КЛИЕНТ
Дочерняя компания ПАО «Сбербанк», работающая в составе экосистемы крупнейшего российского банка. Компания работает с критичной инфраструктурой, в которой даже минимальные простои могут затронуть значительный объём бизнес-операций и привести к каскадным эффектам в смежных системах Группы.
ОТРАСЛЬ
ИТ-инфраструктура и сервисы для финансовой группы. Особенностью является крайне жёсткое восприятие SLA: то, что в обычной отрасли считается нормальной кратковременной недоступностью, здесь квалифицируется как критическое нарушение бизнес-процессов.
ЗАДАЧА
Перед нами стояла задача реализовать сервис мониторинга информационной безопасности, соответствующий жёстким требованиям внутренних стандартов Сбербанка по обеспечению безопасности и согласованным показателям SLA. Для дочерней компании Сбербанка требовалось организовать круглосуточный мониторинг с гарантированными показателями реагирования, а также обеспечить интеграцию с EDR-решениями.
Именно такой центр мониторинга информационной безопасности (SOC) позволяет ответить на главный вопрос риск-менеджмента: «насколько быстро мы обнаружим атаку и сможем её локализовать?»
ПРОБЛЕМАТИКА
- Ключевая проблематика заключалась в чрезвычайно жёстких требованиях SLA.
- Это означает, что классическая модель мониторинга «обнаружили — оповестили — отреагировали через несколько часов» неприменима: требуется обеспечить и обнаружение, и реагирование в режиме, близком к реальному времени, с минимизацией человеческого фактора и максимальной автоматизацией процессов.
РЕШЕНИЕ
- Был организован круглосуточный мониторинг инцидентов информационной безопасности на базе нашего центра мониторинга (SOC) с учётом всех требований внутренних стандартов Сбербанка.
- Была выполнена интеграция Managed XDR с EDR-агентами, установленными на хостах. Это качественно меняет глубину видимости: аналитики SOC получают подробный телеметрический поток с конечных устройств, что позволяет не только быстрее обнаруживать атаки, но и реагировать на них автоматически.
РЕЗУЛЬТАТЫ
- За отчётный период показатели SLA были соблюдены на 100%.
- В инфраструктуре заказчика не зафиксировано ни одного пропущенного киберинцидента — это прямой ключевой показатель успешности сервиса мониторинга и редкий результат даже для зрелых SOC-сервисов.
Для аналитиков нашего SOC — накоплена экспертиза работы со специфической инфраструктурой, что повышает скорость обработки событий. Именно таков ответ на вопрос «как обеспечивается информационная безопасность» в условиях сверхвысоких требований к доступности: через непрерывный мониторинг, автоматизированное реагирование и чётко отработанные процессы эскалации.