ศัพท์ไอที · Cybersecurity
SOC (Security Operations Center) คืออะไร
ศูนย์ปฏิบัติการความมั่นคงปลอดภัยไซเบอร์ · หรือ Security Operations Center, Security Operations Centre, ศูนย์ SOC, ทีม SOC
นิยามสั้น
หน่วยงานที่รวมคน กระบวนการ และเครื่องมือ เพื่อเฝ้าระวัง ตรวจจับ และตอบสนองต่อการโจมตีทางไซเบอร์ขององค์กร จำกัดความเสียหายจากการโจมตีที่หลุดผ่านมาตรการป้องกันเข้ามาได้
SOC (Security Operations Center) คือหน่วยงานที่รวมคน กระบวนการ และเครื่องมือ เพื่อเฝ้าระวัง ตรวจจับ และตอบสนองต่อการโจมตีทางไซเบอร์ขององค์กร ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของสหราชอาณาจักร (NCSC) อธิบายบทบาทของ SOC ว่าเป็นการจำกัดความเสียหายต่อองค์กร ด้วยการตรวจจับและตอบสนองต่อการโจมตีที่หลุดผ่านมาตรการป้องกันเข้ามาได้
SOC (Security Operations Center) ทำงานอย่างไร
แนวทางการสร้าง SOC ของ NCSC แบ่งงานเป็นห้าด้าน
- รูปแบบการดำเนินงาน ออกแบบให้ได้สัดส่วนกับภัยคุกคามที่เผชิญและสิ่งที่ต้องปกป้อง โดยไม่มีสูตรสำเร็จที่ใช้ได้กับทุกองค์กร
- การนำข้อมูลเข้า (onboarding) กำหนดว่า SOC ต้องได้ log และข้อมูลจากระบบใดบ้าง
- การตรวจจับ ใช้หลายแนวทางประกอบกันเพื่อหาสัญญาณการโจมตี
- ข่าวกรองภัยคุกคาม นำข้อมูลเกี่ยวกับภัยคุกคามมาเพิ่มคุณค่าให้การเฝ้าระวัง
- การรับมือและบริหารจัดการเหตุการณ์ ประสานการตอบสนองเมื่อยืนยันว่าเกิดเหตุจริง
เครื่องมือที่ทีมมักใช้คู่กันคือ SIEM สำหรับรวมและวิเคราะห์ log กับ EDR สำหรับเฝ้าดูและตอบสนองบนเครื่องปลายทาง
ตัวอย่างการใช้งาน
- SOC ภายในองค์กร องค์กรขนาดใหญ่ตั้งทีมของตนเองเพื่อเฝ้าระวังระบบสำคัญ
- SOC จากผู้ให้บริการภายนอก NIST SP 800-61 Rev. 3 ยกตัวอย่างการจ้างผู้ให้บริการความปลอดภัยแบบบริหารจัดการ (MSSP) ดูแล SOC แทน ซึ่งเหมาะกับองค์กรที่บุคลากรจำกัด
- แบบผสม ทีมภายในดูแลการตัดสินใจสำคัญ ส่วนผู้ให้บริการช่วยเฝ้าระวังนอกเวลาทำการ
- เชื่อมการแจ้งเตือนเข้ากับงานประจำ ส่งการแจ้งเตือนถึงผู้รับผิดชอบ และสร้างตั๋วงานในระบบติดตามงานขององค์กรโดยอัตโนมัติ
SOC (Security Operations Center) ต่างจาก SOC 2 อย่างไร
สองคำนี้เขียนเหมือนกันแต่เป็นคนละเรื่อง SOC ในที่นี้คือศูนย์ปฏิบัติการด้านความปลอดภัย ส่วน SOC 2 มาจาก System and Organization Controls เป็นรายงานการตรวจสอบการควบคุมของผู้ให้บริการตามกรอบของ AICPA ครอบคลุมด้านความปลอดภัย ความพร้อมใช้งาน ความถูกต้องของการประมวลผล การรักษาความลับ และความเป็นส่วนตัว ผู้ให้บริการคลาวด์ที่ระบุว่า "ผ่าน SOC 2" จึงหมายถึงมีรายงานการตรวจสอบ ไม่ได้หมายความว่ามีทีมเฝ้าระวังภัยตลอดเวลา
แหล่งอ้างอิง
- Building a Security Operations Centre (SOC) — National Cyber Security Centre (UK)
- SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management — NIST
- System and Organization Controls: SOC Suite of Services — AICPA & CIMA
ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA