情報セキュリティ オペレーション センター( ISOCまたはSOC )は、企業の情報システム( Web サイト、アプリケーション、データベース、データ センターとサーバー、ネットワーク、デスクトップ、その他のエンドポイント) を監視、評価、防御する 施設です。
客観的
SOC は、組織のセキュリティ体制を管理および強化するために、IT 脅威の検出、封じ込め、修復を通じて状況認識を提供する人、プロセス、テクノロジーに関連しています。[1] SOC は、機関または企業に代わって、脅威となるあらゆる IT インシデントを処理し、それが適切に特定、分析、伝達、調査、報告されるようにします。また、SOC はアプリケーションを監視して、サイバー攻撃または侵入 (イベント) の可能性を特定し、それが本当に悪意のある脅威 (インシデント) であるかどうか、およびビジネスに影響を与える可能性があるかどうかを判断します。
規制要件
SOC の構築と運用は費用がかかり、困難です。組織がそれを実行するには、十分な理由が必要です。これには次のような理由が含まれます。
- 機密データの保護
- PCI DSSなどの業界ルールに準拠する。[2]
- CESG GPG53などの政府規則に準拠する。[3]
別名
セキュリティオペレーションセンター(SOC)は、セキュリティ防御センター(SDC)、セキュリティ分析センター(SAC)、ネットワークセキュリティオペレーションセンター(NSOC)[4]、セキュリティインテリジェンスセンター、サイバーセキュリティセンター、脅威防御センター、セキュリティインテリジェンスおよびオペレーションセンター(SIOC)とも呼ばれます。カナダ連邦政府では、SOCを表すためにインフラストラクチャ保護センター(IPC)という用語が使用されています。
テクノロジー
SOC は通常、セキュリティ情報およびイベント管理(SIEM) システムに基づいて構築されます。このシステムは、ネットワーク検出および脆弱性評価システム、ガバナンス、リスク、コンプライアンス (GRC) システム、Web サイト評価および監視システム、アプリケーションおよびデータベース スキャナー、侵入テストツール、侵入検知システム(IDS)、侵入防止システム(IPS)、ログ管理システム、ネットワーク動作分析およびサイバー脅威インテリジェンス、ワイヤレス侵入防止システム、ファイアウォール、エンタープライズウイルス対策、統合脅威管理 (UTM) などのセキュリティ フィードからのデータを集約して相関させます。SIEM テクノロジは、セキュリティ アナリストが企業を監視するための「単一の画面」を作成します。
人々
SOC スタッフには、経験豊富な IT およびネットワークの専門家であるアナリスト、セキュリティ エンジニア、SOC マネージャーが含まれます。通常、彼らはコンピュータ エンジニアリング、暗号化、ネットワーク エンジニアリング、またはコンピュータ サイエンスのトレーニングを受けており、 CISSPやGIACなどの資格を持っている場合があります。
SOC の人員配置計画は、1 日 8 時間、週 5 日 (8x5) から 1 日 24 時間、週 7 日 (24x7) までの範囲です。シフトには少なくとも 2 人のアナリストが含まれ、責任は明確に定義される必要があります。
組織
大規模な組織や政府機関では、情報通信技術のさまざまなグループを管理したり、1 つのサイトが利用できなくなった場合に冗長性を確保したりするために、複数の SOC を運用することがあります。SOC の作業は、たとえばマネージド セキュリティ サービスを使用してアウトソーシングできます。SOC という用語は、従来、政府機関やマネージド コンピュータ セキュリティ プロバイダーによって使用されていましたが、このようなセンターを持つ大企業やその他の組織も増えています。
SOC とネットワーク オペレーション センター(NOC) は互いに補完し合い、連携して機能します。NOC は通常、ネットワーク インフラストラクチャ全体の監視と保守を担当し、その主な機能は中断のないネットワーク サービスを確保することです。SOC は、ネットワークだけでなく、Web サイト、アプリケーション、データベース、サーバー、データ センター、その他のテクノロジの保護も担当します。同様に、SOC と物理セキュリティ オペレーション センターも連携して機能します。物理 SOC は、セキュリティ スタッフがセキュリティ担当者/警備員、アラーム、CCTV、物理アクセス、照明、車両バリアなどを監視および制御する大規模組織の施設です。
すべての SOC が同じ役割を担うわけではありません。SOC が活動できる重点分野は 3 つあり、これらは任意の組み合わせで組み合わせることができます。
- 制御 - コンプライアンス テスト、侵入テスト、脆弱性テストなどによるセキュリティの状態に焦点を当てます。
- 監視 - ログ監視、SIEM 管理、インシデント対応によるイベントと対応に重点を置く
- 運用 - ID およびアクセス管理、キー管理、ファイアウォール管理などの運用セキュリティ管理に重点を置きます。
場合によっては、SOC、NOC、または物理 SOC が同じ施設に設置されていたり、組織的に統合されていたりすることがあります。特に運用タスクに重点が置かれている場合です。SOC がCERT組織に由来する場合、通常は監視と制御に重点が置かれ、その場合、SOC は職務の分離を維持するために NOC から独立して運用されます。通常、大規模な組織では、重点と専門知識を確保するために別の SOC を維持しています。その後、SOC はネットワーク運用および物理セキュリティ運用と密接に連携します。
設備
SOC は通常、物理的、電子的、コンピュータ、および人的セキュリティによって十分に保護されています。センターは、重要なステータス、イベント、アラーム、進行中のインシデントを表示するビデオ ウォールに面したデスクを配置することがよくあります。壁の隅は、ニュースや天気予報のテレビ チャンネルを表示するために使用されることもあります。これにより、SOC スタッフは情報システムに影響を与える可能性のある最新のイベントを把握できます。セキュリティ エンジニアまたはセキュリティ アナリストは、デスクに複数のコンピュータ モニターを置くことがあります。
プロセスと手順
SOC 内のプロセスと手順では、役割と責任、および監視手順が明確に規定されます。これらのプロセスには、ビジネス、テクノロジー、運用、分析のプロセスが含まれます。エスカレーション手順、報告手順、違反対応手順など、警告や違反が発生した場合に取るべき手順が規定されます。
クラウドSOC
クラウド セキュリティ オペレーション センター (CloudSOC) は、企業内でのクラウド サービスの使用状況を監視 (およびシャドー IT問題を制御) したり、 SIEMテクノロジーとマシン データ プラットフォームを介してIT インフラストラクチャとアプリケーションのログ を解析および監査して、疑わしいアクティビティに関するアラートや詳細を提供したりするために設定できます。
スマートSOC
スマート SOC (セキュリティ オペレーション センター) は、最先端のテクノロジーとツール、高度なスキルと経験を備えた人材 (サイバー情報収集者、アナリスト、セキュリティ エキスパートで構成)、およびプロアクティブなサイバー戦争の原則を活用して、組織のデジタル インフラストラクチャ、資産、およびデータに対する脅威を防止および無効化する、包括的でテクノロジーに依存しないサイバーセキュリティソリューションです。
その他のタイプと参照
さらに、元の「ISOC」というタイトルに関連して、次のようなよく参照される用語が多数あります。
- SNOC、セキュリティ ネットワーク オペレーション センター
- ASOC、高度セキュリティオペレーションセンター
- GSOC、グローバル セキュリティ オペレーション センター
- vSOC、仮想セキュリティオペレーションセンター[5]
参照
参考文献
- ^ Vielberth, M.; Böhm, F.; Fichtinger, I.; Pernul, G. (2020). 「セキュリティオペレーションセンター:体系的な研究と未解決の課題」. IEEE Access . 8 : 227756–227779. doi : 10.1109/ACCESS.2020.3045514 . ISSN 2169-3536.
- ^ 「PCI DSS 3.0: セキュリティ運用への影響」。Security Week 2013 年 12 月 31 日。2014 年6 月 22 日閲覧。
- ^ 「HMGオンラインサービスプロバイダー向けトランザクションモニタリング」(PDF) CESG 2014年6月22日閲覧。
- ^ 「Tactical FLEX, Inc. ネットワーク セキュリティ オペレーション センター (NSOC) のマネージド サービス」。Tactical FLEX, Inc. 2014 年 9 月 24 日時点のオリジナルよりアーカイブ。2014年9 月 20 日閲覧。
- ^ 「仮想セキュリティオペレーションセンター(VSOC)とは何ですか?」。cybersecurity.att.com。
