# SOC (Security Operations Center) คืออะไร

> หน่วยงานที่รวมคน กระบวนการ และเครื่องมือ เพื่อเฝ้าระวัง ตรวจจับ และตอบสนองต่อการโจมตีทางไซเบอร์ขององค์กร จำกัดความเสียหายจากการโจมตีที่หลุดผ่านมาตรการป้องกันเข้ามาได้

- ชื่ออื่น: ศูนย์ปฏิบัติการความมั่นคงปลอดภัยไซเบอร์, Security Operations Center, Security Operations Centre, ศูนย์ SOC, ทีม SOC
- ปรับปรุงล่าสุด: 2026-10-01T18:05:00.000Z
- ที่มา: https://thaidata.co.th/glossary/soc/

**SOC (Security Operations Center)** คือหน่วยงานที่รวมคน กระบวนการ และเครื่องมือ เพื่อเฝ้าระวัง ตรวจจับ และตอบสนองต่อการโจมตีทางไซเบอร์ขององค์กร ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของสหราชอาณาจักร (NCSC) อธิบายบทบาทของ SOC ว่าเป็นการจำกัดความเสียหายต่อองค์กร ด้วยการตรวจจับและตอบสนองต่อการโจมตีที่หลุดผ่านมาตรการป้องกันเข้ามาได้

## SOC (Security Operations Center) ทำงานอย่างไร

แนวทางการสร้าง SOC ของ NCSC แบ่งงานเป็นห้าด้าน

- **รูปแบบการดำเนินงาน** ออกแบบให้ได้สัดส่วนกับภัยคุกคามที่เผชิญและสิ่งที่ต้องปกป้อง โดยไม่มีสูตรสำเร็จที่ใช้ได้กับทุกองค์กร
- **การนำข้อมูลเข้า (onboarding)** กำหนดว่า SOC ต้องได้ log และข้อมูลจากระบบใดบ้าง
- **การตรวจจับ** ใช้หลายแนวทางประกอบกันเพื่อหาสัญญาณการโจมตี
- **ข่าวกรองภัยคุกคาม** นำข้อมูลเกี่ยวกับภัยคุกคามมาเพิ่มคุณค่าให้การเฝ้าระวัง
- **การรับมือและบริหารจัดการเหตุการณ์** ประสานการตอบสนองเมื่อยืนยันว่าเกิดเหตุจริง

เครื่องมือที่ทีมมักใช้คู่กันคือ SIEM สำหรับรวมและวิเคราะห์ log กับ EDR สำหรับเฝ้าดูและตอบสนองบนเครื่องปลายทาง

## ตัวอย่างการใช้งาน

- **SOC ภายในองค์กร** องค์กรขนาดใหญ่ตั้งทีมของตนเองเพื่อเฝ้าระวังระบบสำคัญ
- **SOC จากผู้ให้บริการภายนอก** NIST SP 800-61 Rev. 3 ยกตัวอย่างการจ้างผู้ให้บริการความปลอดภัยแบบบริหารจัดการ (MSSP) ดูแล SOC แทน ซึ่งเหมาะกับองค์กรที่บุคลากรจำกัด
- **แบบผสม** ทีมภายในดูแลการตัดสินใจสำคัญ ส่วนผู้ให้บริการช่วยเฝ้าระวังนอกเวลาทำการ
- **เชื่อมการแจ้งเตือนเข้ากับงานประจำ** ส่งการแจ้งเตือนถึงผู้รับผิดชอบ และสร้างตั๋วงานในระบบติดตามงานขององค์กรโดยอัตโนมัติ

## SOC (Security Operations Center) ต่างจาก SOC 2 อย่างไร

สองคำนี้เขียนเหมือนกันแต่เป็นคนละเรื่อง SOC ในที่นี้คือศูนย์ปฏิบัติการด้านความปลอดภัย ส่วน SOC 2 มาจาก System and Organization Controls เป็นรายงานการตรวจสอบการควบคุมของผู้ให้บริการตามกรอบของ AICPA ครอบคลุมด้านความปลอดภัย ความพร้อมใช้งาน ความถูกต้องของการประมวลผล การรักษาความลับ และความเป็นส่วนตัว ผู้ให้บริการคลาวด์ที่ระบุว่า "ผ่าน SOC 2" จึงหมายถึงมีรายงานการตรวจสอบ ไม่ได้หมายความว่ามีทีมเฝ้าระวังภัยตลอดเวลา

## แหล่งอ้างอิง

- [Building a Security Operations Centre (SOC)](https://www.ncsc.gov.uk/collection/building-a-security-operations-centre) — National Cyber Security Centre (UK)
- [SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management](https://csrc.nist.gov/pubs/sp/800/61/r3/final) — NIST
- [System and Organization Controls: SOC Suite of Services](https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-2) — AICPA & CIMA
