В России появился новый SOC как услуга для бизнеса

В России появился новый SOC как услуга для бизнеса

В России появился новый SOC как услуга для бизнеса

Российская компания «ЕСА ПРО» (входит в группу компаний «Кросс технолоджис») запустила новый сервис по модели SOC как сервис — то есть удалённый центр мониторинга информационной безопасности.

Он ориентирован на компании, которым нужно выполнять требования регуляторов по защите персональных данных и критической ИТ-инфраструктуры, но при этом нет возможности или желания строить собственную команду ИБ.

Сервис работает круглосуточно и опирается на команду инженеров и технологическую платформу, которая объединяет сертифицированные решения и инструменты с открытым кодом.

В платформу также входит система хранения данных с функцией сжатия (до 10–15 раз), а само решение интегрируется с основными операционными системами и средствами защиты — в том числе Windows и Linux.

Внутренний SOC — удовольствие дорогое. По оценкам, на запуск потребуется не менее 90 млн рублей, а ежегодное содержание обойдётся минимум в 30 млн (зарплаты, лицензии, обучение, техподдержка). Внешние SOC обычно обходятся дешевле — в среднем от 3 млн рублей в год. Такой подход даёт больше гибкости в планировании бюджета и позволяет выбрать объём услуг в зависимости от размера ИТ-инфраструктуры.

Рынок коммерческих SOC в России заметно вырос. Если в 2022 году основными клиентами были структуры, отделившиеся от международных компаний, то уже в 2023 году спрос стал шире. Объём рынка вырос на 50–60%, хотя аналитики ожидали до 70%.

При этом сами компании стали активнее передавать внешним провайдерам не только базовый мониторинг, но и более комплексные задачи: управление средствами ИБ, защиту репутации, аудит подрядчиков и киберразведку.

Отдельный интерес — у организаций с уже работающими внутренними SOC: им нужен взгляд со стороны, независимая оценка, экспертиза в противодействии сложным атакам, включая DDoS и угрозы в цепочке поставок.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В SC SIEM обновили правила корреляции и добавили сотни новых IOC

В первом квартале 2025 года команда «Инновационные Технологии в Бизнесе» провела крупное обновление правил корреляции в системе Security Capsule SIEM (SC SIEM). Цель — повысить эффективность обнаружения инцидентов за счёт актуальных индикаторов компрометации (IOC).

Что изменилось?

В обновлении — более 500 уникальных IOC, сгруппированных по тактикам, техникам и процедурам (TTP) и связанным с деятельностью известных кибергруппировок. На основе этих данных реализованы десятки новых корреляционных сценариев. Среди них:

  • фишинг и доставка вредоносных файлов (T1566.001, T1204.002);
  • использование легитимного ПО в злонамеренных целях (T1219);
  • удалённое управление, бэкдоры;
  • подмена обновлений, в том числе имитация ViPNet и Telegra.ph;
  • атаки через RDP и распространение стилеров и загрузчиков (например, Lumma, SnakeKeylogger, PubLoad, Bookworm).

Что включено в IOC?

  • Домены и IP-адреса, связанные с C2-инфраструктурой и вредоносной активностью:
    checkip.dyndns.org, phpsymfony.com, resumeexpert.cloud, 104.21.48.1, 123.253.32.15 и др.
  • Фишинговые URL, маскирующиеся под Google Docs, Adobe, облачные сервисы:
    cloud-workstation.com, telegra.ph/..., my.powerfolder.com/...
  • хеш-суммы вредоносных файлов (SHA256/MD5/SHA1):
    стилеры (Lumma, SnakeKeylogger), бэкдоры (ToneShell, PhantomPyramid, Konni RAT), криптолокеры, MBR Killers
  • Профили группировок, упомянутые в отчётах:
    Red Wolf, Rare Werewolf, Sticky Werewolf, APT37, Head Mare и др.
  • Техники по MITRE ATT&CK:
    T1566.001, T1204.002, T1219, T1566.002, T1059.001

Что это даёт?

Обновление охватывает широкий спектр текущих угроз, включая APT-кампании, фишинг и распространение шпионского ПО. Правила корреляции помогают лучше связывать активность с определёнными группировками и их поведенческими шаблонами (TTP). Это позволяет быстрее реагировать на инциденты и проводить базовую атрибуцию атак.

Для пользователей SC SIEM

Пакет новых правил доступен для загрузки через интерфейс SC SIEM и совместим с актуальными версиями платформы.
Если вы используете SC SIEM для защиты КИИ, ИСПДн или ГИС — стоит убедиться, что обновление установлено: оно усиливает возможности по раннему выявлению угроз.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru