Прежде чем строить мониторинг своими силами, посчитайте три вещи: полную стоимость владения, срок до реального результата и кто отвечает за пропущенный инцидент. Ниже — честное сравнение трёх путей.
Прежде чем строить мониторинг своими силами, посчитайте три вещи: полную стоимость владения, срок до реального результата и кто отвечает за пропущенный инцидент. Ниже — честное сравнение трёх путей.

Один взгляд на то, что вы получаете и чем рискуете при каждом подходе.
| SOC MDR | Свой SIEM | Свой SOC | |
| Стоимость в месяц | от 300 000 ₽ | от 550 000 ₽* | от 1 410 000 ₽* |
| До полноценной работы | недели | от 1–1.5 года | дольше 1.5 лет |
| Мониторинг 24/7 | ✓ | ✗ ограничен вне рабочих часов | зависит от штата |
| SLA на реагирование | ✓ договорной | ✗ ограничен | внутренний, без гарантий |
| SLA на доступность | ✓ | ✗ | внутренний |
| XDR в составе | ✓ бесплатно, базовый тариф | ✗ нет на free-решениях | отдельно / платно |
| Ответственность за реагирование | ✓ по договору | ✗ | ✗ |
| Ответственность за работу системы | ✓ | ✗ | ✗ |
| Трудовой резерв (отпуск, болезнь) | ✓ дежурная смена | ✗ один инженер | ограничен |
| Bus factor | устранён | ✗ высокий | ✗ высокий |
| Объём событий ИБ / опыт | до 50× | ×1 (одна компания) | ×1 (одна компания) |
| Кросс-клиентские паттерны защиты | ✓ | ✗ | ✗ |
| Обогащение событиями и настройками | максимальное | ограниченное | ограниченное |
| Операционная нагрузка на вас | минимальная | растёт с числом источников | высокая + процессы и плейбуки |
*без стоимости лицензий SIEM/XDR и интеграций. На практике расходы своими силами выше указанных.
Стоимость своими силами — это не лицензия, а команда, инфраструктура и год работы до результата.
Команда, система, лицензии и SLA — в одной подписке. Старт за недели.
+ лицензии SIEM. XDR на бесплатных решениях недоступен. Внедрение — от 1–1.5 года, мониторинг вне рабочих часов ограничен.
XDR включён в подписку. При внедрении своими силами на бесплатных решениях XDR недоступен — это отдельные лицензии и интеграция.
Гарантии закреплены договором и подкреплены ответственностью. У внутренней команды SLA внутренний, без последствий за пропуск инцидента.

+ лицензии и более долгое внедрение. Нужны процессы обслуживания SOC: плейбуки, аналитика, принятие решений.
Команда, система, лицензии и SLA — в одной подписке. Старт за недели.
+ лицензии SIEM. XDR на бесплатных решениях недоступен. Внедрение — от 1–1.5 года, мониторинг вне рабочих часов ограничен.
До 50× больше событий ИБ, чем у одной компании. Паттерны защиты от атаки на одного клиента сразу применяются ко всем остальным.
События и настройки обогащаются данными со всех клиентов. Частный SOC или SIEM так не может в принципе — у него один источник опыта.
XDR включён в подписку. При внедрении своими силами на бесплатных решениях XDR недоступен — это отдельные лицензии и интеграция.
Гарантии закреплены договором и подкреплены ответственностью. У внутренней команды SLA внутренний, без последствий за пропуск инцидента.
До 50× больше событий ИБ, чем у одной компании. Паттерны защиты от атаки на одного клиента сразу применяются ко всем остальным.
+ лицензии и более долгое внедрение. Нужны процессы обслуживания SOC: плейбуки, аналитика, принятие решений.
События и настройки обогащаются данными со всех клиентов. Частный SOC или SIEM так не может в принципе — у него один источник опыта.