ข้ามไปยังเนื้อหา

ศัพท์ไอที · Cybersecurity

SOC (Security Operations Center) คืออะไร

ศูนย์ปฏิบัติการความมั่นคงปลอดภัยไซเบอร์ · หรือ Security Operations Center, Security Operations Centre, ศูนย์ SOC, ทีม SOC

นิยามสั้น

หน่วยงานที่รวมคน กระบวนการ และเครื่องมือ เพื่อเฝ้าระวัง ตรวจจับ และตอบสนองต่อการโจมตีทางไซเบอร์ขององค์กร จำกัดความเสียหายจากการโจมตีที่หลุดผ่านมาตรการป้องกันเข้ามาได้

SOC (Security Operations Center) คือหน่วยงานที่รวมคน กระบวนการ และเครื่องมือ เพื่อเฝ้าระวัง ตรวจจับ และตอบสนองต่อการโจมตีทางไซเบอร์ขององค์กร ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของสหราชอาณาจักร (NCSC) อธิบายบทบาทของ SOC ว่าเป็นการจำกัดความเสียหายต่อองค์กร ด้วยการตรวจจับและตอบสนองต่อการโจมตีที่หลุดผ่านมาตรการป้องกันเข้ามาได้

SOC (Security Operations Center) ทำงานอย่างไร

แนวทางการสร้าง SOC ของ NCSC แบ่งงานเป็นห้าด้าน

  • รูปแบบการดำเนินงาน ออกแบบให้ได้สัดส่วนกับภัยคุกคามที่เผชิญและสิ่งที่ต้องปกป้อง โดยไม่มีสูตรสำเร็จที่ใช้ได้กับทุกองค์กร
  • การนำข้อมูลเข้า (onboarding) กำหนดว่า SOC ต้องได้ log และข้อมูลจากระบบใดบ้าง
  • การตรวจจับ ใช้หลายแนวทางประกอบกันเพื่อหาสัญญาณการโจมตี
  • ข่าวกรองภัยคุกคาม นำข้อมูลเกี่ยวกับภัยคุกคามมาเพิ่มคุณค่าให้การเฝ้าระวัง
  • การรับมือและบริหารจัดการเหตุการณ์ ประสานการตอบสนองเมื่อยืนยันว่าเกิดเหตุจริง

เครื่องมือที่ทีมมักใช้คู่กันคือ SIEM สำหรับรวมและวิเคราะห์ log กับ EDR สำหรับเฝ้าดูและตอบสนองบนเครื่องปลายทาง

ตัวอย่างการใช้งาน

  • SOC ภายในองค์กร องค์กรขนาดใหญ่ตั้งทีมของตนเองเพื่อเฝ้าระวังระบบสำคัญ
  • SOC จากผู้ให้บริการภายนอก NIST SP 800-61 Rev. 3 ยกตัวอย่างการจ้างผู้ให้บริการความปลอดภัยแบบบริหารจัดการ (MSSP) ดูแล SOC แทน ซึ่งเหมาะกับองค์กรที่บุคลากรจำกัด
  • แบบผสม ทีมภายในดูแลการตัดสินใจสำคัญ ส่วนผู้ให้บริการช่วยเฝ้าระวังนอกเวลาทำการ
  • เชื่อมการแจ้งเตือนเข้ากับงานประจำ ส่งการแจ้งเตือนถึงผู้รับผิดชอบ และสร้างตั๋วงานในระบบติดตามงานขององค์กรโดยอัตโนมัติ

SOC (Security Operations Center) ต่างจาก SOC 2 อย่างไร

สองคำนี้เขียนเหมือนกันแต่เป็นคนละเรื่อง SOC ในที่นี้คือศูนย์ปฏิบัติการด้านความปลอดภัย ส่วน SOC 2 มาจาก System and Organization Controls เป็นรายงานการตรวจสอบการควบคุมของผู้ให้บริการตามกรอบของ AICPA ครอบคลุมด้านความปลอดภัย ความพร้อมใช้งาน ความถูกต้องของการประมวลผล การรักษาความลับ และความเป็นส่วนตัว ผู้ให้บริการคลาวด์ที่ระบุว่า "ผ่าน SOC 2" จึงหมายถึงมีรายงานการตรวจสอบ ไม่ได้หมายความว่ามีทีมเฝ้าระวังภัยตลอดเวลา

แหล่งอ้างอิง

  1. Building a Security Operations Centre (SOC) — National Cyber Security Centre (UK)
  2. SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management — NIST
  3. System and Organization Controls: SOC Suite of Services — AICPA & CIMA

ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA