SOC Nedir? Görevleri, Araçları ve Teknoloji Bileşenleri
Güvenlik Operasyon Merkezi (SOC), iyi tanımlanmış süreçlerin yardımı ile siber güvenlik olaylarını önlerken, tespit ederken, analiz ederek ve bunlara yanıt vererek, bir kurumun güvenlik duruşunu sürekli olarak izlemek ve iyileştirmek olan organize ve yetenekli bir ekipten olusur. Ayrıca ayrıntılı olarak belirlenmiş prosedürlerden oluşur.
SOC’un Görevi ve Stratejisi
SOC stratejisinin hem açık bir şekilde tanımlanmış hem de iş odaklı olması gerektiğinden, söz konusu strateji, yönetimin desteğine ve sponsorluğuna kesinlikle bağımlıdır. Aksi takdirde, SOC’nin kendisi düzgün bir şekilde çalışamayacaktır ve kritik bir varlık olarak algılanmayacaktır. Kuruluşun geri kalanıyla SOC, şirketin ihtiyaçlarını karşılamayı hedeflemeli ve başarılı olması için güçlü bir yönetim desteğine ihtiyaç duymaktadır.
Çevre Koşulları ve Fiziksel Kurulum
Bir SOC kurulması, dikkatli bir planlama gerektirir; Fiziksel güvenlik göz önünde bulundurulmalıdır. Ayrıca operasyon merkezinin yerleşimi, hem rahat hem de işlevsel olarak dikkatle tasarlanmalıdır – aydınlatma ve akustik konular göz ardı edilmemelidir. Bir SOC’nin bir operasyon odası, bir “savaş odası” ve yöneticilerin ofisleri dahil olmak üzere birçok alanı içermesi önemlilik arz etmektedir.
Teknoloji Altyapısı
SOC’nin misyonu ve kapsamı tanımlandıktan sonra, destek altyapısı tasarlanmalıdır. Pek çok bileşen tam bir teknolojik ortam oluşturmak için gereklidir: güvenlik duvarları, IPS’ler / IDS’ler, ihlal algılama çözümleri, problar ve SIEM ve katmanlı güvenlik modeli içindeki diğer unsurlar sayılabilir. Başarılı bir SOC için etkili ve verimli veri toplama esastır.
Teknik gereksinimler büyük öneme sahip olsa da, en gelişmiş ve en iyi donanımlı kontrol odası, yetişmiş teknik personel ve prosedürler hayata geçirilmeden değersiz olur. Teknolojinin yanı sıra, yetişmiş teknik personel ve süreçler başarılı bir SOC’nin direkleridir.
SOC Ekibi ve Rolleri
SOC bir takımdır; ve her kazanan takımda olduğu gibi, tüm kurallar uygun şekilde yerine getirilmelidir. Liderler, mühendislik rolleri, analist rolleri ve operasyon rolleri ayrıntılı olarak belirlenmelidir. Ekip üyeleri tarafından sağlanan temel işlevler, olayların gerçek olarak izlenmesi, güvenlik olaylarının tespiti veya veri ihlalleri, bu olaylara verilen yanıt ve en sonunda, tespit edilen her olayın sonuçlarıdır.
SOC yöneticisi ekibi oluşturmak, üyeleri motive etmek, insanları korumak ve iş için değer yaratmaya istekli hale getirebilmelidir. Doğru görevler için doğru ekip üyelerini seçmek, yazılım yönetiminden zararlı yazılım analizine ve bilgisayar adli bilişimine kadar geniş bir yelpazede değerlendirilmelidir. Gerçek bir SOC takımında iç ve dış kaynakların kullanımı, yönetilen hizmet sağlayıcılar arasındaki işbirliğini öngören bir hibrid modelin benimsenmesi en uygun seçimdir.
Güvenlik Araçları ve Teknoloji Bileşenleri
SOC’yi destekleyen teknoloji bileşenleri derinlemesine bir yaklaşım gerektirir: LAN, NAC, VPN, uç noktaların kontrol edilmesi, verilerin şifrelenmesi, iyi yapılandırılmış ve izlenen IPS’ler / IDS’ler, güvenlik duvarları, yönlendiriciler ve anahtarlar.
Tüm SOC ekosisteminin tamamlanmasına katkıda bulunan daha birçok teknoloji bileşeni vardır: Web Proxy’leri, sanal alanlar (sandboxing), uç nokta ihlal algılama çözümleri (EDR) ve adli araçlar. İlgili tüm sistemler, işleme ve korelasyonun bu aşamasında SIEM’in önemli rolünü bir kez daha hatırlatan olayları, günlükleri, akışları ve telemetri verilerini üretir.
Metodoloji ve Çerçeveler (Frameworks)
Kuruluşun güvenlik duruşunu iyileştirmek için, Güvenlik Açığı Yönetimi işlemini gerçekleştirirken SOC’nin hem aktif hem de proaktif olması gerekir. Risk değerlendirmesi ve güvenlik açığı kullanımına yönelik sağlam bir yaklaşım, SOC için bir önceliktir.
Bir SOC kurmak ve işletmek zorlu bir görev olduğu için ITIL, COBIT, PCI DSS ve ISO/IEC 27001:2013 gibi çerçeveler ve standartlar yararlı olabilir. ITIL, hizmet stratejisi, tasarımı ve hizmet seviyesi yönetimi (SLA/KPI) için benzersiz bir rehberlik kaynağıdır. Öte yandan, COBIT (ve özellikle COBIT MM – Olgunluk Modeli), SOC’nin olgunluğunun ölçülmesi için en önemli kılavuz olarak alınabilir.
Sonuç
SOC çalıştırmak için gerekli yüksek uzmanlık yeterlilikleri ve becerileri, iş stratejisi ve süreçler ile sıkı ilişkiler, uygulamalı ve bütüncül bilgi güvenliği için iyi bir örnektir.
Liderlik, motivasyon ve takım liderliği becerileri, SOC yöneticisinin harika bir takım yaratmaya istekli olması için zorunludur. SOC’ın hızını tehditlerin acımasız gelişimi ile uyumlu hale getirmek için sürekli eğitim ve katılım gereklidir. Bir SOC’nin yürütülmesi, günümüzde bilgi güvenliği sağlama konusunda yaygın bir sorunu ele almak zorunda olduğu için karmaşık durum oluşturabilir.



