CyberGlossary

Защита и операции

Центр обеспечения безопасности (SOC)

Также известно как: Центр киберобороны, CDC

Определение

Централизованная команда и площадка, осуществляющая непрерывный мониторинг, обнаружение, расследование и реагирование на инциденты кибербезопасности во всей ИТ-инфраструктуре организации.

Security Operations Center — это операционный центр оборонительной кибербезопасности, объединяющий людей, процессы и технологии для круглосуточного мониторинга конечных точек, сетей, систем идентификации, облачных рабочих нагрузок и приложений. Аналитики работают по уровням (T1 — первичная сортировка, T2 — расследование, T3 — охота за угрозами и инжиниринг детектирования) и используют связку SIEM, EDR, NDR и SOAR для корреляции телеметрии, проверки оповещений, локализации угроз и координации реагирования. SOC отвечает за ключевые операционные метрики — MTTD, MTTR и время присутствия угрозы — и постоянно совершенствуется с помощью инжиниринга детектирования, threat intelligence и разборов инцидентов. SOC может быть внутренним, гибридным или внешним в формате MDR-сервиса.

Примеры

  • Корпоративный SOC, принимающий 50 000 событий в секунду в Splunk и обрабатывающий EDR-оповещения менее чем за 15 минут.
  • Управляемый SOC, ведущий мониторинг AWS CloudTrail, Azure AD и Microsoft Defender для нескольких клиентов.

Связанные термины