Центр моніторингу безпеки (SOC, Security Operations Center) — команда з процесами й технологіями, яка цілодобово стежить за ІТ-системами організації, щоб виявляти, аналізувати й відбивати кіберзагрози.
Як працює SOC
SOC збирає події безпеки з усієї організації — кінцевих точок, серверів, мережевих пристроїв, хмарних сервісів, систем облікових записів, — зазвичай у SIEM. Також він використовує EDR, мережевий моніторинг і автоматизацію (SOAR).
Роботу часто поділяють на лінії:
- перша лінія (L1) розбирає сповіщення й відсіює хибні спрацювання;
- друга (L2) розслідує підтверджені інциденти й локалізує їх;
- третя (L3) — експерти, які шукають приховані загрози, аналізують шкідників і покращують правила виявлення.
Суміжні ролі — кіберрозвідка, розроблення правил виявлення та реагування на інциденти. Ключові метрики — середній час виявлення (MTTD) і реагування (MTTR).
Чому SOC важливий
Сама лише профілактика ніколи не зупиняє всіх атак. Різниця між дрібним інцидентом і зупинкою всієї компанії вимагачем часто визначається тим, наскільки швидко хтось помітив підозрілу активність. Атакувальники полюбляють бити вночі та у вихідні, і SOC забезпечує безперервне спостереження.
Малим і середнім компаніям важко утримувати цілодобову команду, тому вони користуються зовнішнім SOC або сервісом MDR. Головні проблеми SOC — потік сповіщень, брак кадрів та інтеграція безлічі джерел даних.
Як побудувати ефективний SOC
- Спершу визначте активи й джерела журналів: системи без моніторингу — сліпі зони.
- Налаштовуйте правила, щоб знизити шум, і звіряйте покриття з MITRE ATT&CK.
- Опишіть плейбуки для типових інцидентів і автоматизуйте рутину.
- Регулярно перевіряйте SOC навчаннями red team і purple team.