Гладиаторы - меню
Гладиаторы - меню

Архитектура SOC: три линии реагирования (L1, L2 и L3)

Современные кибератаки становятся все более сложными и многоэтапными. Злоумышленники используют автоматизированные инструменты, эксплуатируют уязвимости нулевого дня, компрометируют учетные записи сотрудников и стараются как можно дольше оставаться незамеченными внутри инфраструктуры. В таких условиях недостаточно установить антивирус, межсетевой экран или систему обнаружения вторжений. Необходим постоянный мониторинг событий безопасности, оперативное выявление угроз и профессиональное реагирование на инциденты.

Именно для решения этих задач создается SOC (Security Operations Center) — центр мониторинга и реагирования на инциденты информационной безопасности. Его работа строится вокруг специализированной команды аналитиков, процессов обработки событий и комплекса технологий, включая SIEM, SOAR, EDR, NTA и системы анализа угроз.

Практически все современные SOC используют многоуровневую модель реагирования. Она разделяет специалистов на три линии — L1, L2 и L3, каждая из которых отвечает за собственный этап обработки инцидента. Такой подход позволяет эффективно распределять нагрузку, ускорять расследование и минимизировать время обнаружения и устранения атак. 

Содержание:

Команда редакторов "Гладиаторы ИБ"
Дата публикации: 29.06.2026
Время прочтения
9 минут

Что представляет собой архитектура SOC

Архитектура центра мониторинга информационной безопасности строится вокруг нескольких взаимосвязанных компонентов:

  • источники событий безопасности;
  • системы сбора журналов;
  • SIEM-платформа;
  • средства автоматизации (SOAR);
  • системы защиты конечных устройств (EDR/XDR);
  • Threat Intelligence - данные по угрозам;
  • аналитики разных уровней (L1, L2 и L3);
  • процессы реагирования на инциденты.

Большинство организаций ежедневно получает десятки тысяч, а крупные компании — миллионы событий безопасности. Только небольшая часть из них действительно представляет угрозу. Именно поэтому события проходят последовательную обработку несколькими уровнями специалистов.
Что представляет собой архитектура SOC

Три линии реагирования в SOC

Классическая архитектура включает три уровня аналитиков:

  • L1 (Tier 1) — первичный мониторинг и триаж;
  • L2 (Tier 2) — расследование подтвержденных инцидентов;
  • L3 (Tier 3) — экспертный анализ, Threat Hunting и развитие системы защиты.

Каждый следующий уровень обладает более высокой квалификацией, большим объемом доступа к инфраструктуре и расширенными полномочиями по реагированию. 

Первая линия SOC (L1): мониторинг и первичная обработка

L1 называют первой линией обороны организации.

Основная задача специалистов этого уровня — непрерывный контроль событий информационной безопасности и оперативная обработка поступающих оповещений.

Источниками алертов могут быть:

  • межсетевые экраны (NGFW);
  • антивирусы;
  • EDR;
  • IDS/IPS;
  • почтовые шлюзы;
  • облачные сервисы;
  • системы контроля доступа;
  • SIEM - обычно сюда стекаются все события и данная система становится “единым окном” для всех сенсоров безопасности компании.

После получения события аналитик L1 выполняет триаж — первичную оценку инцидента.

Во время анализа специалист определяет:

  • является ли событие ложным срабатыванием;
  • представляет ли оно потенциальную угрозу;
  • насколько критичен риск;
  • требуется ли передача инцидента на следующий уровень.

Большинство задач выполняется по заранее подготовленным инструкциям (Playbook), что позволяет быстро обрабатывать большой поток уведомлений и минимизировать влияние человеческого фактора.

Основные обязанности L1

Аналитик первой линии выполняет:

  • круглосуточный мониторинг инфраструктуры;
  • проверку входящих алертов;
  • первичную классификацию событий;
  • проверку журналов безопасности;
  • определение ложных срабатываний;
  • запуск стандартных сценариев реагирования;
  • эскалацию подтвержденных инцидентов на уровень L2.

Вторая линия SOC (L2): расследование инцидентов

Если событие подтверждается как реальная угроза, оно передается специалистам второй линии.

Работа аналитика L2 значительно отличается от деятельности первой линии. Здесь уже недостаточно определить наличие проблемы — необходимо понять механизм атаки, оценить последствия и локализовать инцидент.

Основные вопросы, на которые отвечает L2:

  • каким способом произошло проникновение;
  • какие системы были затронуты;
  • какие учетные записи скомпрометированы;
  • произошло ли распространение атаки;
  • были ли похищены данные;
  • существует ли риск повторного проникновения.

Во время расследования используются журналы событий, сетевой трафик, артефакты рабочих станций, память процессов, данные EDR и информация Threat Intelligence.

Задачи аналитика L2

В обязанности второй линии входят:

  • детальное расследование инцидентов;
  • анализ вредоносного поведения;
  • локализация атаки;
  • блокировка компрометированных учетных записей;
  • изоляция зараженных устройств;
  • восстановление хронологии событий;
  • оценка масштаба компрометации;
  • подготовка рекомендаций по устранению угрозы.

Именно специалисты L2 чаще всего взаимодействуют с администраторами инфраструктуры и владельцами информационных систем во время устранения последствий атаки.

Третья линия SOC (L3): эксперты по киберугрозам

L3 представляет собой наиболее квалифицированный уровень специалистов центра мониторинга.

Они подключаются к расследованию наиболее сложных инцидентов:

  • целевые атаки (APT);
  • Zero-Day-уязвимости;
  • сложное вредоносное ПО;
  • нестандартное поведение злоумышленников;
  • атаки, которые невозможно обнаружить типовыми средствами.

Кроме расследования инцидентов специалисты L3 постоянно совершенствуют процессы обнаружения угроз.

Они:

  • разрабатывают новые правила корреляции SIEM;
  • создают сценарии автоматизации SOAR;
  • занимаются Threat Hunting;
  • проводят цифровую криминалистику (Digital Forensics);
  • анализируют образцы вредоносного ПО;
  • внедряют новые методы обнаружения атак;
  • обучают специалистов L1 и L2.

Во многих организациях именно L3 отвечает за развитие архитектуры SOC и повышение эффективности процессов реагирования.

Какие технологии используют специалисты разных уровней

Хотя все линии работают с единой инфраструктурой безопасности, основной набор инструментов различается.

Линия

Основные технологии

L1

SIEM, SOAR, EDR, IDS/IPS, системы мониторинга

L2

SIEM, EDR/XDR, анализ логов, Threat Intelligence, Sandbox

L3

Threat Hunting, Digital Forensics, Reverse Engineering, техники и тактики MITRE ATT&CK, инструментарий YARA для детектирования, разработка правил корреляции


Во многих современных SOC активно применяются проверенные технологии:

  • бесплатные Splunk или Elastic;
  • MaxPatrol SIEM;
  • Security Vision SOAR;
  • PT / Kaspersky EDR;
  • Гарда NDR или PT NAD;
  • UserGate / Континент / PT NGFW / iDeco;
  • PT Sandbox;
  • deception системы (“обманки”) или по-другому honeypot (ловушки), например, Xello / HoneyCorn.

Как происходит обработка инцидента

Типичный сценарий выглядит следующим образом:

  1. Средства защиты обнаруживают подозрительную активность.
  2. SIEM формирует уведомление.
  3. Аналитик L1 выполняет триаж.
  4. Подтвержденный инцидент передается L2.
  5. L2 проводит расследование и локализует угрозу.
  6. При необходимости подключается L3.
  7. После завершения расследования разрабатываются новые правила обнаружения (и реагирования), чтобы аналогичная атака выявлялась автоматически в будущем.

Такой процесс позволяет не только устранять последствия атаки, но и постоянно повышать зрелость центра мониторинга.

Почему трехуровневая модель считается наиболее эффективной

Разделение ролей позволяет существенно повысить производительность SOC.

Основные преимущества:

  • снижение нагрузки на высококвалифицированных специалистов;
  • ускорение обработки большого количества событий;
  • сокращение числа ложных срабатываний;
  • быстрое реагирование на критические инциденты;
  • накопление экспертных знаний;
  • постоянное совершенствование механизмов обнаружения угроз.

Именно поэтому трехуровневая архитектура используется как во внутренних корпоративных SOC, так и в коммерческих сервисах MDR и MSSP.

Сравнение линий реагирования SOC

Критерий

L1

L2

L3

Основная задача

Мониторинг и триаж

Расследование инцидентов

Экспертный анализ и развитие SOC

Уровень доступа

Ограниченный

Расширенный

Максимальный

Основной тип работы

Обработка алертов

Анализ атак

Threat Hunting и Forensics

Работа по Playbook

Да

Частично

Минимально

Реагирование на инциденты

Первичное

Полное

Наиболее сложные случаи

Разработка правил SIEM

Нет

Иногда

Да

Создание сценариев SOAR

Нет

Частично

Да

Анализ вредоносного ПО

Нет

Базовый

Глубокий

Взаимодействие с Threat Intelligence

Ограниченное

Регулярное

Постоянное

Когда организации необходим полноценный SOC

Полноценный центр мониторинга особенно востребован для организаций, которые:

  • работают с персональными данными;
  • относятся к объектам КИИ;
  • используют распределенную инфраструктуру;
  • имеют большое количество удаленных сотрудников;
  • развивают облачные сервисы;
  • обрабатывают финансовые операции;
  • обязаны соответствовать требованиям регуляторов.

Для небольших компаний функции SOC нередко передаются специализированным MSSP-провайдерам, тогда как крупные организации чаще создают собственный центр мониторинга.

Заключение

Архитектура SOC строится на четком разделении обязанностей между аналитиками разных уровней. Первая линия обеспечивает непрерывный мониторинг и фильтрацию событий, вторая занимается расследованием подтвержденных инцидентов, а третья отвечает за наиболее сложные угрозы, Threat Hunting и развитие механизмов обнаружения.

Именно совместная работа L1, L2 и L3 позволяет значительно сократить время обнаружения атак (MTTD), ускорить реагирование (MTTR) и повысить общий уровень защищенности организации. При этом эффективность SOC определяется не только квалификацией специалистов, но и зрелостью процессов, автоматизацией, использованием современных средств мониторинга и постоянным совершенствованием правил обнаружения новых киберугроз.

FAQ

Что означает L1 в SOC?

L1 — первая линия реагирования центра мониторинга безопасности. Аналитики этого уровня круглосуточно отслеживают события безопасности, проводят первичный анализ алертов и определяют, требуется ли дальнейшее расследование.

Чем занимается аналитик L2?

Специалист L2 расследует подтвержденные инциденты, анализирует причины атаки, оценивает последствия, локализует угрозу и координирует мероприятия по восстановлению инфраструктуры.

Какие задачи решает L3?

L3 занимается расследованием наиболее сложных атак, Threat Hunting, цифровой криминалистикой, разработкой новых правил обнаружения, совершенствованием процессов SOC и обучением аналитиков младших уровней.

Что такое триаж в SOC?

Триаж — это первичная сортировка событий безопасности. Его цель — быстро отделить ложные срабатывания от реальных угроз и определить дальнейший маршрут обработки инцидента.

Можно ли построить SOC без разделения на L1, L2 и L3?

В небольших организациях отдельные специалисты могут совмещать функции нескольких уровней. Однако для средних и крупных компаний трехуровневая модель считается наиболее эффективной благодаря четкому распределению ответственности и более быстрому реагированию на инциденты.