Определение
Что такое поставщик управляемых услуг (MSP)?
Простое определение, чем MSP занимается изо дня в день, чем он отличается от MSSP и от модели «сломалось — починили», и что спросить до подписания договора.
Связаться с намиПоставщик управляемых услуг: определение
Поставщик управляемых услуг — это компания, которая берёт на себя постоянную ответственность за работу части или всей ИТ-инфраструктуры другой организации: мониторинг, патчинг, резервные копии, безопасность и поддержку — за фиксированную регулярную плату по соглашению об уровне услуг (SLA). Термин почти всегда сокращают до MSP. От любого другого ИТ-поставщика его отличают три вещи: работа ведётся непрерывно, а не проектами; поставщик отвечает за результат, а не за отработанные часы; а коммерческие отношения строятся как подписка, а не как счёт за каждый инцидент.
Модель существует потому, что большинство организаций полностью зависят от технологий, не желая при этом быть технологическими компаниями. Вести ИТ как следует — значит одновременно и круглосуточно закрывать сети, облако, рабочие места, управление доступом, резервное копирование, мониторинг безопасности и службу поддержки. Укомплектовать всё это внутри штата требует больше людей, чем оправдывает нагрузка по любой отдельной дисциплине, — поэтому штатные команды оказываются одновременно перегруженными и недостаточно специализированными. MSP распределяет специалистов и их инструменты между множеством клиентов, и каждый клиент получает возможности, которые никогда не смог бы позволить себе целиком.
На деле вы покупаете подотчётность, подкреплённую доказательствами. Серьёзный MSP заранее согласует измеримые цели — как быстро он подтверждает инцидент, как быстро устраняет каждый уровень серьёзности, какую доступность гарантирует — и затем регулярно отчитывается по ним. Именно эта отчётность отделяет MSP от арендованной пары рук. Если никто не может показать вам в письменном виде выполнение SLA за прошлый месяц, статус патчей и результаты тестов восстановления, вы купили рабочую силу, а не управляемую услугу.
Чем поставщик управляемых услуг занимается на самом деле
Видимая половина работы — реактивная. Пользователи заводят тикеты, срабатывают оповещения, что-то ломается, а служба поддержки сортирует обращения по серьёзности и ведёт проблему до закрытия. Определения уровней серьёзности значат больше, чем ожидает большинство покупателей: хороший договор простым языком описывает, что считается критичным — упавший сайт, инцидент безопасности, заблокированный расчёт зарплаты, — а что подождёт до рабочих часов, чтобы никто не торговался о приоритете посреди аварии.
Половина, которая решает, стоила ли услуга своих денег, — проактивная, и, когда она работает, её не видно. Патчи ставятся в согласованные окна обслуживания. Резервные копии не просто создаются по расписанию, а восстанавливаются по графику тестов, потому что непроверенная копия — это гипотеза. Сертификаты и лицензии продлеваются до истечения срока. Расходы на облако пересматриваются до того, как станут проблемой финансов. Базовые меры безопасности — MFA, защита рабочих мест, ревизии привилегированного доступа, хранение журналов — проверяются, а не предполагаются.
Под обеими половинами лежат инструменты, которые вы редко видите, но всегда оплачиваете. MSP ставят на управляемые устройства агенты удалённого мониторинга и управления (RMM), чтобы собирать данные о состоянии и доставлять обновления, а также ведут платформу автоматизации профессиональных услуг (PSA), которая закрывает тикеты, таймеры SLA, учёт активов и выставление счетов. Попросите показать и то и другое, а заодно реестр активов, который они ведут для действующего клиента. Качество документации предсказывает второй год сотрудничества лучше любой презентации.
MSP, MSSP, «сломалось — починили» и штат: что означают эти ярлыки
Чаще всего путают MSP и MSSP. Поставщик управляемых услуг безопасности специализируется на операциях безопасности — обнаружение угроз и мониторинг, SIEM, управление уязвимостями, реагирование на инциденты и отчётность по соответствию, — а не на общих ИТ-операциях. MSP поддерживает работу всей среды и применяет гигиену безопасности как часть этой работы; MSSP следит за действиями злоумышленников и реагирует, когда их находит. По краям эти роли пересекаются, и многие организации покупают обе.
Модель «сломалось — починили» старше, и именно её заменил MSP. Вы звоните, когда что-то сломалось, инженер выставляет счёт по часам, и никому не платят за предотвращение следующего сбоя — выручка поставщика растёт, когда ваши системы падают, а такую мотивацию трудно защищать. Эта модель всё ещё подходит для действительно эпизодических ИТ с низкой зависимостью. Она перестаёт иметь смысл ровно в тот момент, когда простой начинает стоить реальных денег, потому что внутри неё нет механизма, снижающего частоту сбоев.
Штатная команда — четвёртый вариант и тот, который чаще всего сравнивают не по той оси. Честное сравнение — это не одна зарплата против месячной платы; это полная стоимость внутренней команды — зарплаты, льготы, наём, обучение, инструменты и резервирование, которого требует настоящее покрытие вне рабочих часов, — против договорной платы за тот же объём и SLA. Большинство организаций приходит к гибриду: их собственные люди владеют стратегией, а MSP ведёт постоянный операционный слой под ней.
MSP, MSSP, «сломалось — починили» и штат: сравнение
Поставщик управляемых услуг (MSP)
Объём: повседневные ИТ-операции — мониторинг, патчинг, резервное копирование, облако, рабочие места, служба поддержки. Оплата — фиксированная регулярная плата по SLA. Сильнее всего, когда вы постоянно зависите от технологий и хотите одну ответственную сторону. Слабее всего как замена собственному владению стратегией.
Поставщик управляемых услуг безопасности (MSSP)
Объём: операции безопасности — мониторинг угроз, SIEM, управление уязвимостями, реагирование на инциденты, доказательства соответствия. Тоже подписка, обычно с покрытием аналитиками 24/7. Сильнее всего, когда ваш профиль риска или ваш регулятор требуют активного обнаружения. Он не будет патчить серверы и разблокировать пользователей, если вы не купите это отдельно.
Поддержка «сломалось — починили»
Объём: всё, что сломалось сегодня, с оплатой по часам. Ни SLA, ни проактивной работы, ни ответственности за предотвращение. Оправданна для эпизодических ИТ с низкой зависимостью и терпимой стоимостью простоя. Хуже всего там, где простой дорог, потому что ничто в этой модели не снижает частоту сбоев.
Штатная ИТ-команда
Объём: всё, под что вы наняли людей. Непревзойдённый контекст бизнеса и прямой контроль, оплаченные зарплатами, льготами, наймом, инструментами и резервированием, которого требует настоящее покрытие 24/7. Сильнее всего там, где технологии — ваш продукт. Труднее всего оправдать в маленькой команде.
Как поставщики управляемых услуг считают цену
Четыре модели ценообразования покрывают большую часть рынка. Оплата за пользователя — фиксированная плата за каждого поддерживаемого человека, покрывающая все устройства, которыми он пользуется. Оплата за устройство считается по каждой управляемой единице — рабочая станция, сервер, межсетевой экран, коммутатор — и лучше прогнозируется в средах, где много общей или необслуживаемой техники. Пакетные тарифы собирают функции в уровни вроде базового, стандартного и расширенного. Оплата по отдельным позициям выставляет счёт за каждую услугу отдельно.
Сама модель значит куда меньше, чем то, что остаётся за её пределами. Спросите письменно, какая работа входит в регулярную плату, а какая оплачивается как проект: миграции, запуск новых площадок, крупные обновления версий, реагирование на инциденты безопасности и работа вне рабочих часов — обычные исключения. Спросите, передаются ли сторонние лицензии по себестоимости и что происходит с платой при изменении численности в середине срока. Низкая месячная ставка, при которой всё значимое отнесено к проектам, — это не низкая ставка.
Что спросить до подписания договора
Что именно входит в объём?
Попросите письменный список систем, площадок и услуг, которые покрыты, и рядом — исключения. Именно из-за расплывчатого объёма эти отношения чаще всего портятся.
Каковы цели SLA по уровням серьёзности?
Время реакции и устранения должно быть указано для каждого уровня, а каждый уровень описан простым языком, а не оставлен на усмотрение поставщика посреди инцидента.
Кто наш персональный руководитель услуги?
Вам нужен один ответственный человек, знающий вашу среду, а не сменяющаяся очередь. Спросите, как часто он меняется и кто подменяет его в отпуске.
Как вы доказываете, что резервные копии работают?
Попросите график тестовых восстановлений и последний отчёт по нему. Копия, которую ни разу не восстанавливали, — это допущение, а не план восстановления.
Какой доступ у вас будет?
По умолчанию доступ должен быть ограниченным, минимально необходимым и журналируемым. Спросите, кто согласует повышение прав и как часто пересматривается доступ.
Что входит в ежемесячный отчёт?
Инциденты, выполнение SLA относительно целей, статус патчей, тесты восстановления, события безопасности, рекомендации. Необязательная отчётность означает необязательную ответственность.
Есть ли у вас подтверждение по безопасности?
Спросите, есть ли у них сертификат вроде ISO 27001 или отчёт SOC 2 Type II, а затем попросите показать действующий документ, а не логотип.
Каков план выхода?
Передача документации, срок уведомления и формат, в котором возвращаются ваши данные, должны быть в договоре до того, как вы его подпишете.
Часто задаваемые вопросы
- Что означает аббревиатура MSP?
- MSP расшифровывается как managed service provider — поставщик управляемых услуг: компания, которая непрерывно ведёт согласованные части вашей ИТ-среды за фиксированную регулярную плату в рамках соглашения об уровне услуг, где записано, как быстро она обязана реагировать и что обязана удерживать доступным. Вам встретится и MSSP — managed security service provider, версия, сфокусированная на безопасности.
- Чем MSP отличается от MSSP?
- MSP поддерживает работу ваших технологий — мониторинг, патчинг, резервные копии, облако, рабочие места, служба поддержки — и применяет гигиену безопасности как часть этой работы. MSSP специализируется на операциях безопасности: обнаружение угроз, SIEM, управление уязвимостями и реагирование на инциденты, обычно с аналитиками, дежурящими круглосуточно. Многие организации покупают и то и другое.
- Сколько стоит поставщик управляемых услуг?
- Это зависит от модели ценообразования и, куда сильнее, от объёма. Обычно поставщики берут плату за пользователя, за устройство, пакетами или по отдельным позициям. Значение имеет полная стоимость с учётом всего, что вынесено за скобки, поэтому до сравнения предложений спросите, какая работа оплачивается отдельно.
- Управляемые услуги — то же самое, что ИТ-аутсорсинг?
- Управляемые услуги — одна из форм ИТ-аутсорсинга, но не всякий аутсорсинг является управляемыми услугами. Аутсорсинг может означать передачу разового проекта без каких-либо постоянных обязательств. Управляемые услуги — это именно продолжающиеся отношения, определённый объём и SLA, по которому поставщика оценивают каждый месяц.
- Нужен ли нам штатный ИТ-специалист, если мы наняли MSP?
- Часто да — и обычно не для той же работы. Самая устойчивая схема оставляет внутри человека, который владеет стратегией, решениями по подрядчикам и специфичными для бизнеса системами, пока MSP ведёт операционный слой под ней. Кто-то с вашей стороны всё равно определяет приоритеты и утверждает изменения.
- Что такое SLA и почему он важен?
- Соглашение об уровне услуг превращает обещания в измеримые обязательства: как быстро инциденты подтверждаются и устраняются на каждом уровне серьёзности, какая доступность является целью и как отчитываются о результатах. Без него покрытие — надежда. С ним вы каждый месяц можете сказать, получили ли то, за что заплатили.
- На какой срок заключают договоры на управляемые услуги?
- Двенадцать месяцев — самый распространённый первоначальный срок, потому что подключение и нормальное документирование среды требуют усилий, которые слишком короткий договор не окупит. Проверьте срок уведомления, зафиксирована ли плата на весь срок и что запускает пересмотр цены в середине срока. Долгая привязка без условия выхода — тревожный знак.
- Что будет с нашими данными и доступами, если мы уйдём?
- Это должно быть прописано в договоре до подписания. Хорошо организованный выход возвращает документацию, регламенты, конфигурации и учётные данные в пригодном виде, отзывает доступ поставщика в согласованную дату и включает переходный период. Уверенные в себе поставщики фиксируют это письменно, без напоминаний.
- Как понять, хорош ли MSP, до подписания договора?
- Просите доказательства, а не прилагательные: образец ежемесячного отчёта с обезличенными данными клиента, цели SLA с определениями уровней серьёзности, отчёт о тестовом восстановлении и две рекомендации от клиентов, которых выбрали вы, а не тех, кого предложили они. Поставщики, которые не могут это предъявить, такую работу не вели.
- Может ли MSP работать вместе с нашей существующей ИТ-командой?
- Да — такую схему обычно называют совместно управляемыми ИТ (co-managed IT), и именно так с поставщиком работает большинство средних организаций. Вы явно делите среду: какие системы ведёт поставщик, какие ведёт ваша команда, у кого какой доступ и как работа переходит через эту границу.
Решаете, нужен ли вам MSP?
Расскажите, что у вас работает и где болит. Мы скажем, какие части стоит отдать управляемому поставщику, какие оставить себе, и назовём цену без уловок.
Начать