SOC обзор
Live-таймлайн событий, geo-map атак, KPI: EPS, alerts/24ч, MTTR, riskscore. Single pane of glass.
Не «security как service», и не Excel с открытыми инцидентами. SIEM, EDR, NGFW/IPS/WAF, DLP, threat intel, MITRE ATT&CK покрытие, IRP с автоплейбуками — связанная платформа. Один контекст, одна war-room, одна метрика MTTR. Дежурит наш SOC или ваш.
Community OSS · Enterprise · Managed SOC 24×7
SOC на 8 продуктах — это 8 биллингов, 8 моделей данных, 8 разных API. Аутсорсный MSSP — чёрный ящик. Мы попробовали взять лучшее из двух подходов.
Связанная модель данных: алерт из SIEM → инцидент с killchain → playbook → action item → compliance-control. Не 8 продуктов с интеграциями, а одна платформа с категориями. Operations · live SOC
Live-таймлайн событий, geo-map атак, KPI: EPS, alerts/24ч, MTTR, riskscore. Single pane of glass.
Чат с дежурным SOC-инженером + AI Atlas. Quick-actions: containment, isolation, blocklist push.
Killchain-таймлайн с MITRE-тэгами на каждом шаге. Связь алерт → инцидент → постмортем → action item.
1,24M EPS · 90 дней hot-storage · ECS-format · ad-hoc query language. Saved hunts.
14 тактик enterprise. Покрытие в %, hits за 30 дней, hot-techniques. Mapping из rule-engine автоматически.
Готовые playbook'и: ransomware, credential stuffing, BEC, supply-chain, web defacement. Запуск из инцидента в 1 клик.
STIX 2.1 feed, MISP-совместимо. IOC matching на потоках. AI-агенты-охотники: beaconing, DGA, LOLBin.
Zone-based, app-id, TLS-decrypt опционально. Auto-rule generation из ML.
Suricata-style правила + наш ML-feed. Inline блокировка, MITRE-mapped signatures.
OWASP Top 10 coverage, anti-bot, custom rules для каждого сайта. Геоблокировка.
1 842 endpoint, process-tree analytics, behavior rules, isolation в 1 клик.
Классификация контента (PII, code, secrets), DLP policies на endpoint и в трафике.
Continuous scan, CVE feed, exploit weather. Приоритизация по asset criticality + KEV.
Auto-discovery: облако, on-prem, endpoint. Inventory связан с инцидентами и compliance-controls.
ФЗ-152 / ФСТЭК / PCI DSS / ISO 27001 / ГОСТ. Failed-controls — как инциденты, action items автоматом.
Каждый detection-rule mapped на технику. Тут — 5 тактик из 14 как preview, цифры — live coverage в %. Hot-техники подсвечены — там реальный поток за 30 дней.
Банки, госсектор, телеком. Compliance dashboard'ы на ФЗ-152/ФСТЭК/PCI/ГОСТ из коробки. Air-gapped install опционально.
K8s/serverless workloads, OTel логи, CI/CD-инциденты. EDR-агенты для контейнеров и VM'ок, eBPF-телеметрия.
Нет 24×7 на дежурстве? Тир Managed SOC: наш SOC дежурит, вы получаете ready-to-act инциденты в Slack.
On-prem серверы + облако h3llo + третьи провайдеры. Универсальный SIEM-collector + единая модель данных.
Community — полная платформа до 100K EPS. Enterprise — без лимитов и air-gapped. Managed SOC — наш SOC дежурит 24×7, MTTD ≤ 5 мин.
Реальные практики SOC-команды h3llo и наших Managed-клиентов. Без воды и маркетинга.
Methodology, маппинг rule-engine на техники, hot-techniques, как находить дыры. С формулами и примерами. PDF · ~30 мин.
→Чек-лист · PDFRoster, эскалация, runbook'и, MTTD цели, on-call ротации. Что обязательно настроить до day-1. 12 стр · ~18 мин.
→Кейс · банк1.2 ТБ/день логов, 14 источников, без перерыва SOC-операций. Что переписывали в детектах, во что инвестировали. кейс · ~25 мин.
→Гайд · 24 стрContainment, eradication, recovery. С реальными pre-conditions и успехами/провалами из 18 кейсов. PDF · ~30 мин.
→Бенчмарк · 2025Цифры из Verizon DBIR, M-Trends, наших Managed SOC клиентов. Где именно теряется время. отчёт · ~20 мин.
→Шаблоны · GitHubOpen-source detection-rules под наш SIEM. Регулярные коммиты, поддержка community-contrib. репо · 200+ rules.
→Установка платформы, подключение источников, включение 500+ детекторов с MITRE-маппингом, настройка эскалации. От нуля до production-grade SOC.
`helm install h3llo-sec h3llo/security` · 1 команда. Поддерживает любой приёмник (syslog, OTLP, ECS).
Cloud (CloudTrail/Audit), on-prem (Wazuh/agent), сеть (NetFlow), приложения. Auto-discovery делает 80%.
500+ rules из коробки с MITRE-mapping. `h3 sec rules enable --all` или выборочно по тактикам.
Slack/Telegram/PagerDuty + war-room runbook'и. AI commander создаёт incident timeline сам.
SIEM, EDR, NGFW, IPS, WAF, DLP, MITRE, IRP — в одной консоли. Дежурит ваш SOC или наш. MTTD ≤ 5 мин, MTTR ≤ 20 мин по типовым инцидентам.