مرکز عملیات امنیت (SOC)

مرکز عملیات امنیت یا SOC چیست؟

مركز عمليات امنيت مكاني است جهت پايش و كنترل 24 ساعته امنيت ورود و خروج اطلاعات در قلمروي فضاي تبادل اطلاعات با نگرش تشخيص تهديدات امنيتي.

با توجه به رشد روزافزون تعداد و پیچیدگی حملات سایبری و همچنین عواقب نشت اطلاعات، ضروری است تا سازمان‌ها به اقدامات پیش‌گیرانه و توسعه سیستم­‌های نظارتی هوشمند و یکپارچه در قالب برنامه‌های پاسخ به رویداد بپردازند. توسعه مرکز SOC اقدامی است که در پاسخ به این نیاز انجام می­‌گیرد.

از وظایف SOC این است که با تکيه بر مجموعه‌­اي از تجهيزات سخت‌افزاري و نرم‎‌افزاري، گزارش‌­های سيستم­‌ها و سرويس‌‌هاي امنيتي شبکه­‌هاي ارتباطي، سيستم­‌عامل­‌ها، نرم‌­افزارهاي مختلف و همچنين تجهیزات مختلف امنیت شبکه را جمع­‌آوري نموده و با همگون‌­سازی و تلفيق گزارش­‌هاي مختلف و بهره­‌گیری از نرم­‌افزارهای پیشرفته و سخت‎افزارها و متخصصين امر، آن‌ها را تحلیل می‌نماید. مرکز عملیات امنیت براي شناسايي و اعلام رخداد، داراي مکانيزم‌هايی جهت رصد خودکار تجهيزات شبکه، سخت‌افزارها و نرم‎ا‌فزارها بوده و قادر است از نفوذ هکرها، بدافزارها و تهديدات امنیتی از طريق منابع داخلي و خارجي جلوگيري کند.

 

 

ویژگی ها

ساختار SOC چگونه است

ساختار SOc چگونه است

افراد – People

هیچ تکنولوژی به خودی خود فعالیت انجام نمی­دهد. مراکز SOC نیازمند تیم­های فنی با توانایی و تخصص در زمینه امنیت سایبری می­باشند. در شکل زیر نقش­ها و مختصر وظایف افراد را نمایش می­دهد. نقش­ها و مسئولیت­ها افراد تیم SOC وابسته­ به شرایط هر سازمان متفاوت می­باشد.

ساختار مرکز عملیات امنیت یا SOC

SIEM Engineer

کارشناس خبره ای که مسولیت نصب، کانفیگ، به روز رسانی، نگه داری و بهبود سامانه SIEM را برعهده دارد.

Incident Handler

کارشناسی که وظیفه برطرف کردن رخدادهای امنیتی به صورت حضور در محل حادثه یا از راه دور برعهده دارد.

Threat Intelligence Researcher

متخصصی که وظیفه جستجو وشناسایی و جمع آوری Threat Feedها را برعهده دارد و سپس موارد شناسایی شده به منظور اعمال در محصول SIEM به کارشناس SIEM Engineer انتقال می دهد.

Forensic Specialist

متخصصی که به صورت عمیق و موشکافانه حملات صورت گرفته به سازمان را به منظور مشخص نمودن علت اصلی جرائم سایبری و جمع آوری شواهد مورد نیاز برای ارائه دادگاه جمع‌آوری می‌نماید.

Red Team Specialist

کارشناسانی که به صورت Proactive سعی در شناسایی حفره های و نقطه نفوذها در شبکه، سیستم ها و کانفیگ‌ها دارند.

Security Analyst

کارشناسی که در خط مقدم تیم SOC است و مدام  Alertها را در سامانه SIEM  مانیتور می‌کند و نسبت به رخدادهای امنیتی تحلیل‌های پایه انجام می‌دهد.

Senior Security Analyst

متخصص ارشد تحلیل رخدادهای امنیتی که به صورت عمیق به بررسی و تجزیه و تحلیل حوادث امنیتی می‌پردازد.

Threat Hunter

کارشناس ارشدی که شناسایی رفتارهای مشکوک شناسایی نشده و انتشار داده نشده را برعهده دارد.

Security Architecture

متخصصینی که مسول بازبینی طرح و زیرساخت امنیت شبکه هستند.

SOC Leader

کارشناس ارشدی که با تمام افراد تیم در حال تعامل بوده و وظیفه طراحی، پیاده‌سازی، بهینه‌سازی و مستندسازی فرآیند های مرکز عملیات امنیت (SOC) را برعهده دارد.

فرآیند – Process

برای اطمینان از اینکه مرکز SOC دارای رفتار بهینه است و تهدیدات سایبری را بی­درنگ شناسایی می­‌کند نیاز به استفاده از یکسری فرآیندها دارد. این فرآیندها عبارتند از:

  • Incident Handling
  • Security Training
  • Threat Hunting and Investigation
  • Trouble ticketing
  • Update of Threat Detection
  • Update of Threat Feeds
  • Healthy Check
  • Technical Check

تکنولوژی – Technology

تیم SOC از طیف متنوعی از ابزارهای پشرفته مانند ابزارهای ذکر شده در بخش Threat Detection و Investigation استفاده می­‌کند. فناوری اصلی مورد استفاده در SOC، ابزار APKSIEM است. باتوجه به اینکه این سامانه وظیفه ذخیره­‌سازی تمامی Eventهایی را برعهده دارد که در محیط شبکه سازمان تولید شده، این امکان را برای کارشناسان SOC فراهم می‌­کند تا هر تهدیدی علیه سازمان را شناسایی و تجزیه و تحلیل کنند.

Threat Detection

کارشناسان SOC، با استفاده از ابزارها و تکنیک های مختلف موجود در SIEM بومی APKSIEM، با دریافت Eventهای تولیدی از بخش قبل، به صورت مداوم فعالیت‌هایی را برای شناسایی تهدیدات سایبری علیه سازمان انجام می‌دهد. خروجی این مجموعه Alertها یا هشدارها هستند. این بخش شامل موارد زیر است

  • Correlation Rule
  • Data Visualization
  • Machine Learning
  • UEBA
  • Threat Intelligence
  • HIDS & NIDS

Investigation

کارشناسان تیم SOC در صورت رصد Alert در SIEM ایرانی APKSIEM سازمان، با استفاده از ابزارهای Online و Offline سعی در ارزیابی تهدید، تحلیل منشأ، دامنه هشدار و میزان تاثیر آن برروی تجارت سازمان دارند. در صورتی که بعد از Investigation ، کارشناسان اطمینان خاطر حاصل کنند که Alert صادر شده گزارش‌دهنده یک رفتار مخرب در شبکه است سریعا Ticket مربوطه را به Incident تبدیل و برای پاسخدهی  به تیم پاسخ‌دهی به رویدادهای امنیتی یا CSIRT ارسال می‌کنند. ابزارهای مورد استفاده در این بخش عبارتند از:

  • MISP
  • Cuckoo Sandbox
  • VirusTotal
  • OTX AlienVault
  • SpamHouse

انواع مدل‌های مرکز عملیات امنیت

SOC مجازی: یک SOC مجازی یا VSOC در یک مکان اختصاصی قرار ندارد و همچنین دارای زیرساخت اختصاصی نیست. این مدل از SOC یک پورتال مبتنی بر وب است که روی تکنولوژی‌های امنیتی غیرمتمرکز ساخته شده که به تیم‌های خارج از سایت اجازه می‌دهد رخدادها را مانیتور کرده و به تهدیدات پاسخ دهند

SOC/NOC چندمنظوره: این مدل که ترکیب SOC با یک مرکز عملیات شبکه یا NOC است، دارای یک تیم، مرکز و زیرساخت اختصاصی است. یک SOC/NOC چندمنظوره از عملکردهای امنیتی فراتر می‌رود و شامل عملیات IT، تطبیق‌پذیری و مدیریت ریسک است.

SOC با مدیریت مشترک: در SOC با مدیریت مشترک، راهکارهای مانیتورینگ On-Site افزایش پیدا می‌کنند، درحالی‌که ممکن است برخی از مسئولیت‌ها به کارمندان خارجی واگذار شوند

SOC اختصاصی: SOC اختصاصی یک SOC متمرکز با زیرساخت، تیم و فرایندهای اختصاصی است که کاملاً روی امنیت متمرکز است. بزرگی یک SOC اختصاصی بستگی به بزرگی سازمان، ریسک‌ها و نیازهای امنیتی دارد

چگونه بهترین مدل مرکز عملیات امنیت (SOC) برای سازمان را انتخاب کنیم

می‌توان یک SOC را به‌عنوان بخشی از یک استراتژی جامع پیاده‌سازی کرد تا از سازمان‌های بزرگ و کوچک در مقابل تهدیدات پیشرفته حفاظت گردد.  اما هیچ راهکاری وجود ندارد که مناسب تمام سازمان‌ها باشد و تعادل کاملی را بین هزینه و کارآمدی فراهم کند.

برای برخی از کسب‌و‌کارها، بودجه‌های امنیتی محدود و کمبود تخصص داخلی، موانعی را در راه‌اندازی SOC  کارآمد و دارای حفاظت کافی ایجاد می‌کند. برای حل این مشکل، سازمان‌ها باید انتخاب به برون‌سپاری SOC فکر کرده و  از ارائه‌دهندگان عملیات امنیت مدیریت‌شده یا MSSP را مد نظر قرار دهند.

مزایا

راه‌اندازی و پیاده‌سازی SOC چه مزایایی دارد

راه‌اندازی و راهبری مرکز عملیات امنیت در صورتی‌که به درستی انجام شود مزایای زیر را به همراه خواهد داشت:

  • کاهش هزینه زمانی موردنیاز برای جمع­‌آوری اطلاعات و رخدادها و هشدارها در مواقع اضطراری
  • کاهش هزینه‌­های نگهداری، پردازش و تحلیل اطلاعات رخدادها و هشدارها و همچنین کشف ارتباط بین آن­ها
  • کاهش هزینه ارزیابی و بررسی رخدادها و حوادث
  • کاهش هزینه نیروی منابع انسانی در رسیدگی به حوادث
  • کاهش هزینه ناشی از قطع سرویس­‌دهی

خدمات

جهت ثبت درخواست همین حالا فرم را تکمیل نمایید.

با تکمیل فرم و ارسال درخواست خود، همکاران و کارشناسان ما در اسرع وقت با شما تماس خواهند گرفت.

Start typing to see posts you are looking for.

جهت ثبت درخواست همین حالا فرم را تکمیل نمایید.

با تکمیل فرم و ارسال درخواست خود، همکاران و کارشناسان ما در اسرع وقت با شما تماس خواهند گرفت.