«Центр Корпоративных Решений» перешел на собственный SOC, сократив время реакции на инциденты до 5 минут
Компания «Центр Корпоративных Решений» (ЦКР) завершила переход от гибридной модели мониторинга инцидентов к полностью внутреннему центру мониторинга и реагирования (SOC). Как сообщили SecPost в компании, проект «ИТ-безопасность и независимость» реализован в 2025 году. В рамках трансформации функции первичной обработки событий и администрирования SIEM и IRP систем, ранее выполнявшиеся внешним провайдером, переданы внутренней команде.
Для работы первой линии реагирования (L1) были задействованы специалисты Центра мониторинга ИТ-инфраструктуры, работающие в круглосуточном режиме. Как сообщили в компании, для них разработали подробные инструкции (плейбуки), внедрили систему обучения и создали базу знаний, а опытные аналитики проводили обучение на синтетических кейсах, имитирующих реальные инциденты.
В ходе перехода возникли технические сложности: в связи с изменением структуры данных часть методов API стала недоступна, что нарушило штатную интеграцию между компонентами. Специалист SOC разработал промежуточный интеграционный слой, позволивший восстановить связь систем без прерывания мониторинга, отмечается в сообщении.
По итогам первого квартала работы собственными силами было обработано более тысячи инцидентов безопасности. Время реакции на инциденты сократилось до 5 минут, что, по оценке компании, в 20 раз быстрее по сравнению с предыдущей моделью. Прогнозируемый годовой экономический эффект от перехода оценивается в десятки миллионов рублей.
В компании также добавили, что в настоящее время ведется работа по интеграции больших языковых моделей (LLM) в процессы SOC для создания агентов, способных анализировать контекст инцидентов и предлагать варианты автоматизированного реагирования.
