SOC چیست؟ راهنمای جامع مرکز عملیات امنیت و خدمات SOC

SOC چیست؟ راهنمای جامع مرکز عملیات امنیت و خدمات SOC
1405-07-12 09:45:18

SOC چیست؟ راهنمای جامع مرکز عملیات امنیت و خدمات SOC

SOC چیست؟ راهنمای جامع مرکز عملیات امنیت

با گسترش زیرساخت‌های دیجیتال، سرویس‌های ابری، دورکاری، نرم‌افزارهای سازمانی و اتصال دائمی کسب‌وکارها به اینترنت، سطح حملات سایبری نیز افزایش یافته است. امروزه یک سازمان ممکن است روزانه هزاران یا حتی میلیون‌ها رویداد از فایروال‌ها، سرورها، سیستم‌های کاربران، پایگاه‌های داده و برنامه‌های مختلف دریافت کند. در میان این حجم از اطلاعات، تشخیص اینکه کدام رویداد عادی و کدام‌یک نشانه یک حمله واقعی است، کار ساده‌ای نیست.

اینجاست که SOC یا مرکز عملیات امنیت نقش کلیدی پیدا می‌کند.

SOC مخفف Security Operations Center است و به واحدی تخصصی برای پایش، شناسایی، تحلیل و پاسخ به تهدیدها و رخدادهای امنیتی گفته می‌شود. تیم SOC اطلاعات امنیتی را از بخش‌های مختلف زیرساخت جمع‌آوری می‌کند، آنها را تحلیل می‌کند و در صورت مشاهده رفتار مشکوک، اقدامات لازم را برای جلوگیری از گسترش حمله انجام می‌دهد.

به زبان ساده، مرکز عملیات امنیت را می‌توان اتاق کنترل امنیت سایبری سازمان دانست؛ جایی که افراد متخصص، فرآیندهای تعریف‌شده و ابزارهای امنیتی در کنار یکدیگر کار می‌کنند تا تهدیدها در سریع‌ترین زمان ممکن شناسایی و مهار شوند.

چرا سازمان‌ها به SOC نیاز دارند؟

وجود آنتی‌ویروس، فایروال یا سیستم تشخیص نفوذ به‌تنهایی به معنی امنیت کامل نیست. هرکدام از این ابزارها فقط بخشی از زیرساخت را مشاهده می‌کنند و روزانه حجم زیادی از هشدار تولید می‌کنند.

ممکن است یک فایروال ارتباط مشکوکی را ثبت کند، EDR اجرای یک فایل غیرعادی را تشخیص دهد و Active Directory نیز ورود غیرمعمول یک کاربر را گزارش کند. هرکدام از این رویدادها به‌تنهایی شاید اهمیت زیادی نداشته باشند، اما ارتباط میان آنها می‌تواند نشانه یک حمله جدی باشد.

مرکز عملیات امنیت تلاش می‌کند این داده‌های پراکنده را کنار یکدیگر قرار دهد و تصویر کامل‌تری از وضعیت امنیتی سازمان ایجاد کند.

برای نمونه، اگر یک حساب کاربری در نیمه‌شب چند بار Login ناموفق داشته باشد، سپس از یک IP ناشناس وارد شود و بعد از آن سطح دسترسی خود را افزایش دهد، این زنجیره می‌تواند نشانه سرقت حساب کاربری باشد.

در چنین شرایطی SOC باید بتواند هشدار را تشخیص دهد، اعتبار آن را بررسی کند و در صورت لزوم حساب کاربری یا سیستم درگیر را محدود کند.

SOC چگونه کار می‌کند؟

عملکرد مرکز عملیات امنیت را می‌توان در یک چرخه کلی خلاصه کرد:

جمع‌آوری اطلاعات → تحلیل → شناسایی تهدید → بررسی هشدار → پاسخ → مستندسازی → بهبود

این چرخه به‌صورت مستمر تکرار می‌شود.

جمع‌آوری لاگ و رویدادهای امنیتی

اولین گام، دریافت اطلاعات از منابع مختلف است.

این منابع می‌توانند شامل موارد زیر باشند:

  • فایروال

  • IDS و IPS

  • سرورهای Windows و Linux

  • Active Directory

  • Endpointها

  • EDR و XDR

  • پایگاه‌های داده

  • نرم‌افزارهای سازمانی

  • APIها

  • تجهیزات شبکه

  • سرویس‌های ابری

  • سامانه‌های احراز هویت

  • Proxy و Gateway

هرکدام از این سیستم‌ها Event و Log تولید می‌کنند.

جمع‌آوری این اطلاعات باعث می‌شود تیم امنیت دید متمرکزی نسبت به فعالیت‌های شبکه داشته باشد.

نرمال‌سازی و ارتباط رویدادها

داده‌های امنیتی از منابع مختلف با فرمت‌های متفاوت تولید می‌شوند.

برای تحلیل مؤثر، این داده‌ها معمولاً در SIEM نرمال‌سازی می‌شوند تا امکان مقایسه و بررسی آنها وجود داشته باشد.

پس از آن فرآیندی به نام Event Correlation انجام می‌شود.

در این فرآیند چند رویداد مختلف با یکدیگر مرتبط می‌شوند تا الگوهای مشکوک شناسایی شوند.

برای مثال:

  • چند Login ناموفق

  • Login موفق از IP خارجی

  • تغییر سطح دسترسی

  • دسترسی به اطلاعات حساس

  • ارسال حجم بالای داده

ممکن است در کنار یکدیگر نشان‌دهنده نفوذ باشند.

شناسایی رفتارهای مشکوک

SOC فقط به دنبال امضاهای شناخته‌شده حملات نیست.

رفتارهای غیرعادی نیز اهمیت زیادی دارند.

برخی نمونه‌ها عبارت‌اند از:

  • Login در ساعات غیرمعمول

  • ورود از کشور یا IP غیرمنتظره

  • ایجاد حساب مدیریتی جدید

  • افزایش سطح دسترسی

  • اجرای PowerShell مشکوک

  • ارتباط با دامنه مخرب

  • دانلود فایل ناشناخته

  • انتقال غیرمعمول اطلاعات

  • اسکن تعداد زیادی پورت

  • تلاش برای دسترسی به چند سرور

در چنین شرایطی ابزارهای Behavioral Analysis، Threat Intelligence و Anomaly Detection می‌توانند به تحلیلگر کمک کنند.

بررسی و اولویت‌بندی هشدارها

تمام هشدارهای امنیتی به معنی حمله واقعی نیستند.

بخشی از آنها ممکن است False Positive باشند.

به همین دلیل تحلیلگران SOC باید هشدارها را براساس معیارهایی مانند شدت تهدید، نوع دارایی، سطح دسترسی کاربر و اهمیت سیستم بررسی کنند.

مثلاً یک هشدار روی لپ‌تاپ آزمایشی ممکن است اهمیت کمتری نسبت به همان هشدار روی Domain Controller داشته باشد.

هدف SOC این نیست که تعداد بیشتری Alert تولید کند، بلکه باید تهدیدهای واقعی را سریع‌تر از میان حجم بالای هشدارها پیدا کند.

پاسخ به رخداد امنیتی

اگر تحلیلگران تأیید کنند که یک حمله واقعی رخ داده است، Incident Response آغاز می‌شود.

بسته به شرایط ممکن است اقداماتی مانند موارد زیر انجام شود:

  • مسدود کردن IP مهاجم

  • غیرفعال کردن حساب کاربری

  • Reset کردن Password

  • ایزوله کردن Endpoint

  • قطع ارتباط یک سیستم از شبکه

  • مسدود کردن Domain

  • حذف فایل مخرب

  • محدود کردن دسترسی

  • بررسی سایر سیستم‌های مرتبط

هدف این مرحله جلوگیری از گسترش حادثه و بازگرداندن محیط به وضعیت امن است.

SOC چه بخش‌هایی از سازمان را پایش می‌کند؟

دامنه SOC می‌تواند براساس نوع سازمان متفاوت باشد.

در یک مرکز عملیات امنیت کامل معمولاً منابع مختلف شبکه و سیستم‌های سازمانی بررسی می‌شوند.

شبکه

روترها، سوئیچ‌ها، Firewall، VPN، IDS و IPS از منابع مهم اطلاعاتی SOC هستند.

تحلیل ترافیک شبکه می‌تواند رفتارهایی مانند Port Scan، ارتباط با Command & Control یا خروج غیرمعمول اطلاعات را آشکار کند.

در سازمان‌هایی که چند محیط با سطح حساسیت متفاوت دارند، تفکیک شبکه های ناهمگون می‌تواند به کاهش دامنه دسترسی مهاجم کمک کند. در چنین ساختاری SOC باید ارتباط بین Segmentهای مختلف را نیز پایش کند تا هرگونه عبور غیرمجاز میان شبکه‌ها قابل شناسایی باشد.

سرورها

سرورها معمولاً دارایی‌های مهم سازمان هستند.

Login کاربران، تغییر فایل‌های حساس، اجرای سرویس‌های جدید، افزایش سطح دسترسی و تغییر تنظیمات امنیتی از جمله رویدادهایی هستند که SOC می‌تواند بررسی کند.

Endpointها

رایانه‌ها و لپ‌تاپ‌های کاربران یکی از اصلی‌ترین نقاط ورود مهاجمان هستند.

فیشینگ، بدافزار، فایل‌های آلوده و سرقت Credential اغلب از Endpoint آغاز می‌شوند.

استفاده از EDR به تیم SOC کمک می‌کند رفتار Processها، فایل‌ها و فعالیت‌های کاربران را بهتر مشاهده کند.

مرور اینترنت

مرور وب یکی دیگر از منابع تهدید است.

کاربر ممکن است وارد سایتی آلوده شود یا فایل مخربی را دانلود کند.

در برخی سازمان‌ها استفاده از سامانه مرورگر امن می‌تواند محیط مرور اینترنت را از سیستم اصلی کاربر جدا کند و خطر اجرای مستقیم محتوای مشکوک روی Endpoint را کاهش دهد.

اطلاعات تولیدشده توسط این سامانه نیز می‌تواند در اختیار SOC قرار گیرد تا رفتارهای پرریسک بررسی شوند.

برنامه‌ها و پایگاه‌های داده

Application Logها می‌توانند اطلاعات بسیار ارزشمندی درباره حملات ارائه دهند.

برای مثال تلاش‌های ناموفق برای ورود، درخواست‌های غیرعادی API یا Queryهای مشکوک ممکن است نشانه حمله باشند.

سرویس‌های Cloud

در معماری‌های جدید بسیاری از سرویس‌ها خارج از شبکه سنتی سازمان اجرا می‌شوند.

بنابراین SOC باید Cloud Logها، حساب‌های کاربری ابری و سرویس‌های SaaS را نیز در نظر بگیرد.

اجزای اصلی مرکز عملیات امنیت

SOC را نمی‌توان فقط یک نرم‌افزار یا اتاق مانیتورینگ دانست.

سه جزء اصلی آن عبارت‌اند از:

نیروی انسانی، فرآیند و فناوری

تیم SOC

افراد متخصص مهم‌ترین بخش یک SOC هستند.

ابزارها هشدار ایجاد می‌کنند اما تحلیل درست یک Incident معمولاً نیازمند دانش انسانی است.

تیم SOC می‌تواند شامل نقش‌های زیر باشد:

  • SOC Analyst

  • Incident Responder

  • Threat Hunter

  • Security Engineer

  • Detection Engineer

  • SOC Manager

اندازه تیم به حجم زیرساخت و تعداد هشدارها بستگی دارد.

فرآیندهای SOC

SOC باید برای سناریوهای مختلف فرآیند مشخص داشته باشد.

برای مثال اگر Malware شناسایی شود باید معلوم باشد:

چه کسی هشدار را بررسی می‌کند؟

چه زمانی Endpoint باید ایزوله شود؟

چه کسی اجازه مسدود کردن حساب را دارد؟

Incident چگونه مستندسازی می‌شود؟

این فرآیندها معمولاً با Playbook و Runbook استاندارد می‌شوند.

کنترل دسترسی کاربران

یکی از مهم‌ترین منابع ریسک امنیتی، دسترسی‌های غیرضروری کاربران است.

به همین دلیل کنترل دسترسی پیمانکاران و کارمندان باید بخشی از سیاست امنیت سازمان باشد.

پیمانکار، کارمند عادی، مدیر سیستم و نیروی موقت نباید سطح دسترسی یکسانی داشته باشند.

اصل Least Privilege توصیه می‌کند هر کاربر فقط به منابعی دسترسی داشته باشد که برای انجام وظیفه خود نیاز دارد.

SOC می‌تواند تغییر Permissionها، Loginهای غیرعادی و استفاده مشکوک از دسترسی‌های سطح بالا را پایش کند.

مدیریت هویت در SOC

شناخت هویت کاربری که یک رویداد را ایجاد کرده بسیار مهم است.

اگر SOC تنها بداند یک IP به سروری متصل شده اما نداند این IP متعلق به چه کاربری بوده است، بررسی Incident دشوارتر می‌شود.

به همین دلیل اتصال SOC به سامانه احرازهویت یکپارچه کاربران می‌تواند دید امنیتی بهتری ایجاد کند.

اطلاعاتی مانند:

  • Login موفق

  • Login ناموفق

  • تغییر Password

  • فعال شدن MFA

  • ایجاد حساب

  • حذف حساب

  • تغییر Role

می‌توانند برای تشخیص تهدیدهای مرتبط با هویت استفاده شوند.

فناوری‌های اصلی SOC

مرکز عملیات امنیت از مجموعه‌ای از فناوری‌ها استفاده می‌کند.

SIEM چیست؟

SIEM مخفف Security Information and Event Management است.

SIEM لاگ‌ها را از منابع مختلف جمع‌آوری، نرمال‌سازی و تحلیل می‌کند.

سپس براساس Ruleها یا Detection Logic هشدار ایجاد می‌کند.

برای مثال اگر یک کاربر در مدت کوتاهی از چند کشور مختلف Login کند، SIEM ممکن است هشدار Impossible Travel ایجاد کند.

SOAR چیست؟

SOAR مخفف Security Orchestration, Automation and Response است.

هدف SOAR خودکارسازی بخشی از فعالیت‌های تکراری SOC است.

فرض کنید یک URL مشکوک شناسایی شود.

SOAR می‌تواند به‌صورت خودکار:

  • URL را بررسی کند

  • Reputation آن را بسنجد

  • Domain مرتبط را تحلیل کند

  • Ticket ایجاد کند

  • در صورت تأیید، آن را Block کند

این کار باعث کاهش زمان پاسخ می‌شود.

EDR چیست؟

EDR مخفف Endpoint Detection and Response است.

این ابزار رفتار Endpoint را بررسی می‌کند و امکان مشاهده فعالیت Processها، فایل‌ها و ارتباط‌های شبکه را فراهم می‌کند.

در صورت مشاهده تهدید، EDR می‌تواند سیستم را Isolate کند.

XDR چیست؟

XDR یا Extended Detection and Response دید گسترده‌تری نسبت به EDR دارد.

این فناوری اطلاعات Endpoint، Network، Cloud، Email و سایر منابع را با هم مرتبط می‌کند.

Threat Intelligence

Threat Intelligence اطلاعات مربوط به تهدیدها را در اختیار تیم امنیت قرار می‌دهد.

برای مثال:

  • IP مخرب

  • Domain مخرب

  • File Hash

  • URL آلوده

  • الگوهای حمله

می‌توانند به‌عنوان IOC استفاده شوند.

Tierهای SOC چیست؟

بسیاری از مراکز عملیات امنیت ساختار چندسطحی دارند.

Tier 1

تحلیلگران Tier 1 اولین سطح بررسی هشدار هستند.

وظایف آنها می‌تواند شامل:

  • مشاهده Alert

  • بررسی اولیه

  • حذف False Positive

  • ثبت Incident

  • Escalation

باشد.

Tier 2

Tier 2 تحلیل عمیق‌تری انجام می‌دهد.

این افراد معمولاً Incident Investigation و بررسی ارتباط میان رویدادها را بر عهده دارند.

Tier 3

تحلیلگران Tier 3 با پیچیده‌ترین تهدیدها سروکار دارند.

فعالیت‌هایی مانند:

  • Threat Hunting

  • Malware Analysis

  • Detection Engineering

  • بررسی Advanced Attack

معمولاً در این سطح انجام می‌شوند.

Threat Hunting چیست؟

Threat Hunting یا شکار تهدید به معنی جست‌وجوی فعال برای یافتن مهاجمی است که ممکن است هنوز توسط ابزارهای خودکار شناسایی نشده باشد.

در این روش تحلیلگر منتظر Alert نمی‌ماند.

بلکه براساس یک Hypothesis داده‌ها را بررسی می‌کند.

برای مثال:

«آیا مهاجمی با استفاده از PowerShell در شبکه فعالیت می‌کند؟»

سپس Logها بررسی می‌شوند تا نشانه‌های مرتبط پیدا شوند.

چارچوب MITRE ATT&CK نیز می‌تواند برای شناخت Techniqueهای مهاجمان مورد استفاده قرار گیرد.

تفاوت SOC و NOC چیست؟

NOC و SOC هر دو محیط‌های مانیتورینگ هستند اما اهداف متفاوتی دارند.

معیار SOC NOC
تمرکز اصلی امنیت عملکرد شبکه
هدف شناسایی تهدید حفظ دسترس‌پذیری
داده‌ها Security Event Performance Data
رخداد نمونه Malware قطعی لینک
اقدام Incident Response Troubleshooting

NOC تلاش می‌کند شبکه در دسترس و پایدار باقی بماند.

SOC تلاش می‌کند شبکه امن باقی بماند.

SOC چگونه یک حمله واقعی را تشخیص می‌دهد؟

فرض کنید یک مهاجم Credential یکی از کاربران را سرقت کرده است.

ابتدا چند Login ناموفق مشاهده می‌شود.

سپس Login موفقی از یک IP خارجی ثبت می‌شود.

بعد حساب کاربری شروع به دسترسی به چند سرور می‌کند.

روی یکی از Endpointها نیز PowerShell مشکوکی اجرا می‌شود.

در ادامه حجم زیادی از اطلاعات به خارج شبکه ارسال می‌شود.

ممکن است هر ابزار تنها بخشی از این اتفاق را مشاهده کند.

اما SOC با ارتباط دادن اطلاعات می‌تواند زنجیره کامل را ببیند.

در نتیجه Incident ایجاد شده و اقداماتی مانند مسدودسازی Account و ایزوله کردن Endpoint انجام می‌شود.

انواع SOC

SOC می‌تواند به روش‌های مختلفی ایجاد شود.

SOC داخلی

در این مدل سازمان تیم و زیرساخت امنیت را خودش ایجاد می‌کند.

مزیت اصلی آن کنترل کامل است.

اما استخدام متخصص، فعالیت 24/7 و نگهداری ابزارها هزینه زیادی دارد.

Managed SOC

در این مدل عملیات امنیت به ارائه‌دهنده متخصص واگذار می‌شود.

یک شرکت امنیت سایبری ارائه‌دهنده Managed SOC معمولاً بخشی از نیروی انسانی، مانیتورینگ و مدیریت ابزارها را بر عهده می‌گیرد.

این مدل می‌تواند برای سازمان‌هایی که تیم امنیت بزرگ ندارند مناسب باشد.

Hybrid SOC

در Hybrid SOC مسئولیت‌ها میان تیم داخلی و ارائه‌دهنده خارجی تقسیم می‌شود.

برای مثال تیم داخلی سیاست‌های امنیت را تعریف می‌کند و مانیتورینگ شبانه توسط سرویس‌دهنده انجام می‌شود.

خدمات SOC شامل چه مواردی است؟

دامنه خدمات SOC براساس نیاز سازمان متفاوت است.

مهم‌ترین خدمات عبارت‌اند از:

  • Security Monitoring

  • Log Management

  • SIEM Management

  • Incident Detection

  • Incident Response

  • Threat Hunting

  • Threat Intelligence

  • Detection Engineering

  • IOC Investigation

  • Reporting

  • Vulnerability Monitoring

  • User Activity Monitoring

سرویس SOC می‌تواند به‌صورت 24/7 ارائه شود.

مراحل راه‌اندازی SOC

راه‌اندازی یک مرکز عملیات امنیت موفق نیازمند برنامه‌ریزی است.

شناسایی دارایی‌های حساس

ابتدا باید مشخص شود چه اطلاعات و سیستم‌هایی حیاتی هستند.

ممکن است شامل:

  • Domain Controller

  • Database

  • ERP

  • CRM

  • File Server

  • Financial System

باشند.

مشخص کردن منابع Log

لازم نیست تمام Logهای سازمان از روز اول وارد SIEM شوند.

ابتدا منابع مهم‌تر انتخاب می‌شوند.

انتخاب Use Caseهای امنیتی

Use Case مشخص می‌کند SOC به دنبال چه رفتاری است.

برای مثال:

  • Brute Force

  • Privilege Escalation

  • Suspicious PowerShell

  • Multiple Failed Login

  • Malware

  • Data Exfiltration

ایجاد Detection Rule

برای Use Caseها Rule تعریف می‌شود.

این Ruleها باید به‌طور مداوم بررسی و اصلاح شوند.

تعریف Playbook

اگر Alert واقعی باشد باید مشخص شود چه اقدامی انجام شود.

Playbook این روند را استاندارد می‌کند.

تعیین سطح Escalation

مشخص می‌شود چه زمانی Incident باید از Tier 1 به Tier 2 منتقل شود.

تعریف KPI

در نهایت عملکرد SOC باید قابل اندازه‌گیری باشد.

KPIهای مرکز عملیات امنیت

صرف داشتن SOC به معنی عملکرد خوب نیست.

باید شاخص‌هایی برای سنجش کیفیت آن وجود داشته باشد.

MTTD

Mean Time To Detect مدت زمانی است که از شروع تهدید تا شناسایی آن طول می‌کشد.

هرچه این زمان کمتر باشد بهتر است.

MTTR

Mean Time To Respond مدت زمان لازم برای پاسخ به Incident است.

False Positive Rate

هشدار اشتباه یکی از مشکلات اصلی SOC است.

اگر درصد False Positive بالا باشد تحلیلگران زمان زیادی را برای بررسی Alertهای بی‌اهمیت صرف می‌کنند.

Incident Resolution Rate

این KPI نشان می‌دهد چه درصدی از Incidentها با موفقیت بررسی و بسته شده‌اند.

SLA Compliance

بررسی می‌کند تیم SOC تا چه اندازه الزامات تعریف‌شده در SLA را رعایت کرده است.

SOC Maturity چیست؟

تمام SOCها در یک سطح نیستند.

ممکن است یک SOC فقط Alertها را مشاهده کند، درحالی‌که SOC دیگری دارای Threat Hunting، Automation و Detection Engineering پیشرفته باشد.

بلوغ SOC را می‌توان در چند مرحله تصور کرد:

Reactive → Monitored → Integrated → Automated → Threat-Informed

هرچه سازمان بالغ‌تر شود، تمرکز از واکنش ساده به سمت پیش‌بینی و شکار فعال تهدید حرکت می‌کند.

چالش‌های SOC چیست؟

یکی از مشکلات مهم SOC حجم بالای Alertها است.

این وضعیت می‌تواند باعث Alert Fatigue شود.

اگر تحلیلگر هر روز صدها Alert بی‌اهمیت مشاهده کند ممکن است هشدار واقعی را از دست بدهد.

چالش‌های دیگر عبارت‌اند از:

  • False Positive بالا

  • نبود نیروی متخصص

  • Logهای ناقص

  • تنظیمات نامناسب SIEM

  • نبود Use Case مناسب

  • تعدد ابزارهای امنیتی

  • کمبود Automation

  • نبود Asset Inventory

  • نبود فرآیند Incident Response

یک SOC حرفه‌ای چه ویژگی‌هایی دارد؟

مرکز عملیات امنیت حرفه‌ای باید دید مناسبی نسبت به محیط داشته باشد.

ویژگی‌های مهم عبارت‌اند از:

  • مانیتورینگ مستمر

  • Log Coverage مناسب

  • Detection Ruleهای دقیق

  • Threat Intelligence

  • Incident Response

  • Threat Hunting

  • Automation

  • گزارش‌دهی مدیریتی

  • KPI مشخص

  • بهبود مداوم

همچنین باید Assetها، کاربران و دسترسی‌های حساس به‌درستی شناسایی شده باشند.

چه سازمان‌هایی به SOC نیاز دارند؟

هر سازمانی الزاماً نیازمند SOC داخلی بزرگ نیست.

اما سازمان‌هایی که دارای اطلاعات حساس، زیرساخت گسترده یا ریسک سایبری بالا هستند معمولاً به نوعی از خدمات SOC نیاز دارند.

نمونه‌ها عبارت‌اند از:

  • بانک‌ها

  • بیمه‌ها

  • شرکت‌های مالی

  • سازمان‌های دولتی

  • مراکز درمانی

  • اپراتورها

  • فروشگاه‌های اینترنتی

  • شرکت‌های SaaS

  • صنایع

  • سازمان‌های دارای شعب متعدد

برای کسب‌وکارهای کوچک‌تر نیز Managed SOC می‌تواند گزینه مقرون‌به‌صرفه‌تری باشد.

هنگام انتخاب خدمات SOC چه مواردی را بررسی کنیم؟

اگر سازمان قصد برون‌سپاری SOC را دارد، بهتر است چند موضوع مهم بررسی شود.

پوشش زمانی

آیا سرویس 24/7 است؟

SLA

زمان بررسی Alertهای Critical چقدر است؟

کیفیت تیم

سطح تخصص تحلیلگران چقدر است؟

ابزارهای قابل پشتیبانی

آیا SOC با SIEM، EDR، Firewall و سایر تجهیزات فعلی سازمان یکپارچه می‌شود؟

Threat Hunting

آیا سرویس فقط Alert Monitoring است یا شکار تهدید نیز انجام می‌شود؟

Reporting

آیا گزارش فنی و مدیریتی ارائه می‌شود؟

مدیریت داده‌ها

لاگ‌ها کجا نگهداری می‌شوند و مدت Retention چقدر است؟

Incident Response

در صورت وقوع حمله چه اقداماتی توسط SOC انجام می‌شود؟

تفاوت SOC و SIEM چیست؟

SOC و SIEM نباید با یکدیگر اشتباه گرفته شوند.

SIEM یک فناوری است.

SOC یک ساختار عملیاتی است.

SOC شامل:

افراد + فرآیند + فناوری

است.

SIEM یکی از ابزارهای مورد استفاده این ساختار محسوب می‌شود.

به عبارت دیگر، خرید SIEM به معنی داشتن SOC نیست.

اگر SIEM نصب شود اما Rule مناسب، تیم تحلیل، Incident Response و فرآیند Escalation وجود نداشته باشد، بسیاری از قابلیت‌های آن عملاً بلااستفاده باقی می‌ماند.

آینده SOC

مراکز عملیات امنیت به سمت اتوماسیون بیشتر حرکت می‌کنند.

افزایش حجم Log و تعداد Alertها باعث شده بررسی دستی همه اطلاعات دشوار شود.

فناوری‌هایی مانند:

  • Artificial Intelligence

  • Machine Learning

  • SOAR

  • XDR

  • UEBA

  • Behavioral Analytics

می‌توانند بخشی از تحلیل را سریع‌تر کنند.

اما نقش تحلیلگر همچنان اهمیت دارد.

بسیاری از حملات پیچیده نیازمند درک Context و تصمیم‌گیری انسانی هستند.

به همین دلیل آینده SOC احتمالاً ترکیبی از Automation و Human Analysis خواهد بود.

جمع‌بندی

SOC یا Security Operations Center یکی از مهم‌ترین اجزای امنیت سایبری سازمان است.

مرکز عملیات امنیت با جمع‌آوری اطلاعات از شبکه، سرورها، Endpointها، برنامه‌ها و سیستم‌های احراز هویت تلاش می‌کند تهدیدها را در سریع‌ترین زمان شناسایی کند.

سه وظیفه اصلی SOC را می‌توان این‌طور خلاصه کرد:

پایش → تشخیص → پاسخ

اما یک SOC موفق فقط به ابزارهایی مانند SIEM وابسته نیست.

نیروی انسانی متخصص، فرآیندهای استاندارد، مدیریت هویت، کنترل دسترسی، معماری مناسب شبکه، Threat Hunting و بهبود مستمر Detection Ruleها همگی در عملکرد مؤثر آن نقش دارند.

سازمان‌ها می‌توانند براساس اندازه، بودجه و سطح ریسک خود از SOC داخلی، Managed SOC یا مدل Hybrid استفاده کنند.

مهم این است که نتیجه نهایی قابل اندازه‌گیری باشد؛ یعنی تهدیدها سریع‌تر شناسایی شوند، زمان پاسخ کاهش پیدا کند و احتمال آسیب به اطلاعات و زیرساخت سازمان کمتر شود.

سوالات متداول درباره SOC

SOC چیست؟

SOC یا Security Operations Center مرکزی برای پایش، تحلیل و پاسخ به تهدیدها و رخدادهای امنیتی است.

SOC مخفف چیست؟

SOC مخفف Security Operations Center است که در فارسی مرکز عملیات امنیت نامیده می‌شود.

وظیفه اصلی مرکز عملیات امنیت چیست؟

وظیفه اصلی SOC جمع‌آوری و تحلیل اطلاعات امنیتی، شناسایی تهدیدها، بررسی Alertها و پاسخ به Incidentهاست.

آیا SOC همان SIEM است؟

خیر. SIEM یک ابزار است، درحالی‌که SOC شامل نیروی انسانی، فرآیندها و مجموعه‌ای از فناوری‌های امنیتی است.

تفاوت SOC و NOC چیست؟

SOC بر امنیت شبکه و شناسایی تهدیدها تمرکز دارد، درحالی‌که NOC روی پایداری و عملکرد شبکه تمرکز می‌کند.

تحلیلگر SOC چه کاری انجام می‌دهد؟

تحلیلگر SOC هشدارهای امنیتی را بررسی می‌کند، False Positiveها را تشخیص می‌دهد و Incidentهای واقعی را تحلیل یا Escalate می‌کند.

Threat Hunting چیست؟

Threat Hunting فرآیند جست‌وجوی فعالانه برای یافتن تهدیدهایی است که ممکن است توسط ابزارهای امنیتی به‌صورت خودکار شناسایی نشده باشند.

آیا SOC باید 24 ساعته باشد؟

برای سازمان‌هایی با زیرساخت حساس، فعالیت 24/7 اهمیت زیادی دارد؛ زیرا حملات سایبری محدود به ساعات اداری نیستند.

مهم‌ترین ابزارهای SOC چیست؟

SIEM، SOAR، EDR، XDR و Threat Intelligence از مهم‌ترین فناوری‌های مورد استفاده در مرکز عملیات امنیت هستند.

مهم‌ترین KPIهای SOC چیست؟

MTTD، MTTR، False Positive Rate، Incident Resolution Rate و SLA Compliance از شاخص‌های مهم هستند.

SOC داخلی بهتر است یا برون‌سپاری؟

پاسخ به اندازه سازمان، بودجه، تعداد نیروی متخصص و سطح ریسک بستگی دارد. برخی سازمان‌ها SOC داخلی و برخی Managed SOC یا مدل Hybrid را انتخاب می‌کنند.

تعداد نظرات : 0