MSSP — аутсорсинг информационной безопасности: обзор рынка, кейсы и риски

Сервисная модель ИБ (MSSP): почему бизнес покупает не продукты, а функцию защиты

Сервисная модель ИБ (MSSP): почему бизнес покупает не продукты, а функцию защиты

К 2028 году объём российского рынка MSSP может достичь 54,1 млрд рублей. Однако количественный рост — одна сторона происходящих изменений. Рост конкуренции повысил ожидания клиентов, поэтому выбрать MSSP сегодня — значит собрать конструктор из готовых функций защиты, экспертизы, поддержки 24/7 и SLA.

 

 

 

 

 

  1. 1. Введение
  2. 2. Развитие MSSP
    1. 2.1. Драйверы и барьеры развития
    2. 2.2. MSSP сегодня
  3. 3. Что бизнес получает от MSSP: анализ кейсов
    1. 3.1. Гибкость
    2. 3.2. Экспертность
    3. 3.3. Доступность
    4. 3.4. Комплаенс
    5. 3.5. Экономия
  4. 4. Риски передачи функций ИБ MSSP
  5. 5. Выводы

Введение

Статистика кибератак обновляется практически ежедневно и часто говорит о росте инцидентов. Новые исследования подтверждают возможность компрометации большинства организаций за считанные часы. Это говорит о необходимости защищать собственную ИТ-инфраструктуру: использовать комплекс средств защиты и обеспечивать работу команды 24/7. Всё это, по некоторым оценкам, может обойтись в круглую сумму — от 10 млн рублей в год.

Для одной компании такая модель оправдана, для другой — слишком затратна, но отказаться от постоянного мониторинга нельзя. Один из вариантов — передать часть или все задачи по информационной безопасности (ИБ) внешнему провайдеру. На этом и вырос рынок MSSP (Managed Security Service Provider). Чтобы понять, как формировалась эта модель и что она представляет собой сегодня, мы посмотрели на её развитие, сравнили предложения и кейсы провайдеров. Это позволило проследить, какие задачи постепенно передавались внешним командам, что входит в MSSP сейчас и какой результат получает заказчик на практике.

Развитие MSSP

Первым провайдером MSS стала US West — американская компания, которая ещё в 1997 году начала предлагать клиентам сервис по использованию и сопровождению принадлежащего ей межсетевого экрана Check Point Firewall-1. Со временем клиенты стали передавать провайдерам всё больше функций, а те взяли на себя не только управление межсетевыми экранами (FW, NGFW, UTM), но и администрирование других систем:

  • обнаружения и предотвращения вторжений; 
  • сбора и автоматического анализа событий информационной безопасности;
  • шлюзов защиты электронной почты и веб-трафика. 

Далее они начали анализировать журналы безопасности, проводить сканирование инфраструктуры заказчиков на наличие уязвимостей и обеспечивать защиту от DDoS-атак.

На нашем сайте первое упоминание Managed Security Service Provider датируется 2012 годом. Тогда один из читателей отметил, что на западных форумах эта тема уже активно обсуждается, а в России о ней почти ничего не известно. Переломным для отечественного рынка MSSP стал период 2021–2022 годов. После того как весной 2022 года ряд зарубежных вендоров приостановил деятельность в России, спрос увеличился. Модель MSSP помогла заказчикам заменить ушедшие средства защиты и развернуть новые сервисы: наличие у провайдеров необходимых компетенций обеспечило быстрый переход без существенного нарушения бизнес-процессов.

Драйверы и барьеры развития

По данным iKS-Consulting, к 2028 году объём MSSP-рынка может достигнуть 54,1 млрд рублей. Рост поддерживают распространение искусственного интеллекта (ИИ), усложнение атак, дефицит специалистов, ужесточение требований и развитие облачных сервисов.

 

Рисунок 1. Среднегодовые темпы роста российского рынка MSSP (оценка iKS-Consulting)

Среднегодовые темпы роста российского рынка MSSP (оценка iKS-Consulting)

 

Барьерами развития MSSP считают:

  • Психологический. Недоверие внешнему провайдеру и страх потерять контроль над безопасностью.
  • Юридический, регуляторный. Изменения законодательства усложняет юридические вопросы разделения ответственности между клиентом и провайдером. Клиенты опасаются, что за ошибки MSSP придётся отвечать им самим.
  • Экономический. Для малого и среднего бизнеса стоимость услуг может быть неоправданно высокой. Аналитики при этом видят потенциал в сегменте МСП: сейчас его расходы на ИБ невелики, но к 2030 году спрос на MSSP-услуги может удвоиться.

Из списка барьеров постепенно ушёл технологический фактор. Раньше из-за санкционных ограничений компаниям приходилось переходить на ещё не до конца зрелые решения и самостоятельно закрывать возникающие технологические пробелы. Сейчас многие отечественные продукты уже прошли этот этап и позволяют строить контур защиты без существенных компромиссов по функциональности.

MSSP сегодня

Расширение рынка MSSP и рост конкуренции повысили ожидания клиентов. При передаче функций ИБ на аутсорсинг заказчикам уже недостаточно базового мониторинга. Им важно понимать, какой результат даёт работа провайдера и насколько она влияет на уровень защищённости инфраструктуры. Поэтому от MSSP ожидают не только организации и поддержки процессов ИБ, но и способности демонстрировать измеримый результат по снижению рисков. В список предлагаемых услуг может входить:

  • Мониторинг и реагирование на инциденты ИБ — постоянный контроль сетей и систем, выявление угроз, расследование и устранение последствий.
  • Управление уязвимостями — регулярное сканирование, приоритизация по критичности актива и рискам, контроль устранения и повторная проверка.
  • Защита сети — администрирование брандмауэров, систем обнаружения и предотвращения вторжений.
  • Защита конечных устройств — установка и сопровождение антивирусных решений, EDR и средств криптографической защиты.
  • Сбор и анализ событий ИБ — использование SIEM для централизованного сбора и корреляции данных из разных источников.
  • Управление доступом — контроль аутентификации и прав пользователей, защита систем от несанкционированного доступа.
  • Обеспечение соответствия — поддержка выполнения нормативных требований и отраслевых стандартов. Подготовка отчётов для аудитов и требований регуляторов, включая логирование и хранение событий.
  • Обучение сотрудников — проведение программ по информационной безопасности и повышению осведомлённости.

 

Рисунок 2. Пример состава услуг MSSP CYBERYOOL Innostage

Пример состава услуг MSSP CYBERYOOL Innostage

 

Рядом с MSSP используются и другие обозначения: SOCaaS (SOC-as-a-Service), SOC MSS (Managed Security Services), SOC MDR (Managed Detection and Response). Если сопоставить их с функциями MSSP, рассмотренными выше, становится заметно, что эти понятия частично пересекаются по своему содержанию. В описаниях SOCaaS, MSS и MDR также встречаются мониторинг, обнаружение и анализ угроз, в случае с MDR — расследование инцидентов и реагирование на них. Все эти сервисы могут входить в MSSP.

 

Рисунок 3. Сервисы MSSP UserGate uFactor

Сервисы MSSP UserGate uFactor

 

Поэтому при оценке MSSP важнее ориентироваться не на название услуги, а на фактический набор функций, которые предоставляет провайдер.

Что бизнес получает от MSSP: анализ кейсов

Анализ кейсов разных провайдеров показал, что набор услуг MSSP формируется в зависимости от того, с какими задачами, требованиями и исходной инфраструктурой к ним приходит заказчик. Например, до подключения сервиса у компании могут быть средства защиты, но нет возможности полноценно их эксплуатировать. Встречаются случаи, когда не хватает специалистов, поэтому нет круглосуточного мониторинга. Внутренние сотрудники могут быть перегружены рутинными задачами, а создание собственного SOC требует отдельной команды, инфраструктуры и времени на запуск.

Пример 1: компания X пришла к вендору с задачей выстроить превентивную защиту от кибератак, обеспечить контроль уязвимостей и ошибок конфигураций в инфраструктуре, оперативно реагировать на инциденты кибербезопасности.

Пример 2: банку Y необходимо было обеспечить соблюдение требований законодательства, реализовать бесперебойную защиту 24/7, оптимизировать финансовые затраты.

 

Рисунок 4. Потенциальные потребители IZ:SOC («Информзащита») как части MSSP-сервиса

Потенциальные потребители IZ:SOC («Информзащита») как части MSSP-сервиса

 

Отсюда основные запросы к провайдеру:

  • обеспечить соблюдение требований законодательства;
  • организовать бесперебойную круглосуточную защиту;
  • повысить защищённость ИТ‑инфраструктуры и предупредить инциденты;
  • получить гарантированное время реакции и другие обязательства провайдера при критическом инциденте, закреплённые в SLA;
  • закрыть нехватку специалистов и получить доступ к экспертизе провайдера;
  • снять с собственной команды ИБ часть операционной и рутинной нагрузки;
  • закрыть защитой все онлайн-ресурсы и т. п.

Из запросов заказчиков видно, что им нужна готовая функция защиты, а не отдельный набор технологий. Речь идёт о комплексе услуг, который включает средства защиты, специалистов для их эксплуатации, круглосуточный мониторинг, расследование и реагирование на инциденты, а также понятные условия обслуживания и SLA. Но запрос заказчика — только одна сторона вопроса. Важно понять, что именно заказчик получает от MSSP на практике 

Гибкость

Провайдер не обязательно привязан к одному стеку технологий. В зависимости от модели сервиса он может использовать собственные решения, продукты сторонних вендоров или сочетать их в одном контуре.

 

Рисунок 5. Пример решений, которые использует Infosecurity (ГК Softline) для MSSP-услуг

Пример решений, которые использует Infosecurity (ГК Softline) для MSSP-услуг

 

Если заказчику необходим определённый стек средств защиты, он может зайти на сайт интересующего его вендора и ознакомиться с перечнем MSSP-партнёров. Например, такая возможность есть у Positive Technologies.

 

Рисунок 6. MSSP-партнёры Positive Technologies

MSSP-партнёры Positive Technologies

 

Сроки подключения у MSSP-провайдеров различаются: одни указывают конкретные сроки, другие ограничиваются формулировкой «быстро». 

 

Рисунок 7. Сроки подключения MSS‑сервисов RED Security

Сроки подключения MSS‑сервисов RED Security

 

Гибкость провайдера для заказчика означает больше свободы при выборе архитектуры: не нужно полностью менять уже используемые средства защиты только ради подключения MSSP. Провайдер может оперативно встроиться в существующую инфраструктуру, дополнить её недостающими функциями или предложить другой набор технологий, если это лучше соответствует конкретным запросам бизнеса.

Экспертность

MSSP видит инциденты и новые сценарии атак у разных заказчиков, накапливает этот опыт и использует его при анализе следующих событий. Это позволяет быстрее корректировать правила мониторинга, сценарии реагирования и подходы к защите. Для заказчика это означает более быструю реакцию на новые угрозы без необходимости самостоятельно накапливать такой опыт и расширять собственную команду.

Свою экспертность провайдеры подтверждают в описаниях услуг: рассказывают об опыте команд, квалификации специалистов, количестве обработанных инцидентов и накопленной практике.

 

Рисунок 8. Пример описания своей экспертности на странице BI.ZONE

Пример описания своей экспертности на странице BI.ZONE

 

Доступность

Провайдеры предлагают мониторинг и реагирование 24/7, поэтому заказчик может получать поддержку вне зависимости от времени суток и нагрузки на собственных специалистов. В описаниях услуг этот параметр обычно фиксируется через режим работы, SLA (Service Level Agreement) и время реакции на инциденты.

 

Рисунок 9. Указание SLA в зависимости от тарифа на странице CURATOR 

Указание SLA в зависимости от тарифа на странице CURATOR

 

Комплаенс 

MSSP закрывает задачи, связанные с выполнением требований в области информационной безопасности. Провайдеры проводят аудит и оценивают текущее состояние ИБ, помогают выявить несоответствия и подготовить необходимые меры. В эту работу может входить разработка организационно-распорядительной документации, консультации по требованиям, участие в подготовке ответов на запросы контролирующих органов и так далее.

 

Рисунок 10. Услуги по консалтингу и соответствию требованиям ИБ Angara Security

Услуги по консалтингу и соответствию требованиям ИБ Angara Security

 

Встречаются услуги и по обеспечению организационного и технического взаимодействия с Национальным координационным центром по компьютерным инцидентам (НКЦКИ) в качестве корпоративного центра ГосСОПКА.

 

Рисунок 11. Услуги Jet CSIRT «Инфосистемы Джет»

Услуги Jet CSIRT «Инфосистемы Джет»

 

Экономия

Анализ кейсов показал, что одним из основных результатов перехода на MSSP становится снижение затрат:

  • собственный SOC стоит от 10 млн в год, в то время как цена на MSSP начинается от 50 тыс. рублей в месяц;
  • подключение сервиса на три года может быть на 40% выгоднее использования интеграционной модели

 

Рисунок 12. Сравнение стоимости MSSP с собственным SOC на сайте компании КРЕДО-С

Сравнение стоимости MSSP с собственным SOC на сайте компании КРЕДО-С

 

Рисунок 13. Результаты по оптимизации финансовых затрат в одном из кейсов ГК «Солар»

Результаты по оптимизации финансовых затрат в одном из кейсов ГК «Солар»

 

Конечно, такие расчёты нельзя переносить на любой проект, так как стоимость MSSP зависит от инфраструктуры, состава услуг и требований заказчика. Но сами кейсы показывают логику того, как может формироваться цена.

Риски передачи функций ИБ MSSP

Компания не тратится отдельно на построение инфраструктуры, найм команды и её круглосуточную работу, а оплачивает уже готовую функцию безопасности — звучит привлекательно. Но для ИБ этого недостаточно: передача части или всех функций внешнему провайдеру означает новые доступы, зависимости и риски. Во время эфира «Аутсорсинг ИБ: как выбрать провайдера и не потерять контроль» мы спросили, что ограничивает наших читателей и слушателей в использовании аутсорсинга ИБ.

 

Рисунок 14. Результаты опроса 

Результаты опроса

 

Отсутствие реальной ответственности у провайдера назвали основной причиной 31% респондентов, 30% не видят необходимости в использовании услуги, а 15% считают их слишком дорогими. Сомнения в компетенциях провайдера, риски несанкционированного доступа и отсутствие необходимого уровня качества услуги получили по 8% голосов. По сравнению с результатами 2024 года структура опасений изменилась. Например, снизилась значимость риска несанкционированного доступа, который ранее вызывал у респондентов существенно больше опасений.

В текущих условиях к числу наиболее значимых мы бы отнесли следующие риски:

  • Каждый новый партнёр увеличивает потенциальную поверхность атаки для организации. Вспомним атаки на цепочку поставок.
  • Недостаточная видимость ИТ-инфраструктуры. Если у компании нет актуальной информации о составе инфраструктуры, бизнес-процессах, активах, учётных записях и привилегиях, MSSP тоже не сможет получить полной картины защищаемой среды. Представление об инфраструктуре будет ограничено теми данными, которые предоставляет сам заказчик.
  • Ограниченное понимание бизнес-контекста. Внешний аналитик не всегда может отличить штатную активность от аномальной, если не знает особенностей бизнес-процессов компании. Операция, которая выглядит подозрительно с точки зрения ИБ, может быть обычной частью рабочего процесса. Без необходимого контекста это повышает вероятность ложных срабатываний или, наоборот, пропуска инцидента.
  • Риск утечки данных. MSSP получает доступ к телеметрии защищаемой инфраструктуры: событиям безопасности, сетевым данным, сведениям об активности пользователей и систем. Передача такой информации третьей стороне требует доверия к провайдеру и уверенности в том, что данные защищены от несанкционированного доступа и используются только для согласованных задач.
  • Распределение ресурсов провайдера. MSSP одновременно обслуживает нескольких клиентов, поэтому аналитики распределяют внимание между разными инфраструктурами и инцидентами. В период массовых атак или резкого роста числа событий нагрузка увеличивается, и отдельные инциденты могут конкурировать за внимание специалистов. 
  • Ответственность. При сбое или инциденте может быть сложно определить, кто отвечает за возникшую проблему и её последствия, если этот вопрос не прописан в договоре.
  • Стоимость. На начальном этапе стоимость услуг выглядит приемлемой, но при увеличении числа пользователей, объёма данных или количества подключаемых систем расходы будут расти. В результате фактическая стоимость услуги может оказаться значительно выше первоначальных расчётов, а её экономическая целесообразность — ниже ожидаемой. 

Как оценить и минимизировать риски работы с поставщиком услуг ИБ, мы разобрали в другом эфире AM Live

Выводы

MSSP постепенно превращается из поставщика отдельных управляемых сервисов в способ получить готовую функцию защиты. Заказчик хочет закрыть больше задач одним провайдером, поэтому в портфелях объединяются мониторинг, реагирование, управление средствами защиты, экспертиза и другие функции. Как следствие — размытие границы между MSSP, MDR, SOC и смежными сервисными моделями: для бизнеса важнее получить работающий контур защиты с понятными условиями обслуживания, чем разбираться, к какой категории относится каждая его часть.

Для провайдера это означает расширение зоны ответственности за то, что происходит с безопасностью заказчика после передачи этих задач. Такой подход уже просматривается в кейсах и описаниях услуг, где акцент смещается с отдельных технологий и операций на конечный результат. Следующий этап — более чёткие обязательства со стороны MSSP: заказчику важно понимать, за что отвечает провайдер, что произойдёт при успешной атаке и какие гарантии предусмотрены.

Полезные ссылки: