часть или все задачи по информационной безопасности (ИБ) внешнему провайдеру. На этом и вырос рынок MSSP (Managed Security Service Provider). Чтобы понять, как формировалась эта модель и что она представляет собой сегодня, мы посмотрели на её развитие, сравнили предложения и кейсы провайдеров. Это позволило проследить, какие задачи постепенно передавались внешним командам, что входит в MSSP сейчас и какой результат получает заказчик на практике.
Развитие MSSP
Первым провайдером MSS стала US West — американская компания, которая ещё в 1997 году начала предлагать клиентам сервис по использованию и сопровождению принадлежащего ей межсетевого экрана Check Point Firewall-1. Со временем клиенты стали передавать провайдерам всё больше функций, а те взяли на себя не только управление межсетевыми экранами (FW, NGFW, UTM), но и администрирование других систем:
- обнаружения и предотвращения вторжений;
- сбора и автоматического анализа событий информационной безопасности;
- шлюзов защиты электронной почты и веб-трафика.
Далее они начали анализировать журналы безопасности, проводить сканирование инфраструктуры заказчиков на наличие уязвимостей и обеспечивать защиту от DDoS-атак.
На нашем сайте первое упоминание Managed Security Service Provider датируется 2012 годом. Тогда один из читателей отметил, что на западных форумах эта тема уже активно обсуждается, а в России о ней почти ничего не известно. Переломным для отечественного рынка MSSP стал период 2021–2022 годов. После того как весной 2022 года ряд зарубежных вендоров приостановил деятельность в России, спрос увеличился. Модель MSSP помогла заказчикам заменить ушедшие средства защиты и развернуть новые сервисы: наличие у провайдеров необходимых компетенций обеспечило быстрый переход без существенного нарушения бизнес-процессов.
Драйверы и барьеры развития
По данным iKS-Consulting, к 2028 году объём MSSP-рынка может достигнуть 54,1 млрд рублей. Рост поддерживают распространение искусственного интеллекта (ИИ), усложнение атак, дефицит специалистов, ужесточение требований и развитие облачных сервисов.
Рисунок 1. Среднегодовые темпы роста российского рынка MSSP (оценка iKS-Consulting)
Барьерами развития MSSP считают:
- Психологический. Недоверие внешнему провайдеру и страх потерять контроль над безопасностью.
- Юридический, регуляторный. Изменения законодательства усложняет юридические вопросы разделения ответственности между клиентом и провайдером. Клиенты опасаются, что за ошибки MSSP придётся отвечать им самим.
- Экономический. Для малого и среднего бизнеса стоимость услуг может быть неоправданно высокой. Аналитики при этом видят потенциал в сегменте МСП: сейчас его расходы на ИБ невелики, но к 2030 году спрос на MSSP-услуги может удвоиться.
Из списка барьеров постепенно ушёл технологический фактор. Раньше из-за санкционных ограничений компаниям приходилось переходить на ещё не до конца зрелые решения и самостоятельно закрывать возникающие технологические пробелы. Сейчас многие отечественные продукты уже прошли этот этап и позволяют строить контур защиты без существенных компромиссов по функциональности.
MSSP сегодня
Расширение рынка MSSP и рост конкуренции повысили ожидания клиентов. При передаче функций ИБ на аутсорсинг заказчикам уже недостаточно базового мониторинга. Им важно понимать, какой результат даёт работа провайдера и насколько она влияет на уровень защищённости инфраструктуры. Поэтому от MSSP ожидают не только организации и поддержки процессов ИБ, но и способности демонстрировать измеримый результат по снижению рисков. В список предлагаемых услуг может входить:
- Мониторинг и реагирование на инциденты ИБ — постоянный контроль сетей и систем, выявление угроз, расследование и устранение последствий.
- Управление уязвимостями — регулярное сканирование, приоритизация по критичности актива и рискам, контроль устранения и повторная проверка.
- Защита сети — администрирование брандмауэров, систем обнаружения и предотвращения вторжений.
- Защита конечных устройств — установка и сопровождение антивирусных решений, EDR и средств криптографической защиты.
- Сбор и анализ событий ИБ — использование SIEM для централизованного сбора и корреляции данных из разных источников.
- Управление доступом — контроль аутентификации и прав пользователей, защита систем от несанкционированного доступа.
- Обеспечение соответствия — поддержка выполнения нормативных требований и отраслевых стандартов. Подготовка отчётов для аудитов и требований регуляторов, включая логирование и хранение событий.
- Обучение сотрудников — проведение программ по информационной безопасности и повышению осведомлённости.
Рисунок 2. Пример состава услуг MSSP CYBERYOOL Innostage
Рядом с MSSP используются и другие обозначения: SOCaaS (SOC-as-a-Service), SOC MSS (Managed Security Services), SOC MDR (Managed Detection and Response). Если сопоставить их с функциями MSSP, рассмотренными выше, становится заметно, что эти понятия частично пересекаются по своему содержанию. В описаниях SOCaaS, MSS и MDR также встречаются мониторинг, обнаружение и анализ угроз, в случае с MDR — расследование инцидентов и реагирование на них. Все эти сервисы могут входить в MSSP.
Рисунок 3. Сервисы MSSP UserGate uFactor
Поэтому при оценке MSSP важнее ориентироваться не на название услуги, а на фактический набор функций, которые предоставляет провайдер.
Что бизнес получает от MSSP: анализ кейсов
Анализ кейсов разных провайдеров показал, что набор услуг MSSP формируется в зависимости от того, с какими задачами, требованиями и исходной инфраструктурой к ним приходит заказчик. Например, до подключения сервиса у компании могут быть средства защиты, но нет возможности полноценно их эксплуатировать. Встречаются случаи, когда не хватает специалистов, поэтому нет круглосуточного мониторинга. Внутренние сотрудники могут быть перегружены рутинными задачами, а создание собственного SOC требует отдельной команды, инфраструктуры и времени на запуск.
Пример 1: компания X пришла к вендору с задачей выстроить превентивную защиту от кибератак, обеспечить контроль уязвимостей и ошибок конфигураций в инфраструктуре, оперативно реагировать на инциденты кибербезопасности.
Пример 2: банку Y необходимо было обеспечить соблюдение требований законодательства, реализовать бесперебойную защиту 24/7, оптимизировать финансовые затраты.
Рисунок 4. Потенциальные потребители IZ:SOC («Информзащита») как части MSSP-сервиса
Отсюда основные запросы к провайдеру:
- обеспечить соблюдение требований законодательства;
- организовать бесперебойную круглосуточную защиту;
- повысить защищённость ИТ‑инфраструктуры и предупредить инциденты;
- получить гарантированное время реакции и другие обязательства провайдера при критическом инциденте, закреплённые в SLA;
- закрыть нехватку специалистов и получить доступ к экспертизе провайдера;
- снять с собственной команды ИБ часть операционной и рутинной нагрузки;
- закрыть защитой все онлайн-ресурсы и т. п.
Из запросов заказчиков видно, что им нужна готовая функция защиты, а не отдельный набор технологий. Речь идёт о комплексе услуг, который включает средства защиты, специалистов для их эксплуатации, круглосуточный мониторинг, расследование и реагирование на инциденты, а также понятные условия обслуживания и SLA. Но запрос заказчика — только одна сторона вопроса. Важно понять, что именно заказчик получает от MSSP на практике
Гибкость
Провайдер не обязательно привязан к одному стеку технологий. В зависимости от модели сервиса он может использовать собственные решения, продукты сторонних вендоров или сочетать их в одном контуре.
Рисунок 5. Пример решений, которые использует Infosecurity (ГК Softline) для MSSP-услуг
Если заказчику необходим определённый стек средств защиты, он может зайти на сайт интересующего его вендора и ознакомиться с перечнем MSSP-партнёров. Например, такая возможность есть у Positive Technologies.
Рисунок 6. MSSP-партнёры Positive Technologies
Сроки подключения у MSSP-провайдеров различаются: одни указывают конкретные сроки, другие ограничиваются формулировкой «быстро».
Рисунок 7. Сроки подключения MSS‑сервисов RED Security
Гибкость провайдера для заказчика означает больше свободы при выборе архитектуры: не нужно полностью менять уже используемые средства защиты только ради подключения MSSP. Провайдер может оперативно встроиться в существующую инфраструктуру, дополнить её недостающими функциями или предложить другой набор технологий, если это лучше соответствует конкретным запросам бизнеса.
Экспертность
MSSP видит инциденты и новые сценарии атак у разных заказчиков, накапливает этот опыт и использует его при анализе следующих событий. Это позволяет быстрее корректировать правила мониторинга, сценарии реагирования и подходы к защите. Для заказчика это означает более быструю реакцию на новые угрозы без необходимости самостоятельно накапливать такой опыт и расширять собственную команду.
Свою экспертность провайдеры подтверждают в описаниях услуг: рассказывают об опыте команд, квалификации специалистов, количестве обработанных инцидентов и накопленной практике.
Рисунок 8. Пример описания своей экспертности на странице BI.ZONE
Доступность
Провайдеры предлагают мониторинг и реагирование 24/7, поэтому заказчик может получать поддержку вне зависимости от времени суток и нагрузки на собственных специалистов. В описаниях услуг этот параметр обычно фиксируется через режим работы, SLA (Service Level Agreement) и время реакции на инциденты.
Рисунок 9. Указание SLA в зависимости от тарифа на странице CURATOR
Комплаенс
MSSP закрывает задачи, связанные с выполнением требований в области информационной безопасности. Провайдеры проводят аудит и оценивают текущее состояние ИБ, помогают выявить несоответствия и подготовить необходимые меры. В эту работу может входить разработка организационно-распорядительной документации, консультации по требованиям, участие в подготовке ответов на запросы контролирующих органов и так далее.
Рисунок 10. Услуги по консалтингу и соответствию требованиям ИБ Angara Security
Встречаются услуги и по обеспечению организационного и технического взаимодействия с Национальным координационным центром по компьютерным инцидентам (НКЦКИ) в качестве корпоративного центра ГосСОПКА.
Рисунок 11. Услуги Jet CSIRT «Инфосистемы Джет»
Экономия
Анализ кейсов показал, что одним из основных результатов перехода на MSSP становится снижение затрат:
- собственный SOC стоит от 10 млн в год, в то время как цена на MSSP начинается от 50 тыс. рублей в месяц;
- подключение сервиса на три года может быть на 40% выгоднее использования интеграционной модели
Рисунок 12. Сравнение стоимости MSSP с собственным SOC на сайте компании КРЕДО-С
Рисунок 13. Результаты по оптимизации финансовых затрат в одном из кейсов ГК «Солар»
Конечно, такие расчёты нельзя переносить на любой проект, так как стоимость MSSP зависит от инфраструктуры, состава услуг и требований заказчика. Но сами кейсы показывают логику того, как может формироваться цена.
Риски передачи функций ИБ MSSP
Компания не тратится отдельно на построение инфраструктуры, найм команды и её круглосуточную работу, а оплачивает уже готовую функцию безопасности — звучит привлекательно. Но для ИБ этого недостаточно: передача части или всех функций внешнему провайдеру означает новые доступы, зависимости и риски. Во время эфира «Аутсорсинг ИБ: как выбрать провайдера и не потерять контроль» мы спросили, что ограничивает наших читателей и слушателей в использовании аутсорсинга ИБ.
Рисунок 14. Результаты опроса
Отсутствие реальной ответственности у провайдера назвали основной причиной 31% респондентов, 30% не видят необходимости в использовании услуги, а 15% считают их слишком дорогими. Сомнения в компетенциях провайдера, риски несанкционированного доступа и отсутствие необходимого уровня качества услуги получили по 8% голосов. По сравнению с результатами 2024 года структура опасений изменилась. Например, снизилась значимость риска несанкционированного доступа, который ранее вызывал у респондентов существенно больше опасений.
В текущих условиях к числу наиболее значимых мы бы отнесли следующие риски:
- Каждый новый партнёр увеличивает потенциальную поверхность атаки для организации. Вспомним атаки на цепочку поставок.
- Недостаточная видимость ИТ-инфраструктуры. Если у компании нет актуальной информации о составе инфраструктуры, бизнес-процессах, активах, учётных записях и привилегиях, MSSP тоже не сможет получить полной картины защищаемой среды. Представление об инфраструктуре будет ограничено теми данными, которые предоставляет сам заказчик.
- Ограниченное понимание бизнес-контекста. Внешний аналитик не всегда может отличить штатную активность от аномальной, если не знает особенностей бизнес-процессов компании. Операция, которая выглядит подозрительно с точки зрения ИБ, может быть обычной частью рабочего процесса. Без необходимого контекста это повышает вероятность ложных срабатываний или, наоборот, пропуска инцидента.
- Риск утечки данных. MSSP получает доступ к телеметрии защищаемой инфраструктуры: событиям безопасности, сетевым данным, сведениям об активности пользователей и систем. Передача такой информации третьей стороне требует доверия к провайдеру и уверенности в том, что данные защищены от несанкционированного доступа и используются только для согласованных задач.
- Распределение ресурсов провайдера. MSSP одновременно обслуживает нескольких клиентов, поэтому аналитики распределяют внимание между разными инфраструктурами и инцидентами. В период массовых атак или резкого роста числа событий нагрузка увеличивается, и отдельные инциденты могут конкурировать за внимание специалистов.
- Ответственность. При сбое или инциденте может быть сложно определить, кто отвечает за возникшую проблему и её последствия, если этот вопрос не прописан в договоре.
- Стоимость. На начальном этапе стоимость услуг выглядит приемлемой, но при увеличении числа пользователей, объёма данных или количества подключаемых систем расходы будут расти. В результате фактическая стоимость услуги может оказаться значительно выше первоначальных расчётов, а её экономическая целесообразность — ниже ожидаемой.
Как оценить и минимизировать риски работы с поставщиком услуг ИБ, мы разобрали в другом эфире AM Live.
Выводы
MSSP постепенно превращается из поставщика отдельных управляемых сервисов в способ получить готовую функцию защиты. Заказчик хочет закрыть больше задач одним провайдером, поэтому в портфелях объединяются мониторинг, реагирование, управление средствами защиты, экспертиза и другие функции. Как следствие — размытие границы между MSSP, MDR, SOC и смежными сервисными моделями: для бизнеса важнее получить работающий контур защиты с понятными условиями обслуживания, чем разбираться, к какой категории относится каждая его часть.
Для провайдера это означает расширение зоны ответственности за то, что происходит с безопасностью заказчика после передачи этих задач. Такой подход уже просматривается в кейсах и описаниях услуг, где акцент смещается с отдельных технологий и операций на конечный результат. Следующий этап — более чёткие обязательства со стороны MSSP: заказчику важно понимать, за что отвечает провайдер, что произойдёт при успешной атаке и какие гарантии предусмотрены.




















