Консультація
Про нас Кейси Блог Контакти Службові сторінки
Послуги

Безпека як послуга: моделі SecaaS і що вони покривають

28.02.2028

Безпека як послуга (SecaaS): моделі MSSP, SOC as a Service, MDR і віртуальний CISO — що покриває кожна, як розподілена відповідальність і на що дивитися в договорі.

Моделі безпеки як послуги: MSSP, SOC as a Service, MDR та віртуальний CISO — що покриває кожна

Власний відділ безпеки коштує дорого: цілодобове чергування — це щонайменше кілька змін аналітиків, ліцензії, навчання й постійна боротьба за кадри. Тому дедалі більше компаній купують безпеку як послугу. Розберемо основні моделі, межі відповідальності й пункти договору, через які найчастіше виникають конфлікти.

SecaaS: за що ви платите

SecaaS (Security as a Service) — модель, у якій функції захисту виконує зовнішній постачальник за передплатою. Ви платите за результат і доступ до експертизи замість того, щоб купувати обладнання, ліцензії й утримувати штат.

Проста аналогія: ви не будуєте власну електростанцію заради світла в офісі. Але вимикач у приміщенні все одно ваш — і саме про цю деталь забувають найчастіше.

Основні моделі

1. MSSP (Managed Security Service Provider) — керовані послуги безпеки. Найширша модель: провайдер бере на себе адміністрування засобів — фаєрволів, WAF, антивірусу, анти-DDoS, оновлень. Покриває: налаштування, підтримку, базовий моніторинг. Кому: компаніям без власних адміністраторів безпеки.

2. SOC as a Service — моніторинг за передплатою. Зовнішній центр операцій стежить за вашими системами цілодобово, аналізує події, повідомляє про інциденти. Покриває: збір і кореляцію подій (SIEM), виявлення, тріаж, сповіщення. Кому: тим, кому потрібне цілодобове око, а власний центр невиправдано дорогий.

3. MDR (Managed Detection and Response) — виявлення й реагування. Крок далі за SOCaaS: провайдер не лише повідомляє про загрозу, а й діє — ізолює заражений пристрій, блокує атаку. Покриває: виявлення плюс активне реагування. Кому: тим, у кого немає власної команди, здатної зреагувати о третій ночі.

4. Віртуальний CISO (CISO as a Service). Досвідчений керівник напряму на неповну зайнятість: будує стратегію, керує ризиками, спілкується з керівництвом і аудиторами. Покриває: управління, а не «руки». Кому: середньому бізнесу, де потрібна голова, а не пара рук.

5. Вузькі послуги. Захист пошти, анти-DDoS, хмарний WAF, керування вразливостями, резервне копіювання у форматі передплати. Кому: тим, хто закриває конкретну прогалину.

Що покриває кожна модель

Модель Налаштовує засоби Стежить цілодобово Реагує Керує стратегією
MSSP частково
SOC as a Service ❌ (сповіщає)
MDR
Віртуальний CISO

Моделі часто комбінують: MSSP для адміністрування, MDR для виявлення й реагування, віртуальний CISO для стратегії. Повний перелік суміжних напрямів — у матеріалі послуги з інформаційної безпеки.

Матриця відповідальності: хто за що

Головне джерело конфліктів — різне уявлення про межі. Тому їх варто накреслити до підписання.

Зона Провайдер Ви
Засоби захисту, їхні налаштування
Виявлення й повідомлення про інцидент
Рішення зупинити сервіс чи виробництво
Паролі, права доступу, звільнення людей
Резервні копії та їхня перевірка залежить від договору
Навчання персоналу
Відповідальність перед клієнтами й регулятором

Останній рядок — найважливіший: жоден договір не перенесе на провайдера ваші зобов'язання перед клієнтом. Штраф і втрачену репутацію ділити ні з ким не вийде.

Дрібний шрифт: де ховаються сюрпризи

Договір SecaaS живе рівно настільки, наскільки чіткі формулювання. Перевірте:

  • Час реакції чи час усунення? «Реагуємо за 15 хвилин» може означати лише автоматичний лист. Питайте, за скільки почнеться робота людини.
  • Скільки інцидентів входить у передплату? Понадлімітні часто тарифікуються окремо — і рахунок після серйозної атаки стане несподіванкою.
  • Хто ескалює й до кого. Ім'я, телефон, дублер. Порожній рядок тут означає, що вночі ви телефонуватимете в загальну підтримку.
  • Чи бачите ви сирі події. Без доступу до подій ви залежні від чужих висновків і не можете перевірити якість роботи.
  • Що з вашими журналами після розірвання. Формат вивантаження, строк зберігання, ціна експорту.
  • Чи ліцензії оформлені на вас. Інакше після виходу з договору доведеться купувати їх удруге.
  • Кому належать правила кореляції. Налаштування, написані під ваше середовище, — це інтелектуальний доробок: з'ясуйте заздалегідь, чи заберете ви його із собою, чи воно залишиться в системі підрядника.

Як перевірити провайдера до підписання

Шість запитань, що відсіюють красиві презентації:

  1. Чиї аналітики працюватимуть із нами? Штатні співробітники провайдера чи підрядники підрядника.
  2. Скільки клієнтів припадає на одного аналітика? Це головний показник уваги до вас.
  3. Покажіть приклад звіту про інцидент. Знеособлений, реальний — тут одразу видно рівень.
  4. Що ви робите з хибними спрацюваннями? Зрілий провайдер налаштовує правила під ваше середовище, а незрілий засипає вас сповіщеннями.
  5. Чи буде тестовий період? Місяць у бойовому режимі скаже більше за будь-яку презентацію.
  6. Хто відповідає, коли атаку пропустили? Формулювання відповідальності в договорі показує, наскільки провайдер вірить у власний сервіс.

Години покриття: 8×5 чи 24×7

Саме цей пункт найдужче впливає на ціну — і саме його найчастіше читають неуважно.

  • 8×5 — робочі години в будні. Атаки, на жаль, про графік не знають: типовий шифрувальник запускають у ніч із п'ятниці на суботу, коли реакції не буде до понеділка.
  • 24×7 — цілодобово, включно з вихідними та святами. Дорожче, але саме це купують заради нічних інцидентів.
  • Гібрид — цілодобове спостереження плюс людина на зв'язку лише для критичних подій. Розумний компроміс для середнього бізнесу.

Перевірте й таке: чи однаковий час реакції вночі та вдень, і хто чергує у святкові дні.

Перші 90 днів: як виглядає підключення

Ілюзія «підписали договір — і наступного ранку захищені» коштує розчарувань. Реальний графік:

  1. Тижні 1–2. Інвентаризація джерел. Провайдер з'ясовує, що у вас узагалі є: сервери, хмари, пошта, застосунки, мережеве обладнання.
  2. Тижні 2–4. Підключення журналів. Технічна частина: події починають надходити, але шуму поки більше, ніж сигналу.
  3. Тижні 4–8. Налаштування правил. Найважчий етап: провайдер учиться відрізняти вашу нормальну поведінку від аномальної. Нічний експорт бази у вас — це щоденна вивантажка чи інцидент?
  4. Тижні 8–12. Зниження шуму. Кількість хибних спрацювань падає в рази, з'являються перші осмислені звіти.

До завершення цього циклу оцінювати провайдера зарано. І навпаки: якщо через три місяці вам досі надсилають сотні порожніх сповіщень, справу не в атаках, а в підрядникові.

Три помилки замовника послуги

  • Очікувати, що провайдер знає ваш бізнес. Він бачить події, а не сенс. Пояснити, які системи критичні й що для вас є аномалією, — ваша робота.
  • Не читати звіти. Місячний звіт, що його ніхто не відкриває, перетворює передплату на добровільний податок.
  • Не перевіряти ескалацію. Раз на квартал зателефонуйте вночі за екстреним номером із договору. Результат буває несподіваним.

Свій відділ чи безпека як послуга: коли що вигідніше

Власна команда Безпека як послуга
Запуск Місяці: найм, навчання, ліцензії Тижні
Вартість Зарплати, ліцензії, навчання, заміни Передплата, прогнозована
Знання вашого бізнесу Глибоке Поверхове, зростає з часом
Цілодобовість Дорога: щонайменше 5 аналітиків Уже вбудована в тариф
Ризик Пішла ключова людина — пішла й експертиза Зміна підрядника болюча, але керована
Контроль Повний Через договір і звіти

Здоровий глузд підказує гібрид: власна людина, що розуміє бізнес і ухвалює рішення, плюс зовнішня команда для чергування, інструментів та рідкісної експертизи.

Коли зовнішня модель не підходить

  • Немає внутрішнього власника. Хтось із вашого боку мусить читати звіти й ухвалювати рішення. Без такої людини провайдер працює в порожнечу.
  • Жорсткі вимоги до розміщення даних. Для окремих категорій інформації передавання журналів назовні обмежене нормативно.
  • Базова гігієна відсутня. Без резервних копій і оновлень зовнішня команда зможе хіба що докладно задокументувати вашу катастрофу (див. кіберстійкість).
  • Занадто дрібний масштаб. Для компанії на десять робочих станцій цілодобове чергування — надлишок: там дешевше закрити базові речі й узяти вузький сервіс.
  • Очікування «чарівної кнопки». Передплата не заміняє процесів: звільнення співробітників, права доступу й навчання лишаються вашими.

Чого SecaaS не робить

Чесно про межі:

  • не заміняє ваших процесів — доступи, звільнення, навчання персоналу нікуди не діваються;
  • не рятує від відсутності базових речей — без копій і оновлень зовнішня команда лише фіксує втрати;
  • не знімає відповідальності — перед законом і клієнтами відповідаєте ви.

Тобто безпека як послуга підсилює вашу оборону, але не робить її чужою проблемою.

IT-безпека як послуга і кібербезпека як послуга: чи є різниця

У комерційних пропозиціях трапляються всі три формулювання, і замовник резонно питає, чи це різні речі.

  • IT-безпека як послуга — акцент на інфраструктурі: сервери, мережі, робочі станції, оновлення, доступи. Це радше MSSP.
  • Кібербезпека як послуга — ширше: додаються виявлення атак, реагування, розвідка загроз. Це вже SOCaaS або MDR.
  • Безпека як послуга (SecaaS) — парасольковий термін, що охоплює обидва варіанти й управлінські сервіси на кшталт віртуального CISO.

Про співвідношення самих понять — у матеріалі ІТ-безпека. Практичний висновок незмінний: назва на титульній сторінці нічого не гарантує — обсяг визначає додаток до договору, тому читати варто саме його.

Потрібна консультація з кібербезпекою?

Discovery-дзвінок — 30 хвилин, безкоштовно. Обговоримо вашу задачу і запропонуємо рішення.

Консультація