
Мониторинг — это только половина контура защиты. SOC исправно генерирует алерты, но между обнаружением аномалии и реальным сдерживанием атаки часто проходит время, которого у защищающейся стороны нет: пока алерт разбирают, уточняют контекст, ищут ответственного и согласуют блокировку, злоумышленник закрепляется в инфраструктуре, продвигается по сети и готовит эксфильтрацию данных.
ITG Security проводит вебинар, посвящённый разрыву между detection и response — тому самому окну, в котором решается, обернётся ли инцидент простоем на несколько часов или полноценной компрометацией с утечкой данных. Разговор пойдёт не о том, нужен ли компании SOC, а о том, какие функции обязаны стоять за мониторингом, чтобы обнаружение переходило в сдерживание без потери времени.
17 сентября в 11:00 МСК
Девять зон, которые обычно остаются без ответа
Эксперты ITG Security разберут девять типовых слепых пятен, которые редко закрываются базовым SOC-контрактом, но именно в них решается исход инцидента:
- Что происходит в сегментах инфраструктуры, где логи не собираются.
- Кто фактически принимает решения и действует в первые минуты после алерта.
- Через какую уязвимость атака придёт следующей.
- Не находится ли доступ в инфраструктуру компании уже в продаже на теневых площадках.
- Кто способен заметить горизонтальное перемещение атакующего внутри сети.
- Кто из сотрудников может добровольно или по ошибке отдать доступ.
- Кто физически выезжает на площадку для локализации инцидента.
- Что остаётся в инфраструктуре после формальной «очистки».
- Не присутствовал ли злоумышленник в контуре ещё до текущего инцидента.
Практический результат для участников
После вебинара можно будет оценивать защищённость не по числу алертов в месяц, а по способности инфраструктуры и команды действовать в критический момент — а это принципиально другая метрика зрелости ИБ.
Участники разберутся, где именно возникают задержки между обнаружением и containment, какие полномочия, контакты, доступы и сценарии реагирования нужно готовить заранее, а не в момент инцидента, и какие функции — от threat hunting и compromise assessment до форензики и команды реагирования с фиксированным SLA — стоит подключать в первую очередь. Отдельный блок посвящён тому, как аргументировать эти инвестиции перед руководством и ИТ-командой: как снизить вероятность простоя, утечки данных и повторной компрометации после «закрытого» инцидента.
Почему это актуально именно сейчас
Готовность к атаке — это не выбор SIEM и не подписание договора на SOC. Это заранее согласованные сценарии реагирования, распределённые полномочия, контакты ответственных, подготовленные доступы, технические средства сдерживания и команда, способная перейти к действию в течение минут, а не часов. Разрыв между этими компонентами — то, чем на практике пользуются атакующие, и именно ему посвящён вебинар ITG Security.