首页 > 其他分享 >安全运营中心(SOC)是如何应运而生的?

安全运营中心(SOC)是如何应运而生的?

时间:2023-08-15 15:37:01浏览次数:28  
标签:SOC 应运而生 平台 企业 安全 运营 团队

随着我国信息化建设的推进和网络安全意识的增强,防火墙、防病毒与IDS(入侵检测系统)等网络安全设备受到企业重用,但与之而来的设备维护成为企业安全运营的一个重大问题。

以往安全设备往往都是互相独立,这就使得信息误报率和漏报率较高,而且面对海量的安全日志,用户很难从中得出有价值的系统整体安全形势分析报告,难以面对当前更加复杂多变的安全威胁。

为此,能够把分散的安全设备、安全策略、安全日志进行统一管理的综合性安全运营中心(Security Operations Center,SOC)应运而生。

一、什么是安全运营中心(SOC)?

通常来说,SOC被定义为:以资产为核心,以安全事件管理为关键流程,采用安全域划分的思想,建立一套实时的资产风险模型,协助管理员进行事件分析、风险分析、预警管理和应急响应处理的集中安全管理系统。

其实,SOC是一个复杂的系统,他包含了产品、服务、运营,是技术、流程和人的有机结合。

安全运营中心(SOC)是如何应运而生的?_安全管理

二、SOC概念的起源

SOC的提出首先来源于安全服务提供商,他们首先提出了可管理安全服务(MSS)概念。

从1998——2001年国外SOC发展的大致情况看,SOC发展一直都是作为服务(中心)和产品(平台)两个维度来发展的。现在的SOC究竟是服务还是产品,取决于企业的发展策略:

SOC作为服务,可以用于建立MSS运营平台,成为MSS的基础。这时SOC是一个中心,有固定的工作场景,有SOC技术支撑平台以及人员、运营的流程,来为企业提供安全管理服务。

SOC作为产品,可以用于建立企业和组织的安全运营中心。首先,要有一套SOC平台,然后借助这个平台,来进行安全运营。如果仅仅购买一个平台,而不考虑运营,SOC的作用就会大大削减。

三、建立SOC的三种方法

1.自建型SOC

由企业内部自行建立和管理的安全运营中心,包括人员、组织、流程,并进行运营(其中平台部分,企业可以自己设计并开发,也可以采购平台)。

2.外包型SOC

由企业将安全运营中心的功能和责任外包给MSS服务商进行管理和执行(包括租用安全基础设施)。

3.共建型SOC

企业采用较多的方式。由企业自建SOC平台,建立核心的组织结构和流程,处理核心的安全问题,第三方安全服务提供商来进行管理和协助运营。

四、行业流行的SOC类型及特点

1.虚拟型SOC

该模式没有专用的设施及团队。主要依赖于分散的安全技术,在发生安全事件时才会响应。通常仅适用于发生偶发事件、与MSSP或其他第三方合作的小型企业。

其特点为

●没有专用设施

●兼职的团队成员

●发生严重警报或事件时才激活

2.混合型SOC

混合型SOC是一种结合了内部团队和外部服务提供商的安全运营中心模型。在混合型SOC中,企业自身设立了一个内部的安全团队,同时也与外部的安全服务厂商合作。

其特点为

●专用和兼职的团队成员

●5*8小时运营

●与MSSP一起使用时,它是共同管理的

3.多功能型SOC/NOC

多功能型是企业在资源共享层面将SOC和NOC进行融合,这种模式存在诸如组织政策,预算和流程成熟度不同等因素,很可能导致工作人员执行多项任务(SOC和NOC)。

其特点为

●拥有专用设备及专业团队,可以执行安全工作,也能从同一设备执行其他安全工作

●7*24小时不间断运营

4.专业型SOC

拥有集中式专用基础设施、IT安全基础架构和团队。有相当高的独立性或完全独立于IT,有连续的日常安全操作所需的所有资源。通常适用于大型组织;服务供应商;高风险组织。

其特点为

●专用的基础设施

●自有的专业团队

●完全在内部运营

●7*24小时不间断运营

5.指挥型SOC

指挥型SOC适用于超大型组织的企业,具有较强的独立性。它强调决策的迅速性和高效性,通过专业的技术团队和集中化的决策,提供快速、精确的安全保护。通常适用于超大型组织;服务供应商;政府机构;军事组织;情报机构。

其特点为

●可协调其他的SOC

●提供威胁情报,态势感知和其他专业知识

●很少直接参与日常运营


以上五个类型针对企业不同的需求与问题,都有独特的优势,各种规模的企业都可以在以上一种类型中构建和维护SOC。


随着网络安全在大型企业中的作用逐年显著增加,SOC的出现完善了企业安全管理体系,它拥有更高效、更彻底的安全运营能力,能够有效地应对日益增长的安全威胁和挑战,保障企业的持续运营和发展。但安全是一个动态的过程,SOC的工作类型也不是一成不变的。

因此,SOC也需要不断地完善、持续地优化,才能最大限度地帮助企业应对日新月异的网络安全威胁,减少网络安全威胁对企业造成的危害和影响。

标签:SOC,应运而生,平台,企业,安全,运营,团队
From: https://blog.51cto.com/u_15929854/7089256

相关文章

  • 跨界电商战略中的Socks5代理与数据抓取
    一、Socks5代理:基本原理与特点Socks5代理(SK5代理)是一种IP代理技术,采用SOCKS5协议。相比传统IP代理,Socks5代理支持TCP和UDP协议,具备更强大的性能和隐私保护能力。Socks5代理工作原理:当用户请求访问目标服务器时,请求经由Socks5代理服务器转发。代理服务器隐藏了用户真实IP地址,将请求......
  • 跨界电商战略中的Socks5代理与数据抓取
    一、Socks5代理:基本原理与特点Socks5代理(SK5代理)是一种IP代理技术,采用SOCKS5协议。相比传统IP代理,Socks5代理支持TCP和UDP协议,具备更强大的性能和隐私保护能力。Socks5代理工作原理:当用户请求访问目标服务器时,请求经由Socks5代理服务器转发。代理服务器隐藏了用户真实IP地址,将请求......
  • 因为私域流量运营,App重新受重视?
    2023年,中国新生人口出生人数预测只有780W,少得可怜。微信、支付宝、抖音、小红书等社交平台,在21世纪20年代风生水起,伴随者人口红利的增长,奠定了中国公域流量平台的位置。 市场是千变万化的。人口急剧缩减,红利正在慢慢的消失,带来的就是各大社交平台人口红利缩减后水涨船高的流......
  • C#实现异步阻塞TCP(SocketAsyncEventArgs,SendAsync,ReceiveAsync,AcceptAsync,ConnectAsyn
    //Thisclasscreatesasinglelargebufferwhichcanbedividedup //andassignedtoSocketAsyncEventArgsobjectsforusewitheach //socketI/Ooperation. //Thisenablesbuffferstobeeasilyreusedandguardsagainst //fragmentingheapmemory.......
  • socket编程原理
    socket编程原理1问题的引入UNIX系统的I/O命令集,是从Maltics和早期系统中的命令演变出来的,其模式为打开一读/写一关闭(open-write-read-close)。在一个用户进程进行I/O操作时,它首先调用“打开”获得对指定文件或设备的使用权,并返回称为文件描述符的整型数,......
  • SpringBoot——整合WebSocket(基于STOMP协议)
    参考链接Spring官文:https://docs.spring.io/spring-framework/docs/6.0.0-SNAPSHOT/reference/html/web.html#websocket-stomp-benefits前端页面:https://github.com/callicoder/spring-boot-websocket-chat-demoSTOMP定义STOMP中文为“面向消息的简单文本协议”,STOM......
  • vue中使用sockjs
    1,安装依赖npminstallsockjs-client--savenpminstall stompjs--save2,使用混入封装在src下创建mixins文件夹,然后创建sockjs.js文件importSockJSfrom"sockjs-client";importStompfrom"stompjs";exportconstsockjsMixins={data(){return{......
  • Socks5代理:跨界电商中的智能抓取利器与全球化安全守护
    一、背景介绍跨界电商已成为企业全球化发展的关键路径。然而,全球市场的多元性使得数据抓取变得复杂且具有挑战性。同时,网络安全问题也不容忽视,尤其是在全球范围内运营时。Socks5代理作为一项强大的技术工具,能够在这些方面发挥关键作用。二、Socks5代理的基础知识Socks5代理概述:Soc......
  • WebSocket
    在搭建聊天室时,选择使用TCP请求而不是HTTP请求是因为TCP(传输控制协议)和HTTP(超文本传输协议)具有不同的特性,适用于不同的场景。以下是选择TCP请求而不是HTTP请求的一些原因:即时性:TCP连接可以保持长时间,使得聊天室能够实时地传输消息,而不需要每次都建立新的连接,从而减少了延迟。......
  • SSLSocketImpl导致内存飙高
    SSLSocketImpl导致内存飙高问题现象所有服务容器内存都飙高,基本都到98%,但是一直不挂,但是有个节点,是xxljob一直调用的,到达98%以后,xxljob继续调用,就会oom重启,并且内存是缓慢的一直提升。MAT内存快照分析使用MAT,打开hrpof内存快照文件查看OverviewPane就是点击小i点击Leak......