بعضاً مرکز عملیات امنیت با مرکز عملیات شبکه (NOC) یکسان در نظر گرفته می شود. این موضوع به دلیل برخی تشابهات میان این دو مرکز است در حالیکه NOC وظیفه کنترل ترافیک، مدیریت کارایی و تنظیمات شبکه ارتباطات را بر عهده دارد،، مرکز عملیات امنیت مسئول مدیریت حوادث و رخدادهای امنیتی (مدیریت ریسک و بحران) با هدف حفاظت از اطلاعات است. در واقع ، مرکز عملیات امنیت وظیفه نظارت بر زیرساختها و سرویسهای الکترونیکی را بر عهده دارد و بخشی از اطلاعات مورد نیاز در خصوص وضعیت شبکه را از NOC دریافت میکند.
مرکز عملیات امنیت (SOC) واحدی متمرکز برای رسیدگی به حوادث و رخدادهای امنیتی در سازمانهاست که هدف از ایجاد آن، تشخیص و واکنش سریع در برابر این حوادث میباشد. این مرکز از طریق یک کنسول مرکزی با ابزار SIEM، لاگ کلیه تجهیزات و سرویسهای فعال در شبکه را دریافت کرده و ضمن همبسته سازی لاگها (Correlation)، در صورت انطباق الگوی وقوع لاگها با الگوی حملات سایبری، حملات را شناسایی و بر اساس فرآیندهای از پیش تعیین شده اقدامات لازم را انجام می دهد.
مرکز عملیات امنیت تمامی زوایای امنیتی را به صورت بلادرنگ از یک نقطه مرکزی پایش و مدیریت میکند. همچنین سطح ریسک و داراییهایی را که تحت تأثیر قرار میگیرند شناسایی میکند. این مرکز به طور همزمان با بررسی و تحلیل جزئیات فنی نوع رخداد، راهکارهای مناسب را متناسب با هر رویداد، اجرا یا پیشنهاد میدهد.
به طور کلی، مرکز عملیات امنیت از 5 ماژول زیر تشکیل شده است:
- مولدهای وقایع (Event Generator)
- موتورهای تحلیل (Analysis Engines)
- پایگاه داده پیام (Massage Database)
- جمع آوری اطلاعات (Collection)
- مدیریت واکنش (Reaction Management)
البته ماژولهای دیگری مانند هوش مصنوعی نیز می تواند ارزش افزوده هایی برای مرکز عملیات امنیت ایجاد کند که به موارد فوق افزوده می شود.
باید توجه داشت که در این مرکز نیز همانند NOC، تمامی بخشهای شبکه و سرویسهای آن بهصورت مستمر و 24*7 پایش میشود و بنابراین نیازمند پیشبینی ساختار بهرهبرداری 24 ساعته و با شیفتهای کاری مشخص است. به همین دلیل پیش بینی امکانات استقرار و فعالیت شبانه روزی کارشناسان راهبری در طول 24 ساعت شبانه روز، ضروری است.
با توجه به هزینه های بسیار بالای تأمین کارشناسان مورد نیاز جهت بهره برداری و همینطور امکانات استقرار ایشان، در بسیاری از سازمانها خدمات مرکز عملیات امنیت به شرکتهای ذیصلاح برونسپاری می شود که عمدتاً به روش موسوم به MSSP انجام خواهد شد. در این روش راهکار SIEM بصورت کامل در محیط کارفرما پیاده سازی می شود؛ اما با دادن دسترسی های محدود مورد نیاز، راهبری از محل شرکت پیمانکار انجام خواهد شد. به این ترتیب بخش قابل توجهی از هزینه های کارفرما جهت تأمین و استقرار کارشناسان Tier 1, 2 برای مرکز عملیات امنیت، کاهش خواهد یافت.
وجه تمایز آشناایمن
طراحی SOC در آشناایمن، با توجه به تحلیل شرایط موجود سازمان و با استفاده از کنترلهای امنیتی بیستگانه SANS انجام میشود. این طراحی که از شرایط فیزیکی و محیطی SOC آغاز و به تعریف فرآیندها و پیاده سازی کامل آنها ختم می شود، به کارفرما کمک می کند که ضمن تعریف دقیق نیازمندیهای خود و استخراج فهرست اقلام مورد نیاز (LOM) و خدمات مورد نیاز (LOS)، انتخاب پیمانکار مجری و روش اجرا را هوشمندانه تر و متناسب با نیازهای واقعی خود انجام دهد.
مزیت ما داشتن تیمی کامل به منظور طراحی زیرساخت فیزیکی و سرویسهای SOC می باشد.
برای کسب اطلاعات بیشتر در خصوص مرکز عملیات امنیت و تفاوت آن با NOC و CSIRT به وبلاگ تخصصی ما مراجعه فرمایید.