SOC
本文约需 2 分钟阅读
SOC (Security Operations Center,安全运营中心) 是以 7×24 小时全天候体制对组织的安全进行监控、分析与响应的专业团队及设施。它充分运用 SIEM 等监控工具实时分析网络和系统的日志,承担着尽早检测网络攻击迹象、将损害降至最低的职责。截至 2025 年,利用生成式 AI 实现的告警分类自动化以及与 XDR (Extended Detection and Response) 的整合不断推进,SOC 的运营效率得到大幅提升。
事先确定由谁掌握切断的决定权
即便建立了不间断的监控体制,如果发现异常的一方并不掌握切断通信或将终端隔离的权限,那么从发现到真正停止之间就会插入等待批准的时间。这段等待时间的长短与监控的间隔无关。如果能够作出判断的人只在工作时间在岗,那么夜间或休息日发现的事件,就要从查找联系方式、把人叫起来开始。关于体制的讨论容易集中在人员配置和排班方式上,但真正决定其是否有效的,是有没有事先以文件形式确定:在何种条件下可以由现场自行判断实施切断。如果范围事先已定,判断就变成与既定条件的比对;如果没有确定,就每次都变成寻找可以拍板的人。需要与之一并确定的,是因切断而导致业务中断时的处理方式。这一点若始终含糊,切断的决定就仍然是个人承担的风险,而按下不动反倒成了对本人更安全的选择。所谓能够及时止住的体制,衡量的并不是监控时长,而是止住的决定权掌握在谁手中,以及这一决定在事后会被如何看待。
SOC 运营流程
SOC 与 SIEM 的区别
SOC 与 SIEM 容易被混淆,但 SIEM 是进行日志收集与关联分析的工具 (软件),而 SOC 则是整合了人员、流程与技术的组织体系。两者的关系是:SIEM 生成告警,由 SOC 的分析师对这些告警进行调查、判断与响应。即便引入了 SIEM,如果没有分析告警的人员,其效果也十分有限。
SOC 的层级结构与实务
一般的 SOC 以三个层级运营。 Tier 1 (监控人员) 全天候监控 SIEM 告警,进行误报过滤与初步分类。 Tier 2 (事件响应) 对 Tier 1 升级上来的告警进行深入调查,并实施事件响应。 Tier 3 (威胁狩猎) 不依赖已知告警,而是主动探索潜在威胁。由于中小企业自建 SOC 在成本上较为困难,将其外包给 MSSP (托管安全服务提供商) 的情况正在增多。
引入要点
决定 SOC 成败的,是人员与流程,而非工具。分析师的职业倦怠 (告警疲劳) 是一项严峻的课题,每天数千条告警中,真正的威胁仅占百分之几。应引入自动化 (SOAR) 来减轻例行响应的工作量,营造让分析师能够专注于高级判断的环境。用强随机密码保护对 SOC 管理控制台及 SIEM 的访问,并彻底贯彻符合企业密码策略的运营,同样十分重要。
这篇文章对您有帮助吗?