Przejdź do zawartości

Security Operations Center

Z Wikipedii, wolnej encyklopedii

Security Operations Center (SOC, pol. centrum operacji bezpieczeństwa) – zespół specjalistów ds. cyberbezpieczeństwa, który monitoruje systemy teleinformatyczne organizacji, wykrywa i analizuje incydenty bezpieczeństwa, reaguje na nie i im zapobiega[1]. Według MITRE jakąś formę SOC ma praktycznie każda średnia i duża organizacja[1].

Nazewnictwo

[edytuj | edytuj kod]

Nie ma jednej powszechnie przyjętej nazwy takich zespołów. Obok SOC używa się m.in. określeń CSIRT (Computer Security Incident Response Team), CSOC (Cybersecurity Operations Center) oraz CERT (Computer Emergency Response Team). Preferowane nazwy zmieniały się z czasem, bywają zależne od kraju i często wiążą się z zakresem zadań zespołu. Skrót SOC stosują również niektóre centra ochrony fizycznej[1].

Zadania

[edytuj | edytuj kod]

SOC świadczy usługi na rzecz określonej grupy użytkowników, systemów, sieci i organizacji (ang. constituency). Musi zapewniać możliwość zgłaszania podejrzewanych incydentów, pomagać w ich obsłudze i przekazywać informacje o incydentach[1]. Do typowych zadań SOC należą:

  • zapobieganie incydentom, m.in. przez analizę zagrożeń i wyszukiwanie podatności,
  • monitorowanie, wykrywanie i analiza możliwych włamań w czasie rzeczywistym oraz w ramach polowania na zagrożenia,
  • reagowanie na potwierdzone incydenty i koordynowanie środków zaradczych,
  • informowanie o stanie bezpieczeństwa, incydentach i zmianach w działaniach napastników,
  • budowa i utrzymanie narzędzi SOC, takich jak czujniki na komputerach i w sieci oraz systemy zbierania i analizy dzienników zdarzeń[1].

W miarę dojrzewania SOC może rozszerzać działalność o polowanie na zagrożenia, działania typu red team, technologie zwodzenia, analizę złośliwego oprogramowania, informatykę śledczą i ćwiczenia sztabowe[1]. Do obszaru symulacji ataków MITRE zalicza także testy penetracyjne, choć często prowadzi je zespół odpowiedzialny za zarządzanie podatnościami[1].

Sposób działania

[edytuj | edytuj kod]

SOC gromadzi i analizuje duże ilości danych istotnych dla bezpieczeństwa, pochodzących m.in. z czujników instalowanych na komputerach (EDR), z metadanych ruchu sieciowego oraz z dzienników zdarzeń systemów i aplikacji. Typowy SOC przetwarza od milionów do dziesiątek miliardów zdarzeń dziennie. Do ich zbierania, korelowania i analizy oraz automatyzacji części czynności wykorzystuje specjalistyczne platformy analityczne, w tym rozwiązania oparte na przetwarzaniu dużych zbiorów danych i uczeniu maszynowym[1].

Zdarzenie jest dowolnym obserwowalnym zajściem w systemie lub sieci, a alarm – technicznym powiadomieniem, że wystąpiło zdarzenie mogące oznaczać atak. Alarmy powstają w wyniku wykrywania opartego na sygnaturach, np. dopasowania wskaźników naruszenia bezpieczeństwa, albo wykrywania anomalii. Analitycy wstępnie oceniają napływające alarmy i szeregują je według pilności (triaż), a pojedynczy alarm zwykle nie wystarcza do stwierdzenia, że doszło do incydentu. Według MITRE automatyzacja wspiera, lecz nie zastępuje w pełni oceny doświadczonych analityków[1].

Organizacja

[edytuj | edytuj kod]

SOC może liczyć od kilku osób, z których każda wykonuje wiele zadań, po krajowe centra koordynacyjne zatrudniające setki analityków[1]. SOC różni się od centrum operacji sieciowych (NOC), które odpowiada za eksploatację i utrzymanie sieci i sprzętu informatycznego, podczas gdy SOC wyszukuje przede wszystkim ataki. Nie jest też tożsamy z funkcją dyrektora ds. bezpieczeństwa informacji (CISO), skupioną na polityce bezpieczeństwa, zarządzaniu ryzykiem i nadzorze, choć bywa mu podporządkowany[1].

Organizacje coraz częściej powierzają funkcje SOC, w części lub w całości, zewnętrznym dostawcom usług zarządzanych w zakresie bezpieczeństwa[1]. W Polsce ustawa o krajowym systemie cyberbezpieczeństwa przewiduje, że podmioty kluczowe i ważne w celu realizacji nałożonych na nie zadań powołują wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawierają umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa[2].

Zobacz też

[edytuj | edytuj kod]

Przypisy

[edytuj | edytuj kod]
  1. 1 2 3 4 5 6 7 8 9 10 11 12 Kathryn Knerler, Ingrid Parker, Carson Zimmerman, 11 Strategies of a World-Class Cybersecurity Operations Center, wyd. 2, The MITRE Corporation, 2022, ISBN 979-8-9856450-4-0 [dostęp 2026-09-27] (ang.).
  2. ↑ Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2026 r. poz. 20 (ISAP) ze zm.), art. 14.