Mastodon Mastodon Mastodon Mastodon

Центр мониторинга безопасности

Обновлено: · CyberSecureFox Editorial Team

Центр мониторинга безопасности (SOC, Security Operations Center) — команда с процессами и технологиями, которая круглосуточно следит за ИТ-системами организации, чтобы обнаруживать, анализировать и отражать киберугрозы.

Как работает SOC

SOC собирает события безопасности со всей организации — конечных точек, серверов, сетевых устройств, облачных сервисов, систем учётных записей, — обычно в SIEM. Также он использует EDR, сетевой мониторинг и автоматизацию (SOAR).

Работа часто делится на линии:

  • первая линия (L1) разбирает оповещения и отсеивает ложные срабатывания;
  • вторая (L2) расследует подтверждённые инциденты и локализует их;
  • третья (L3) — эксперты, которые ищут скрытые угрозы, анализируют вредоносы и улучшают правила обнаружения.

Смежные роли — киберразведка, разработка правил обнаружения и реагирование на инциденты. Ключевые метрики — среднее время обнаружения (MTTD) и реагирования (MTTR).

Почему SOC важен

Одна профилактика никогда не останавливает все атаки. Разница между мелким инцидентом и остановкой всей компании вымогателем часто определяется тем, насколько быстро кто-то заметил подозрительную активность. Атакующие любят бить ночью и в выходные, и SOC обеспечивает непрерывное наблюдение.

Малым и средним компаниям трудно содержать круглосуточную команду, поэтому они пользуются внешним SOC или сервисом MDR. Главные проблемы SOC — поток оповещений, нехватка кадров и интеграция множества источников данных.

Как построить эффективный SOC

  • Сначала определите активы и источники журналов: системы без мониторинга — слепые зоны.
  • Настраивайте правила, чтобы снизить шум, и сверяйте покрытие с MITRE ATT&CK.
  • Опишите плейбуки для типовых инцидентов и автоматизируйте рутину.
  • Регулярно проверяйте SOC учениями red team и purple team.
Синонимы:
Security Operations Center, центр мониторинга и реагирования, центр мониторинга информационной безопасности, SOC-центр