WhatsApp Image 2026 09 10 at 10.29.50 AM
Network Security

Укомплектовать круглосуточную службу безопасности без выгорания команды

К Cyber Lad Team·
WhatsApp Image 2026 09 10 at 10.25.18 AM


Источник изображения

Каждый руководитель службы безопасности в конечном итоге приходит к одному и тому же выводу. Злоумышленники не соблюдают рабочее время, поэтому мониторинг тоже невозможен.

Последующее решение обычно формулируется как инструментальный вопрос. Это вопрос кадрового обеспечения, и расчеты кадрового обеспечения более суровы, чем предполагается в большинстве бюджетов.

Математика освещения, которая никому не нравится

Работать 168 часов в неделю — это не три человека, работающих посменно. С учетом отпусков, больничных, учебных дней и того факта, что никто не работает 52 недели в году, постоянное обслуживание одного человека требует где-то от пяти до шести штатных аналитиков. Если вы хотите, чтобы всегда присутствовали два человека (а вы делаете это не только для сортировки), удвойте это количество.

Для большинства организаций среднего размера это весь бюджет безопасности, потраченный на просмотр экранов, прежде чем использовать какие-либо инструменты, возможности реагирования на инциденты, технические или инженерные работы.

Страхование также должно обеспечиваться в случае отсутствия одного человека. График работы, который работает только тогда, когда присутствуют все, не является графиком, а ночное дежурство одного человека означает, что одно увольнение или одна болезнь лишает всю смену. Какую бы модель вы ни выбрали, необходим документированный ответ на то, что произойдет, если запланированный человек не появится.

Вторая проблема – человеческая. Постоянные ночные смены оказывают хорошо задокументированное влияние на здоровье и удержание сотрудников, а люди, которые их принимают, как правило, моложе, а это означает, что ваши самые тихие часы выполняются наименее опытным персоналом. Усталость от бдительности усугубляет ситуацию. Аналитик, работающий в четыре часа утра с очередью, состоящей преимущественно из ложных срабатываний, не выполняет задачу, которую, по вашему мнению, вы покупаете.

Ставки стоит сказать прямо. По данным исследования IBM, проведенного в 2025 году, среднее время на выявление и сдерживание нарушения составляет241 день, разделенный на 181 день на выявление и 60 на сдерживание.. Скорость обнаружения — это переменная операция безопасности, которую необходимо улучшить, и она больше всего зависит от того, бдителен и компетентен ли человек, наблюдающий за происходящим.

Три способа закрыть часы

Собственная ротация смен дает вам полный контроль и полную стоимость работ. Это работает, когда организация достаточно велика, чтобы вместить десять или более аналитиков, и когда вы можете предложить людям возможность отдохнуть по ночам перед уходом.

Аутсорсинговый мониторинг, будь то поставщик MDR или управляемый SOC, преобразует проблему в контракт. Покрытие приходит немедленно, а вместе с ним приходит и опыт. Компромиссами являются контекст и эскалация. Поставщик знает безопасность, но не знает вашу среду, поэтому настройка имеет огромное значение, и получаемая вами выгода больше зависит от того, насколько хорошо вы определили пути эскалации, чем от брошюры провайдера.

Деталь, которую стоит проверить в любом контракте на аутсорсинг, — это то, что на самом деле обязуется выполнить поставщик. Время на подтверждение оповещения — это не то же самое, что время на его исследование, и уровень обслуживания быстрого подтверждения обходится гораздо дешевле, чем уровень расследования. Прочитайте, какой из двух вы покупаете.

Третья модель следует за солнцем. Вместо того, чтобы просить одну команду работать всю ночь, вы размещаете аналитиков в регионах, где ваша ночь — их рабочий день. Все работают в обычном режиме, что полностью меняет картину удержания.

Следовать за солнцем — значит нанимать людей в другое место

Привлекательность очевидна, а практические последствия недооцениваются.

Вам нужно подлинное дублирование охвата, а не три изолированных модуля, общий набор инструментов и инструкций для всех регионов, а также последовательные полномочия для действий. Аналитик из другого региона, который не может изолировать хост, не разбудив кого-то в штаб-квартире, не расширил ваше покрытие, а только вашу цепочку уведомлений.

Далее идет структура занятости. Аналитики безопасности являются постоянными сотрудниками старшего звена, а не подрядчиками проекта, поэтому рассматривать их как внештатных сотрудников — это одновременно риск классификации и проблема удержания. Дублин является распространенным выбором для европейского освещения, учитывая концентрацию операций по обеспечению безопасности там, и компании, нанимающие аналитиков в Ирландии, обычно либо регистрируют местное юридическое лицо, либопривлечь поставщикаэто уже справедливо, поскольку расчет заработной платы, установленные законом уведомления и льготы подчиняются ирландским правилам независимо от того, куда отчитывается служба безопасности.

Выбор часового пояса стоит делать сознательно, а не следовать за тем, где у вас есть контакты. Три примерно равных восьмичасовых блока дают самое чистое освещение, и каждый из выбранных вами регионов должен иметь достаточный рынок труда в сфере безопасности, чтобы заменить кого-то в разумных пределах. Один аналитик в стране, где вам будет сложно нанять второго, — это дефицит охвата, который ждет своего часа.

Проверка биографических данных также заслуживает внимания. Эти люди будут иметь привилегированный доступ, а то, что вы можете законно проверять, зависит от страны. Включите стандарт проверки в процесс найма, а не обнаруживайте ограничения после предложения.

При передаче инциденты теряются.

Распределенное покрытие создает режим отказа, которого нет у односайтового SOC. Работа пересекает границу три раза в день, и каждое пересечение — это возможность что-то уронить.

Классическая версия — это оповещение, которое выглядело низким приоритетом для уходящей смены, кратко упоминалось в чате и так и не было принято. Два дня спустя выяснилось, что это был первый признак чего-то серьезного.

Команды, которые хорошо с этим справляются, рассматривают передачу как структурированный артефакт, а не как разговор. Открытые расследования с указанием их текущего состояния, чего-либо намеренно пониженного приоритета и почему, изменений, внесенных в обнаруженные во время смены, и всего, за чем должна следить следующая команда. Записывается в систему ведения дел, а не в чат.

Инструменты помогают, если они для этого настроены. Управление делами, которое переносит состояние по сменам, общий график для каждого расследования и единая очередь, из которой все работают, устраняет большую часть трений. Передачи, выполняемые в каналах чата, завершаются неудачей, поскольку у чата нет состояния, есть только история, и никто не читает достаточно далеко.

Проверка заключается в том, сможет ли приходящая смена работать, не задавая вопросов. Если им регулярно нужно отправить сообщение кому-то, кто только что пошел спать, то формат передачи является проблемой.

В сфере безопасности навыки теряются быстрее, чем где бы то ни было.

Содержание обнаружения устаревает. Техники атакующих меняются. Сценарий, который был точен в прошлом году, описывает среду, в которой вы больше не работаете.

Аналитикам необходимо постоянное обучение как условие правильного выполнения работы, а не как преимущество. Это означает новую логику обнаружения, текущую информацию об угрозах, обновленные инструкции и регулярную практику работы с реалистичными сценариями. Фиолетовые командные упражнения и настольные тренировки являются наиболее ценной версией, поскольку они выявляют разрыв между тем, что написано в инструкции, и тем, что люди на самом деле делают в три часа ночи.

Следует также учитывать более широкую организацию. Обучение по вопросам безопасности для всех, кто не входит в группу безопасности, — это то, где большая часть инцидентов либо предотвращается, либо создается, и его необходимо назначать, обновлять и фиксировать, а не проводить один раз при вводе в эксплуатацию.

Сертификация добавляет требования к документации.ISO 27001 требует как компетентности, так и осведомленностидля людей, чья работа влияет на информационную безопасность, а также доказательства, подтверждающие ее, и аудиторы требуют записей, а не гарантий. Большинство команд, прошедших мимо нескольких аналитиков, в конечном итоге проводят это черезсистема управления обучением, потому что, когда аудитор спрашивает, какие аналитики выполнили обновленную процедуру реагирования на инциденты, вам нужно иметь возможность показать, кто из них в курсе.

Практическая форма, на которой останавливается большинство команд, — это определенный базовый план, который каждый выполняет, материал для конкретной роли, наложенный сверху, и короткое повторение при каждом изменении процедуры. Назначается автоматически, а не объявляется в канале, поскольку объявления доходят до тех, кто находится в сети.

Распределенные команды усложняют задачу и одновременно делают ее более необходимой. В течение года три региона, где тренируются по отдельности, расходятся друг от друга, и это проявляется в непоследовательной обработке одного и того же типа оповещений в зависимости от того, кто его заметил.

Выбор модели

Подбирайте модель под свой масштаб, а не под свои амбиции.

При примерно пятидесяти сотрудниках аутсорсинговый мониторинг почти всегда эффективен, когда один внутренний человек отвечает за отношения и путь эскалации. От пятидесяти до нескольких сотен хорошо работает гибрид: штатные аналитики работают в рабочее время, когда контекст имеет наибольшее значение, а поставщик работает по ночам и выходным. Кроме того, следование за солнцем становится жизнеспособным, и это лучший ответ, чем постоянные ночные смены, как с точки зрения удержания, так и с точки зрения качества.

Что бы вы ни выбрали, три вещи определяют, сработает ли это. Полномочия по эскалации, позволяющие действовать любому, кто находится на дежурстве. Дисциплина передачи, выдерживающая границы. И обучение, которое позволяет каждому региону работать по одному и тому же текущему сценарию.

Инструментарий имеет значение, но он никогда не был причиной того, что предупреждение оставалось без рассмотрения в течение выходных.

Готовы защититься?

Начните свой путь в области безопасности сегодня

Получите бесплатную консультацию у наших экспертов по кибербезопасности. Никаких обязательств не требуется.