Добавить новость
Новое

UDV Group: разрыв между ИТ-мониторингом и SOC замедляет реакцию на инциденты

Российский разработчик решений в области киберустойчивости UDV Group отмечает: компании могут иметь развитые инструменты мониторинга, защиты и реагирования, но при этом не видеть инцидент как единую ситуацию. Если ИТ и ИБ работают с разными сигналами и не связывают их между собой, бизнес получает не понятную картину происходящего, а параллельные расследования и более долгую реакцию.

UDV Group представила экспертный материал о том, почему данные ИТ-мониторинга и информационной безопасности часто не складываются в единую модель инцидента. Автор статьи - Денис Назаренко, руководитель отдела технической поддержки продаж UDV Group. Материал опубликован на SecurityMedia 27 июля 2026 года.

В российских компаниях ИТ-мониторинг и ИБ часто существуют как два самостоятельных контура: с разными командами, бюджетами, инструментами и метриками. При этом обе функции работают с одной инфраструктурой и видят события, которые могут быть связаны между собой: рост нагрузки, сбои, изменения в системах, аномальную активность, подозрительный трафик и признаки компрометации.

Разрыв возникает из-за разной логики работы. ИТ отвечает за доступность сервисов, производительность, каналы связи, вычислительные ресурсы и стабильность приложений. ИБ фокусируется на контроле доступа, выявлении атак, расследовании инцидентов и снижении рисков. В результате один и тот же эпизод может быть интерпретирован по-разному: для ИТ это ухудшение показателей сервиса, для ИБ - возможная атака.

«У компании может быть много инструментов мониторинга, защиты и реагирования, но при этом не быть единой картины инцидента. ITM видит доступность сервисов, нагрузку и состояние инфраструктуры, ИБ - атаки, аномалии и признаки компрометации. Пока эти контуры живут отдельно, бизнес получает не понятный сценарий происходящего, а набор сигналов, которые нужно вручную связывать между собой», - отметил Денис Назаренко, руководитель отдела технической поддержки продаж UDV Group.

Такая ситуация особенно заметна при инцидентах, где технический сбой и кибератака внешне похожи. Например, при DDoS ИТ-команда может видеть рост нагрузки на канал, сервер или приложение, а SOC - подозрительный трафик и признаки атаки. Если эти данные не сопоставляются, возникают два параллельных расследования: одно про доступность и производительность, другое - про безопасность. Компания теряет время на первичную диагностику и дольше не видит инцидент целиком.

В UDV Group подчеркивают, что решение не в механической передаче всех алертов ИБ в ИТ-мониторинг или наоборот. Это только увеличит шум и усложнит работу команд. Практический смысл заключается в точечной связке значимых сигналов: инфраструктурных метрик, событий безопасности, таймлайна, критичности ресурса, связанных сервисов и бизнес-влияния.

Особенно важна такая связка в гибридных сценариях, где событие выглядит штатным для эксплуатации, но создает риск для безопасности. Новый внутренний сервис, интеграция, прокси или API-шлюз может работать стабильно с точки зрения ИТ, но при этом быть выставлен наружу, слабо защищен или иметь доступ к критичным ресурсам. Без общего контекста такой риск легко оказывается между зонами ответственности.

UDV Group предлагает начинать не с технической интеграции ради интеграции, а с проверки совместного реагирования. ИТ и ИБ нужно отработать несколько реалистичных сценариев и определить, кто первым замечает инцидент, какие данные использует, когда подключает соседний контур, по каким признакам повышает критичность и кто принимает решение об изоляции, отключении, переключении или сохранении доступности.

Результатом должна стать единая модель инцидента: общий идентификатор события, схема эскалации, согласованные уровни критичности, ответственные и правила передачи информации между ITM и SOC. При этом действующие системы не требуется заменять. ITM может продолжать отвечать за инфраструктурную телеметрию, а решения ИБ - за события безопасности. Поверх них выстраивается слой корреляции, который связывает данные по активу, сервису, времени, критичности и влиянию на бизнес.

В UDV Group считают, что главный критерий такого сближения - бизнес-центричность. Компании важно не то, где формально проходит граница между ИТ и ИБ, а насколько быстро команды понимают причину инцидента, согласуют действия и возвращают ситуацию под контроль. Оценивать зрелость можно по времени определения первопричины, скорости реакции на сквозные инциденты, снижению ложноположительных срабатываний, доступности инфраструктуры и исчезновению «пинг-понга» между командами.

Ни ИТ, ни ИБ не могут обеспечить этот результат в одиночку. ИБ зависит от ИТ при действиях на уровне инфраструктуры, приложений и доступов, а ИТ без защитного контекста может устранять симптомы, не видя причины проблемы. Поэтому зрелость начинается с управленческого сдвига: обе команды оценивают работу не только по внутренним показателям, а по тому, насколько быстро и согласованно они защищают непрерывность бизнеса.

Этот материал опубликован пользователем сайта через форму добавления новостей.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.
Москва на Moscow.media
Музыкальные новости

Новости Москвы





Все новости Москвы на сегодня
Мэр Москвы Сергей Собянин



Rss.plus

Другие новости Москвы




Все новости часа на smi24.net

Новости Московской области


Москва на Moscow.media
Москва на Ria.city
Новости Крыма на Sevpoisk.ru

Другие города России