TGViewer
Out of Path | ИБ, ИТ & Телеком Out of Path | ИБ, ИТ & Телеком @out_of_path · 420 subscribers
Post #24 1.78K
Недавно попалась на глаза интересная публикация от Elastic, и я поймал себя на мысли, что тема Observability vs Security до сих пор остаётся одной из самых недооценённых слепых зон в архитектуре многих SOC и ИТ-блоков.

Захотелось поделиться своим мнением на этот счёт.

Если очистить термины от маркетинга, обе системы смотрят на одну и ту же инфраструктуру, но из разных сторон:
Observability (ИТ-наблюдаемость) - это врач скорой помощи. Ей важен пульс и давление системы: чтобы ничего не «падало», CPU не грелся, а сервисы откликались быстро.
Задаётся вопросом: «Почему всё тормозит?» - и стремится решить проблему как можно быстрее.
 
Security Monitoring (Мониторинг ИБ) - это детектив. Ему не так важна производительность, ему важен умысел.
Задаётся вопросом: «Кто это сделал и куда утекают данные?», то есть разбирает ситуацию с точки зрения причинно-следственной связи.
 
В чём главный конфликт и где кроются риски?
На практике эти два направления почти всегда разведены по разным платформам и командам. В итоге мы получаем две классические проблемы:
1.Экономическая: компании дважды платят за обработку и хранение одних и тех же данных (Syslog, NetFlow, DNS) в двух разных «корзинах».
2.Операционная (самая опасная): атаки сегодня идеально маскируются под обычный инфраструктурный шум.

Классический кейс из статьи Elastic: ночью у сервера взлетает CPU до 97%. Дежурный инженер IT/DevOps заходит в консоль мониторинга, видит аномальную нагрузку, перезагружает хост и со спокойной душой закрывает тикет со статусом «Resolved».
А что на самом деле? За 6 часов до этого туда задеплоили майнер, замаскированный под системный поток ядра. В итоге ИТ отчиталось об устранении сбоя, Security вообще ничего не узнало, а хакеры спокойно продолжают крутить свои процессы.

Резюмируя, можно сказать следующее:
Observability отвечает на вопрос «Система жива?», а Security - «Систему не взломали?». Пока они живут в разных системах, мы видим только половину картины. Общий контекст - это не просто экономия на хранении логов, это единственная возможность оперативно выявить и заблокировать атаку до того, как она превратится в инцидент.

Ссылка на ту самую статью Elastic: elastic.co/blog
Elastic Blog The security attack hiding in your unified data Your ops team sees a CPU spike. Your security team sees nothing. The cryptominer runs for six hours. Avoid duplication of cost and time and see how a unified observability and security platform with grounded AI closes the gap.
  • 🔥 11
  • 👍 8
  • ❤ 5
More from @out_of_path
  1. Sep 21, 2026Post #31
  2. Sep 17, 2026Облако vs on-prem EDR: тема, которая не утихает в отрасли - и в Казахстане особенно Один и…
  3. Sep 15, 2026На сегодняшнем Fortinet Security Day был интересный доклад ГТС о развитии ЕШДИ. Самое важн…
  4. Sep 13, 2026В одной индийской деревне жители жаловались на плохое покрытие 5G. Они попросили телеком-к…
  5. Sep 10, 2026Radware Threat Report H1 2026: Главное из отчета по киберугрозам Radware выпустила отчет о…
  6. Sep 9, 2026Интересная презентация, которая демонстрирует стратегическую трансформацию Казахстана из п…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →