Центр мониторинга безопасности (SOC, Security Operations Center) — команда с процессами и технологиями, которая круглосуточно следит за ИТ-системами организации, чтобы обнаруживать, анализировать и отражать киберугрозы.
Как работает SOC
SOC собирает события безопасности со всей организации — конечных точек, серверов, сетевых устройств, облачных сервисов, систем учётных записей, — обычно в SIEM. Также он использует EDR, сетевой мониторинг и автоматизацию (SOAR).
Работа часто делится на линии:
- первая линия (L1) разбирает оповещения и отсеивает ложные срабатывания;
- вторая (L2) расследует подтверждённые инциденты и локализует их;
- третья (L3) — эксперты, которые ищут скрытые угрозы, анализируют вредоносы и улучшают правила обнаружения.
Смежные роли — киберразведка, разработка правил обнаружения и реагирование на инциденты. Ключевые метрики — среднее время обнаружения (MTTD) и реагирования (MTTR).
Почему SOC важен
Одна профилактика никогда не останавливает все атаки. Разница между мелким инцидентом и остановкой всей компании вымогателем часто определяется тем, насколько быстро кто-то заметил подозрительную активность. Атакующие любят бить ночью и в выходные, и SOC обеспечивает непрерывное наблюдение.
Малым и средним компаниям трудно содержать круглосуточную команду, поэтому они пользуются внешним SOC или сервисом MDR. Главные проблемы SOC — поток оповещений, нехватка кадров и интеграция множества источников данных.
Как построить эффективный SOC
- Сначала определите активы и источники журналов: системы без мониторинга — слепые зоны.
- Настраивайте правила, чтобы снизить шум, и сверяйте покрытие с MITRE ATT&CK.
- Опишите плейбуки для типовых инцидентов и автоматизируйте рутину.
- Регулярно проверяйте SOC учениями red team и purple team.