طراحی و پیاده سازی مرکز عملیات امنیت (SOC)

بعضاً مرکز عملیات امنیت با مرکز عملیات شبکه (NOC) یکسان در نظر گرفته می شود. این موضوع به دلیل برخی تشابهات میان این دو مرکز است در حالی‌که NOC وظیفه کنترل ترافیک، مدیریت کارایی و تنظیمات شبکه ارتباطات را بر عهده دارد،، مرکز عملیات امنیت مسئول مدیریت حوادث و رخدادهای امنیتی (مدیریت ریسک و بحران) با هدف حفاظت از اطلاعات است. در واقع ، مرکز عملیات امنیت وظیفه نظارت بر  زیرساخت‌ها و سرویس‌های الکترونیکی را بر عهده دارد و بخشی از اطلاعات مورد نیاز در خصوص وضعیت شبکه را از NOC دریافت می‌کند.

مرکز عملیات امنیت (SOC) واحدی متمرکز برای رسیدگی به حوادث و رخدادهای امنیتی در سازمان‌هاست که هدف از ایجاد آن، تشخیص و واکنش سریع در برابر این حوادث می‌باشد. این مرکز از طریق یک کنسول مرکزی با ابزار SIEM، لاگ کلیه تجهیزات و سرویسهای فعال در شبکه را دریافت کرده و ضمن همبسته سازی لاگها (Correlation)، در صورت انطباق الگوی وقوع لاگها با الگوی حملات سایبری، حملات را شناسایی و بر اساس فرآیندهای از پیش تعیین شده اقدامات لازم را انجام می دهد.

مرکز عملیات امنیت تمامی زوایای امنیتی را به صورت بلادرنگ از یک نقطه مرکزی پایش و مدیریت می‌کند. همچنین سطح ریسک و دارایی‌هایی را که تحت تأثیر قرار می‌گیرند شناسایی می‌کند. این مرکز به طور هم‌زمان با بررسی و تحلیل جزئیات فنی نوع رخداد، راهکارهای مناسب را متناسب با هر رویداد، اجرا یا پیشنهاد می‌دهد.

به طور کلی، مرکز عملیات امنیت از 5 ماژول زیر تشکیل شده است:

  • مولدهای وقایع (Event Generator)​
  • موتورهای تحلیل (Analysis Engines)
  • پایگاه داده پیام (Massage Database)
  • جمع آوری اطلاعات (Collection)
  • مدیریت واکنش (Reaction Management)

البته ماژول‌های دیگری مانند هوش مصنوعی نیز می تواند ارزش افزوده هایی برای مرکز عملیات امنیت ایجاد کند که به موارد فوق افزوده می شود.

باید توجه داشت که در این مرکز نیز همانند NOC، تمامی بخش‌های شبکه و سرویس‌های آن به‌صورت مستمر و 24*7 پایش می‌شود و بنابراین نیازمند پیش‌بینی ساختار بهره‌برداری 24 ساعته و با شیفت‌های کاری مشخص است. به همین دلیل پیش بینی امکانات استقرار و فعالیت شبانه روزی کارشناسان راهبری در طول 24 ساعت شبانه روز، ضروری است.

با توجه به هزینه های بسیار بالای تأمین کارشناسان مورد نیاز جهت بهره برداری و همینطور امکانات استقرار ایشان، در بسیاری از سازمانها خدمات مرکز عملیات امنیت به شرکتهای ذیصلاح برونسپاری می شود که عمدتاً به روش موسوم به MSSP انجام خواهد شد. در این روش راهکار SIEM بصورت کامل در محیط کارفرما پیاده سازی می شود؛ اما با دادن دسترسی های محدود مورد نیاز، راهبری از محل شرکت پیمانکار انجام خواهد شد. به این ترتیب بخش قابل توجهی از هزینه های کارفرما جهت تأمین و استقرار کارشناسان Tier 1, 2 برای مرکز عملیات امنیت، کاهش خواهد یافت.

وجه تمایز آشناایمن

طراحی SOC در آشناایمن، با توجه به تحلیل شرایط موجود سازمان و با استفاده از کنترل­‌های امنیتی بیست‌گانه SANS انجام می‌شود. این طراحی که از شرایط فیزیکی و محیطی SOC آغاز و به تعریف فرآیندها و پیاده سازی کامل آنها ختم می شود، به کارفرما کمک می کند که ضمن تعریف دقیق نیازمندیهای خود و استخراج فهرست اقلام مورد نیاز (LOM) و خدمات مورد نیاز (LOS)، انتخاب پیمانکار مجری و روش اجرا را هوشمندانه تر و متناسب با نیازهای واقعی خود انجام دهد.

مزیت ما داشتن تیمی کامل به منظور طراحی زیرساخت فیزیکی و سرویسهای SOC می­ باشد.

برای کسب اطلاعات بیشتر در خصوص مرکز عملیات امنیت و تفاوت آن با NOC و CSIRT  به وبلاگ تخصصی ما مراجعه فرمایید.

جهت کسب اطلاعات بیشتر و اخذ مشاوره می توانید از طریق تکمیل فرم زیر با ما در ارتباط باشید.