В России появился новый SOC как услуга для бизнеса

В России появился новый SOC как услуга для бизнеса

В России появился новый SOC как услуга для бизнеса

Российская компания «ЕСА ПРО» (входит в группу компаний «Кросс технолоджис») запустила новый сервис по модели SOC как сервис — то есть удалённый центр мониторинга информационной безопасности.

Он ориентирован на компании, которым нужно выполнять требования регуляторов по защите персональных данных и критической ИТ-инфраструктуры, но при этом нет возможности или желания строить собственную команду ИБ.

Сервис работает круглосуточно и опирается на команду инженеров и технологическую платформу, которая объединяет сертифицированные решения и инструменты с открытым кодом.

В платформу также входит система хранения данных с функцией сжатия (до 10–15 раз), а само решение интегрируется с основными операционными системами и средствами защиты — в том числе Windows и Linux.

Внутренний SOC — удовольствие дорогое. По оценкам, на запуск потребуется не менее 90 млн рублей, а ежегодное содержание обойдётся минимум в 30 млн (зарплаты, лицензии, обучение, техподдержка). Внешние SOC обычно обходятся дешевле — в среднем от 3 млн рублей в год. Такой подход даёт больше гибкости в планировании бюджета и позволяет выбрать объём услуг в зависимости от размера ИТ-инфраструктуры.

Рынок коммерческих SOC в России заметно вырос. Если в 2022 году основными клиентами были структуры, отделившиеся от международных компаний, то уже в 2023 году спрос стал шире. Объём рынка вырос на 50–60%, хотя аналитики ожидали до 70%.

При этом сами компании стали активнее передавать внешним провайдерам не только базовый мониторинг, но и более комплексные задачи: управление средствами ИБ, защиту репутации, аудит подрядчиков и киберразведку.

Отдельный интерес — у организаций с уже работающими внутренними SOC: им нужен взгляд со стороны, независимая оценка, экспертиза в противодействии сложным атакам, включая DDoS и угрозы в цепочке поставок.

Кибершпионы охотятся за геоданными российских госструктур и промышленности

«Лаборатория Касперского» раскрыла новые детали атак кибершпионской группы HeartlessSoul. По данным исследователей, злоумышленники атакуют российские организации и проявляют особый интерес к геоинформационным данным.

Группа активна как минимум с осени 2025 года. Основными целями стали: государственный сектор, промышленные предприятия, организации, связанные с авиационными системами, а также отдельные частные пользователи.

Для заражения HeartlessSoul использует троян. Чаще всего его распространяют через фишинговые письма с вредоносными вложениями. Также злоумышленники создают поддельные сайты под конкретные цели.

Например, для атак на авиационную сферу они делали фальшивые ресурсы, где предлагали скачать якобы рабочий софт, а на деле это была вредоносная программа.

Ещё один способ распространения — легитимные платформы. Исследователи обнаружили, что зловред размещали на SourceForge под видом GearUP, сервиса для улучшения соединения в онлайн-играх.

 

Главная функция трояна — кража файлов. Он собирает документы, архивы, изображения, а также GIS-файлы — геоинформационные данные. Такая информация может быть особенно важной, поскольку помогает получить сведения о дорогах, инженерных сетях и других объектах инфраструктуры.

Кроме того, троян умеет вытаскивать данные из Telegram и популярных браузеров, включая Google Chrome, Microsoft Edge, Яндекс Браузер и Opera.

Технический анализ также показал связь HeartlessSoul с другой группой — GOFFEE. По данным «Лаборатории Касперского», они используют общую инфраструктуру и нацелены на российский госсектор. Это может говорить о совместных или скоординированных операциях.

RSS: Новости на портале Anti-Malware.ru