Out of Path | ИБ, ИТ & Телеком dan repost
Почему в Казахстане нет спроса на форензику, Threat Hunting и реверс-инжиниринг?
На одном из недавних совещаний снова поднялся характерный вопрос: почему на локальном рынке РК услуги уровня L3+ (глубокие расследования, проактивный Threat Hunting, исследование вредоносного кода, реверс-инжиниринг) остаются практически невостребованными?
Со стороны кажется, что бизнесу просто «не нужно». Но если вспомнить суровую экономику коммерческого SOC, о которой описано в прошлом посте — рост цен на оборудование, жесткую необходимость дублирования N+1 и работу на грани себестоимости — становится очевидно: отсутствие спроса на L3+ является прямое следствием этой зажатой экономики.
Как работает этот замкнутый круг:
· Пытаясь сэкономить, бизнес покупает только базовую гигиену — мониторинг и алерты L1. Проактивный Threat Hunting и глубокий анализ (RCA) считаются роскошью до первого взлома.
· Из-за минимальных чеков и срезанной маржи сервисные провайдеры не могут платить редким L3-специалистам (Incident Response, реверс). Сильные кадры уходят в финтех, к вендорам или за рубеж.
· Без прибыли от базовых услуг у SOC нет ресурсов инвестировать в Threat Intelligence, лаборатории и обучение. В итоге отсутствие экспертизы замыкает круг, не позволяя провайдерам вырасти из дешевого сервиса.
Поэтому возникает системный парадокс, что заказчики не формируют спрос на L3+, потому что не видят зрелых и доступных локальных предложений. А сервисные компании не строят эту практику, так как экономика базового SOC не оставляет денег на R&D, а гарантий окупаемости рынок не дает.
В итоге возникает риск потерять слой глубокой экспертизы. Соответственно, когда компания сталкивается с действительно сложной, целевой атакой, выясняется жестокий факт: выявлять незаметные угрозы и расследовать инцидент внутри просто некому, а привлекать внешних экспертов придется за совершенно другие деньги.
На одном из недавних совещаний снова поднялся характерный вопрос: почему на локальном рынке РК услуги уровня L3+ (глубокие расследования, проактивный Threat Hunting, исследование вредоносного кода, реверс-инжиниринг) остаются практически невостребованными?
Со стороны кажется, что бизнесу просто «не нужно». Но если вспомнить суровую экономику коммерческого SOC, о которой описано в прошлом посте — рост цен на оборудование, жесткую необходимость дублирования N+1 и работу на грани себестоимости — становится очевидно: отсутствие спроса на L3+ является прямое следствием этой зажатой экономики.
Как работает этот замкнутый круг:
· Пытаясь сэкономить, бизнес покупает только базовую гигиену — мониторинг и алерты L1. Проактивный Threat Hunting и глубокий анализ (RCA) считаются роскошью до первого взлома.
· Из-за минимальных чеков и срезанной маржи сервисные провайдеры не могут платить редким L3-специалистам (Incident Response, реверс). Сильные кадры уходят в финтех, к вендорам или за рубеж.
· Без прибыли от базовых услуг у SOC нет ресурсов инвестировать в Threat Intelligence, лаборатории и обучение. В итоге отсутствие экспертизы замыкает круг, не позволяя провайдерам вырасти из дешевого сервиса.
Поэтому возникает системный парадокс, что заказчики не формируют спрос на L3+, потому что не видят зрелых и доступных локальных предложений. А сервисные компании не строят эту практику, так как экономика базового SOC не оставляет денег на R&D, а гарантий окупаемости рынок не дает.
В итоге возникает риск потерять слой глубокой экспертизы. Соответственно, когда компания сталкивается с действительно сложной, целевой атакой, выясняется жестокий факт: выявлять незаметные угрозы и расследовать инцидент внутри просто некому, а привлекать внешних экспертов придется за совершенно другие деньги.