← Tüm yazılar

Awareness

Her SOC Eşit Değildir: Doğru Güvenlik Operasyon Merkezini Nasıl Anlar ve Seçersiniz

On yıl önce, birine kuruluşunuzun bir Güvenlik Operasyon Merkezi olduğunu söylemek belirli bir anlam taşırdı. Bu, tüm BT ortamı genelinde tehditleri arayan, olayları her saat tespit edip, kontrol altına alıp yanıtlayacak insanlara, süreçlere ve teknolojiye sahip, ekranları günün her saati izleyen özel bir analist ekibi anlamına gelirdi.

Bugün bu terim, neredeyse kopacak kadar gerilmiş durumda. Bir sağlayıcı, birden fazla rol, tehdit avcılığı ve olay müdahalesiyle 7/24 çalışan bir “SOC” pazarlıyor. Bir diğeri, mesai saatleri içinde uç nokta uyarılarını izleyen ve şüpheli olan her şeyi e-postayla ileten bir “SOC” pazarlıyor. İkisi de kendilerine aynı adı veriyor.

Siber dayanıklılıktan sorumlu olan herkes için, ister orta ölçekli bir kuruluşta CISO olsun, ister NIS2'ye hazırlanan bir BT yöneticisi olsun, ister riski tartan bir yönetim kurulu üyesi olsun, bu önemlidir. Yanlış türde bir SOC seçmek, elde etmediğiniz bir yeteneğe para ödemek veya daha kötüsü, korunmadığınız halde korunduğunuzu varsaymak anlamına gelir.

Bu rehber, alıcıların gerçekten sorduğu soruları, genellikle sordukları sırayla yanıtlıyor. Bir Güvenlik Operasyon Merkezinin gerçekte ne olduğunu, giderek yaygınlaşan Yönetilen Tespit ve Müdahale terimiyle nasıl ilişkili olduğunu, tanımın neden aşındığını, bugün pazarda karşılaşacağınız başlıca SOC türlerini ve riskinize, sektörünüze ve bütçenize uyanı nasıl seçeceğinizi açıklıyor.

Başlamadan önce konumlandırma hakkında kısa bir not: Guardian360 bir SOC işletmez. Bir kuruluşun birlikte çalışmayı seçtiği hangi SOC olursa olsun onu güçlendiren sürekli saldırı yüzeyi içgörüsü ve güvenlik açığı yönetimi sağlıyoruz. Bu makale boyunca, farklı SOC modellerinin pratikte nasıl göründüğüne dair dürüst örnekler olarak iş ortaklarımızdan beşini, yani NFIR, SLTN, Intermax, Beterbeschermd ve Trustteam'i kullanıyoruz. Amaç birini diğerine tavsiye etmek değil, hangi modelin durumunuza en iyi uyduğunu tanımanıza yardımcı olmaktır.

Bir Güvenlik Operasyon Merkezi gerçekte nedir?

Bir Güvenlik Operasyon Merkezi, özünde, siber tehditlerin sürekli izlenmesi, tespiti, analizi ve bunlara müdahaleden sorumlu olan, bir kuruluşun içindeki veya dışındaki işlevdir. Üç şeyin birleşimidir: insan, süreç ve teknoloji. Herhangi birini çıkarın, elinizde bir SOC kalmaz.

Teknoloji tarafı tipik olarak BT ortamı genelindeki günlükleri toplayan bir Security Information and Event Management (SIEM) platformunu, Endpoint Detection and Response (EDR) veya Extended Detection and Response (XDR) araçlarını, ağ tespit yeteneğini ve bir olay yönetim sistemini içerir. Modern SOC'lar giderek artan bir şekilde Security Orchestration, Automation and Response (SOAR) araçlarını, tehdit istihbaratı beslemelerini ve User and Entity Behaviour Analytics (UEBA) ekliyor.

Süreç tarafı; tespit kullanım senaryolarını, oyun kitaplarını, tırmandırma yollarını, olay müdahale prosedürlerini, raporlama sıklıklarını ve sürekli iyileştirmeyi kapsar. Belgelenmiş oyun kitapları olmayan bir SOC, pratikte, panellere sahip bir grup insandan ibarettir.

İnsan tarafı, birçok “SOC”un sessizce yetersiz kaldığı yerdir. Gerçek bir SOC'ta birden fazla kademede analist bulunur; tipik olarak L1 triyaj, L2 araştırma, L3 tehdit avcılığı ve olay müdahalesi. Ayrıca tespitleri ince ayarlayan mühendisler, bir SOC yöneticisi ve ideal olarak müşteri kuruluşuna CISO düzeyinde bir bağlantı da vardır. Sürekli çalışır, çünkü saldırganlar dokuzdan beşe çalışmaz.

Bir sağlayıcı size SOC dediği bir şey sunuyorsa, en basit test şunu sormaktır: pazar günü sabahın üçünde kim izliyor, gerçekte ne yapıyor ve harekete geçmek için ne yetkisi var?

Bir SOC ile Yönetilen Tespit ve Müdahale arasındaki fark nedir?

“SOC” ve “MDR” terimleri pazarda o kadar birbirinin yerine kullanılıyor ki bunları çözümlemeye değer.

Bir SOC, operasyonel işlevdir: izleyen, tespit eden, analiz eden ve müdahale eden insanlar, süreçler ve teknoloji. Bu ifade belirli bir ticari teklifi değil, bir yeteneği tanımlar. Bir kuruluş kendi SOC'unu işletebilir, bir sağlayıcının SOC'unu kiralayabilir veya hibrit bir model işletebilir.

Yönetilen Tespit ve Müdahale, orta ölçekli pazar için SOC yeteneğini paketlemek amacıyla en yaygın kullanılan ticari çerçevedir. Bir MDR hizmetinde sağlayıcı, izleme araçlarının sorumluluğunu üstlenir, genellikle EDR veya XDR, kendi analistlerini ve oyun kitaplarını sizin ortamınıza uygular ve bulguları ile eylemleri müşteriye geri raporlar. Pratikte, bugün orta ölçekli kuruluşlara sunulan neredeyse her dışarıdan alınan SOC hizmeti, MDR etiketi veya buna yakın bir varyant altında satılıyor.

Bunun alıcılar için anlamı basittir. “MDR” etiketi size ticari model hakkında bir şey söyler, ancak analistlerin derinliği, kapsama saatleri, tespitin kapsamı veya dahil edilen müdahale yetkisi hakkında bir şey söylemez. Tam olay müdahaleli 7/24 uzman bir MDR, yalnızca uç noktaya yönelik 5×8 bir MDR'den çok farklı olabilir; her ikisi de aynı üç harf altında satılır. Bu makalenin ilerleyen bölümlerindeki sorular bu farkı ortaya çıkarmak için tasarlanmıştır.

“SOC” terimi neden sulandırıldı?

Üç güç tanımı birbirinden ayırdı.

Birincisi pazarlama enflasyonudur. Siber tehditler gündemde yükseldikçe, “SOC” hizmet satmaya yardımcı olan bir etiket haline geldi. 5×8 takip hizmetiyle uç nokta izleme, bir SOC olarak yeniden markalandı. Güvenlik açığı yönetimi panelleri, SOC bileşenleri olarak yeniden markalandı. Bir etiket sattığı yerde, o etiket yayılır.

İkincisi, bu alana giren sağlayıcıların çeşitliliğidir. Bugün SOC benzeri hizmetler sunan şirketler çok farklı başlangıç noktalarından geliyor. Bazıları SOC'unu olay müdahalesi etrafında kuran saf oyuncu siber güvenlik firmalarıdır. Diğerleri, kendi platformlarını korumak için bir Siber Savunma Merkezi ekleyen ve ardından bunu müşterilere sunan yönetilen barındırma sağlayıcılarıdır. Diğerleri, güvenliğin birçok uzmanlık alanından biri olduğu geniş BT entegratörleridir. Diğerleri, KOBİ müşterilerinin antivirüs ve güvenlik duvarından daha fazlasına ihtiyaç duyduğunu fark eden bölgesel yönetilen hizmet sağlayıcılarıdır. Bu modellerin her birinin değeri vardır, ancak bunlar aynı ürün değildir.

Üçüncüsü, tek, uygulanabilir bir standardın yokluğudur. MITRE ATT&CK, SANS SOC işlevleri modeli ve NIST CSF dahil olmak üzere iyi çerçeveler vardır, ancak bir alıcının talep edebileceği ve benzer bir karşılaştırma aracı olarak güvenebileceği bir sertifikasyon yoktur. ISO 27001 ve SOC 2, bir kuruluşun bilgi güvenliğini nasıl ele aldığı hakkında bir şey söyler, ancak bir SOC'un operasyonel derinliğini belgelemez.

Sonuç, aynı kelimenin çok farklı fiyatlarda çok farklı hizmetleri kapsadığı bir pazardır. Çözümlemeyi alıcı yapmak zorundadır.

Bugün Hollanda pazarındaki başlıca SOC türleri nelerdir?

Birlikte çalıştığımız sağlayıcılara bakıldığında, dört geniş model karşılaşacağınız şeyin çoğunu kapsıyor. Her birinin net güçlü yönleri, net ödünleşimleri ve net bir ideal müşterisi vardır.

Tür 1: Saf oyuncu siber güvenlik uzmanı SOC

Bu, orijinal tanıma en yakın modeldir. Sağlayıcının tüm işi siber güvenliktir. SOC, sızma testi, olay müdahalesi, dijital adli bilişim ve güvenlik farkındalığı eğitimi gibi yan yeteneklerle çevrili operasyonun kalbidir. Analistler derin uzmanlardır ve firma tipik olarak genel BT hizmetlerinden ziyade güvenlik çalışmasına özgü akreditasyonlara sahiptir.

NFIR bu arketipin açık bir örneğidir. Kendi SOC'undan 7/24/365 Yönetilen Tespit ve Müdahale hizmeti işletiyorlar; bunun yanında olay müdahalesini ele alan bir Computer Emergency Response Team, CCV sertifikalı bir sızma testi uygulaması ve bir dijital adli bilişim birimi bulunuyor. Personelleri Emniyet Genel Müdürü aracılığıyla resmi olarak taranıyor ve firma güvenlik alanına odaklanmış ISO ve BSI akreditasyonlarına sahip. Öneri basittir: ciddi bir şey olduğunda, ortamınızı izleyen aynı firma, sigortacılar, düzenleyiciler veya kolluk kuvvetleri için gerekli olabilecek adli ayrıntılar dahil olmak üzere olayı da araştırabilir, kontrol altına alabilir ve raporlayabilir.

Bu modelin gücü derinliktir. Ödünleşim, nispeten olgun bir BT ortamına sahip bir müşteri beklemesidir. SOC tespit edip müdahale eder, ancak daha geniş BT'nizi işletmez.

En uygun olduğu yer: halihazırda yetkin bir BT işlevine sahip olan, uzman bir güvenlik iş ortağı isteyen ve güçlü olay müdahalesi ile adli bilişim yeteneğine değer veren kuruluşlar. Bu tipik olarak daha büyük orta ölçekli ve kurumsal kuruluşlar, devlet, eğitim ve yüksek olay riski olan herhangi bir sektör için uygundur.

Tür 2: Geniş bir BT entegratörüne gömülü SOC

Bu modelde güvenlik ve SOC, tek bir portföyde diğer BT hizmetlerinin (çalışma alanı, bulut, ağ, uygulamalar, veri, barındırma) yanında yer alır. Modelin gücü entegrasyondur: güvenliğinizi izleyen iş ortağı daha geniş BT ortamınızı da anlar, çünkü muhtemelen onun parçalarını kendisi kurdu. Bu entegratörlerin çoğu ayrıca kendi barındırma ve özel bulut yeteneklerini de işletir, bu da tek çatı altında barındırma, entegrasyon ve izleme yapabilecekleri anlamına gelir.

SLTN iyi bir örnektir. Kendilerini “Geleceğe dayanıklı BT” için bir iş ortağı olarak tanımlıyorlar ve iş ve BT profesyonel hizmetleri, dijital çalışma alanı, veri merkezi, bulut, barındırma, ağ, AI hizmetleri, veri hizmetleri, uygulama hizmetleri ve siber güvenlik genelinde uzmanlık sunuyorlar. Kritik olarak, SLTN kendi veri merkezini ve özel bulut yeteneğini işletiyor, böylece bir müşteri güvenliği, çalışma alanını ve barındırılan altyapıyı aynı iş ortağına yerleştirebiliyor. Siber güvenlik önerileri danışmanlık odaklıdır: hayatta kalma rehberleri, kuruluşa özel tavsiyeler, sistemleri korurken personelin işini yapmasını da sağlamanın tüm resmini işlemek.

SLTN hakkında öne çıkan bir diğer şey, hizmet verdikleri sektörlerin genişliğidir. Bu makaledeki bazı iş ortakları bir veya iki alana sıkı bir şekilde odaklanmışken (örneğin Intermax sağlık hizmetlerinde), SLTN'nin müşteri tabanı sağlık hizmetleri, perakende, yerel ve merkezi hükümet, finans, sanayi, lojistik ve profesyonel hizmetleri kapsar. BT ve güvenlik ihtiyaçları daha az belirgin bir sektörde olan orta ölçekli kuruluşlar için veya birden fazla sektörde faaliyet gösteren gruplar için, bu genişlik SLTN'nin müşterinin işinin düzenleyici bağlamına, sektöre özgü uygulamalarına veya operasyonel ritmine nadiren yabancı olduğu anlamına gelir.

Bu sektör genişliği, sektör derinliğinden farklı türde bir güçtür. Tek bir dikey odaklı bir uzman, bir dizi uyumluluk çerçevesi ve operasyonel nüans hakkında derin bir anlayış sunar. Buna karşılık SLTN gibi çok sektörlü bir entegratör, sektörler arasında kalıpları tanıma ve birinden diğerine ders uygulama yeteneği getirir; bu, BT ortamı birden fazla işletim bağlamını kapsayan kuruluşlar için özellikle yararlıdır. Her iki tür gücün de değeri vardır ve doğru yanıt, tek bir sektörde derinliğe mi yoksa birkaçında aşinalığa mı ihtiyaç duyduğunuza bağlıdır.

Trustteam, farklı bir biçime sahip ikinci bir örnektir. Merkezi Benelüks'te olan ve Hollanda, Belçika, Fransa ve Lüksemburg'da ofisleri bulunan Trustteam, güvenlik uygulamasını (“Next Gen Security”) açıkça NIST Cybersecurity Framework etrafında düzenler: Tanımla ve Koru, Tespit Et ve Müdahale Et, Kurtar. Tespit Et ve Müdahale Et sütunu içinde Yönetilen Tespit ve Müdahale, Ağ Tespiti ve Müdahalesi ile Uç Nokta Tespiti ve Müdahalesini adlandırılmış, paketlenmiş ürünler olarak sunarlar; bunun yanında sürekli izleme, analiz ve azaltma, müdahale planlaması, farkındalık ve altyapı güvenliği de yer alır. Entegratör; özel bulut, genel bulut (Azure) ve yerinde altyapının üzerinde yer alır ve önlemlerini tanınmış bir modele eşlemek isteyen alıcılara uygun, yapılandırılmış bir çerçeve yaklaşımı benimser. Benelüks ayak izine sahip kuruluşlar için firmanın sınır ötesi doğası anlamlı ve pratik bir avantajdır.

Bu modelin gücü tutarlılıktır. Güvenliği tanıdık olmayan bir BT ortamına cıvatalamıyorsunuz; aynı iş ortağı kimliği, çalışma alanını, bulutu, barındırmayı ve güvenliği tek bir program olarak hizalayabilir. Ödünleşim, SOC'un bir uzmanınki kadar derin çalışmayabilmesi ve genişliğin, kuruluşun bir bütün olarak dikkatini birçok uygulama alanına bölmesidir.

En uygun olduğu yer: BT ve güvenliğin sorumluluğunu birlikte üstlenecek tek bir iş ortağı isteyen kuruluşlar, özellikle BT ortamının kendisi modernize edilirken. Bir çalışma alanı, bulut veya ağ dönüşümünden geçen orta ölçekli kuruluşlarda ve sınır ötesi varlığa değer veren Benelüks kuruluşlarında yaygındır.

Tür 3: Yönetilen barındırma veya bulut platformuyla entegre SOC

Burada SOC, bir yönetilen barındırma veya bulut kaynak hizmetinin parçasıdır ve bu barındırma yeteneği firmanın ağırlık merkezidir. Sağlayıcının birincil işi, güvenlik izleme doğrudan işlettikleri platforma dokunmuş halde, genellikle kendi veri merkezlerinde veya yönetilen bir bulut olarak müşteri altyapısını çalıştırmaktır. Tür 2'den farkı, odak ve derinlik farkıdır: barındırma, birçok uygulamadan biri değil firmanın kimliğidir ve güvenlik yeteneği barındırılan ortam etrafında kurulur.

Intermax güçlü bir örnektir. ISO 27001, ISO 20000, ISO 9001, NEN 7510, ISAE 3402 type II ve SOC 2 dahil olmak üzere geniş bir sertifika portföyüne sahip, Rotterdam merkezli bir bulut kaynak şirketidir. Bir Microsoft Cloud Service Provider, VMware Service Provider ve Fortinet Managed Security Service Provider'dır ve AI destekli saldırı keşfi içeren Elastic Security dahil modern tespit araçlarını kullanan bir Siber Savunma Merkezi işletirler. Sağlık hizmetlerindeki derinlikleri kendine ait bir paragrafı hak ediyor.

Sağlık hizmetlerindeki kuruluşlar için Intermax birçok açıdan istisnai bir seçimdir. NEN 7510'un (sağlık hizmetleri için Hollanda bilgi güvenliği standardı), ISO 27001 ve SOC 2'nin, hastaneleri, ruh sağlığı kurumlarını ve diğer zorginstellingen'i içeren mevcut bir müşteri tabanıyla birleşimi, Intermax'ın düzenleyici yükü ve EPD'leri ile diğer klinik uygulamaları barındırmanın günlük gerçekliğini zaten anladığı anlamına gelir. Yönetilen HiX teklifleri bu derinliğin bir örneğidir. Hollandalı bir sağlık kuruluşu için, arada bir klinik sistemlerle çalışmış bir barındırma iş ortağı ile işi bunların etrafında kurulmuş bir iş ortağı arasında seçim yapmak nadiren zor bir seçimdir. Intermax kesinlikle ikinci gruptadır; bu yüzden Hollanda zorg'undaki herhangi bir kuruluş için özellikle güçlü bir SOC iş ortağıdır.

Bu modelin gücü, güvenliğin “baştan gömülü” olmasıdır. Barındırma platformu ve SOC aynı mühendislik ekibini, aynı telemetriyi ve aynı uyumluluk kanıtını paylaşır. Ödünleşim, bir SOC'un yanı sıra bir barındırma modeline de dahil oluyor olmanızdır; BT'nizi bağımsız olarak işletmek ve yalnızca izleme için sözleşme yapmak istiyorsanız, bu doğru biçim değildir.

En uygun olduğu yer: sağlık, finans ve devlet gibi düzenlenmiş sektörler ve barındırmalarını ve güvenliklerini yüksek düzeyde sertifikalı tek bir sağlayıcıya devretmek isteyen kuruluşlar. NEN 7510 kanıt derinliği ve klinik uygulama deneyimi göz önüne alındığında Hollanda sağlık hizmetleri için özellikle güçlüdür.

Tür 4: MSP düzeyinde SOC, diğer MSP'ler için SOC hizmetleri dahil

Dördüncü model son birkaç yılda hızla büyüdü. KOBİ ve orta ölçekli müşteriler için günlük BT'yi zaten sağlayan bölgesel yönetilen hizmet sağlayıcıları, hiçbir zaman kurumsal bir sözleşmeyi haklı çıkaramayacak kuruluşların erişebileceği SOC hizmetleri kurdu veya bunlara ortak oldu. Şimdi anlamlı bir alt eğilim görünür durumda: bu firmalardan bir kısmı, SOC yeteneğini yalnızca kendi müşterileri değil, diğer MSP'lerin de kullanabileceği bir hizmet olarak bilinçli olarak konumlandırıyor.

Beterbeschermd açık bir örnektir. Firma, mevcut MSP müşteri tabanına hizmet verdiği Noord-Holland merkezli MSP BEEREPOOT içinde ortaya çıktı, ancak SOC yeteneğini diğer MSP'lere ve onların son müşterilerine sunabilen ayrı bir marka ve operasyon olarak bilinçli olarak konumlandırılmıştır. Ekip, SOC operatörlerini; risk analizi, denetimler, farkındalık eğitimi, NIS2 ile ISO 27001 rehberliği ve uyumluluk desteğini ele alan bir Cybersecurity Officer rolüyle birleştirir. Kendi SOC'unu kurmak için ölçeğe sahip olmayan bir MSP için, halihazırda bir tane kurmuş bir emsal MSP ile ortaklık kurmak, hem ticari hem de kültürel olarak, büyük bir kurumsal uzmanla ortaklık kurmaktan çoğu zaman daha işlevseldir.

Bu modelin gücü erişilebilirlik ve kültürel uyumdur. Daha küçük kuruluşlar, tek bir ilişki içinde ve boyutlarına ölçeklenen bir fiyata izleme, farkındalık eğitimi ve uyumluluk rehberliği elde eder; kendi SOC'u olmayan MSP'ler de milyonlarca euroluk yatırım yapmadan müşterilerine bir SOC sunabilir. Ödünleşim, adli bilişim ve tehdit avcılığı yeteneğinin derinliğinin saf bir uzmanınkiyle eşleşmeyebilmesi ve iş ortağının coğrafi ayak izinin, ulusal bir uzman için önemli olmadığı bir şekilde önem taşımasıdır.

En uygun olduğu yer: BT'si bir MSP ilişkisi üzerinden yürüyen KOBİ'ler ve alt orta ölçekli kuruluşlar ile SOC yeteneğini sıfırdan kurmadan müşterilerine sunmak isteyen MSP'lerin kendileri.

Peki hangi tür SOC'a ihtiyacınız var?

Dürüst yanıt şudur: bu, kabaca şu sırayla, beş faktöre bağlıdır.

Risk profili. Gerçekçi en kötü senaryo nedir? Hasta verisi, ödeme verisi veya kritik altyapı işleyen bir kuruluşun en kötü senaryosu, bir B2B hizmet firmasınınkinden farklıdır. En kötü senaryonuz ne kadar yüksekse, o kadar fazla tespit ve müdahale yeteneği derinliğine ihtiyacınız vardır.

Düzenleyici baskı. NIS2, AVG/GDPR, NEN 7510 veya DigiD gibi sektöre özgü kurallar ve müşterilerden gelen sözleşmesel yükümlülükler, çıtayı hep yukarı iter. Yukarıdaki SOC türlerinden bazıları, başka türlü oluşturması zor olan uyumluluk kanıtı taşır.

İç BT olgunluğu. Bir uzman SOC, bulgularına göre harekete geçebileceğinizi varsayar. İç BT işleviniz küçük veya gergin ise, entegre bir model (ister bir BT entegratörü ister bir MSP ile), kaynak ayıramayacağınız bir uyarı akışı veren bir uzman ilişkisinden daha işlevsel olacaktır.

Mevcut BT ilişkileri. BT'niz için halihazırda bir MSP'ye veya entegratöre güveniyorsanız, SOC'unuzu aynı ilişkiye koymak sürtünmeyi azaltır. Güçlü bir iç BT işleviniz varsa ve bir uzman muadili istiyorsanız, saf oyuncu bir SOC size en fazla derinliği verir.

Bütçe. 7/24 uzman bir SOC, 5×8 bir izleme eklentisiyle aynı fiyatta değildir. Ne harcamaya istekli olduğunuz konusunda net olun ve teklif istediğinizde sağlayıcılara karşı dürüst olun.

Bir SOC sağlayıcısına hangi soruları sormalısınız?

Sağlayıcıları değerlendirirken kullanışlı, kısa bir kontrol listesi, ister yukarıdaki dört modelden birinde ister tamamen başka bir yerde olsunlar.

Saatler. İzleme 7/24/365 mi, çağrı üzerine 5×8 mi, yoksa başka bir şey mi? Pazar sabahı üçte kim uyanık ve sizin katılımınız olmadan ne yapmaya yetkili?

Kapsam. Tam olarak ne izleniyor? Yalnızca uç noktalar mı? Uç noktalar, kimlik ve e-posta mı? Bulut iş yükleri mi? Operasyonel teknoloji mi? Yerinde sunucular ve ağ mı? Kapsam ne kadar genişse, SOC o kadar anlamlıdır.

Tespit. Hizmetin arkasında hangi araçlar var? SIEM ve EDR temeldir; XDR, NDR, kimlik tehdidi tespiti, bulut duruşu izleme ve tehdit istihbaratı beslemelerini sorun. Tespit kurallarının nasıl ince ayarlandığını ve ne sıklıkla gözden geçirildiğini sorun.

İnsanlar. Hangi kademelerde kaç analist var ve nerede bulunuyorlar? Gece vardiyası kurum içinde mi yoksa dışarıdan mı? Rotasyon nasıl ve yorgunluk nasıl yönetiliyor? Adı belirtilmiş kıdemli irtibat kişiniz kim?

Müdahale. Bir olay meydana geldiğinde SOC gerçekte ne yapar? Sizi uyarıp durur mu? Bir sunucuyu kontrol altına alır mı? Ortamınıza erişip harekete geçer mi? SOC'un ne yetkisi var ve bu yetkilendirme nasıl test ediliyor?

Olay müdahale sözleşmesi. Ciddi olaylar için garantili bir müdahale süresi var mı? Adli bilişim yeteneği anlaşmanın bir parçası mı, yoksa ayrı mı sözleşmelenir? SOC, sigortacılar, düzenleyiciler ve gerekirse kolluk kuvvetleri için kullanılabilir raporlar üretebilir mi?

Uyumluluk. SOC'un kendisi hangi standartlara uyar? Sağlayıcı, ISO 27001, NEN 7510, NIS2 hazırlığı, SOC 2 veya ISAE 3402 dahil olmak üzere kendi denetimlerinize yardımcı olacak kanıt üretebilir mi?

Raporlama ve şeffaflık. Her hafta, her ay, her çeyrek ne alıyorsunuz? Temel tespitleri ve eylemleri görebiliyor musunuz, yoksa yalnızca özetleri mi? Bir portal var mı? Masabaşı tatbikatları ve tehdit avcılığı bulguları dahil mi?

Uyum ve çıkış. SOC, biletleme sisteminiz, kimlik sağlayıcınız ve bulut hesaplarınız gibi mevcut araçlarınızla nasıl entegre olur? Bir gün taşınmak isterseniz, tespit içeriğiniz ve geçmişiniz ne kadar taşınabilir?

Bir SOC seçerken en sık yapılan hatalar nelerdir?

Pazar genelinde tekrarlayan bir avuç hata var.

Birincisi yalnızca fiyata göre satın almaktır. Geçerli ücretin dörtte birine mal olan bir “SOC”, neredeyse kesinlikle işin dörtte birini yapıyordur. Yapmadığı iş, genellikle bir şeyler ters gittiğinde en çok ihtiyaç duyduğunuz kısımdır.

İkincisi, aracı bir hizmetle karıştırmaktır. Bir SIEM bir SOC değildir. EDR bir SOC değildir. Uyarılarla dolu bir panel bir SOC değildir. Analistler ve oyun kitapları olmadan, araçlar gürültü üretir.

Üçüncüsü, müdahaleyi test etmemektir. Birçok kuruluş bir SOC sözleşmesi imzalar ve bir olay bildirildiğinde gerçekte ne olduğunu görmek için asla bir masabaşı tatbikatı yapmaz. İlişkiyi ilk kez stres altında test ettiğiniz gün, gerçek bir olayın yaşandığı gün olmamalıdır.

Dördüncüsü, çakışan sorumluluklar ve belirsiz tırmandırmadır. SOC, MSP, kurum içi BT ekibi ve bulut sağlayıcısının hepsi belirli bir sistemi başka birinin izlediğine inanıyorsa, kimse izlemiyordur. İmzalamadan önce sahipliği haritalandırın.

Beşincisi, bir çıkış planı olmadan uzun bir sözleşme imzalamaktır. İlk gün sorun: bir gün ayrılmak isterseniz tespit içeriğinize, geçmiş uyarılarınıza ve olay verilerinize ne olur?

SOC'unuzu seçmek için kısa bir çerçeve

Yukarıdakileri bir araya getirdiğimizde, bir SOC seçmek için pratik bir sıra şöyle görünür.

Neyi ve kimden koruduğunuzu tanımlayarak başlayın. En kritik varlıklarınızı, en kötü senaryolarınızı ve geçerli olan düzenleyici rejimleri haritalandırın. Spesifik olun.

Kurum içinde ne tutmak, dışarıya ne vermek istediğinize karar verin. İki uç (tamamen kurum içi SOC ile tamamen dışarıdan alınan) orta ölçekli kuruluşlar için nadiren doğru yanıttır. SOC'un sürekli tespiti ele aldığı, ekibinizin ise politikayı, riski ve stratejik ilişkiyi elinde tuttuğu bir hibrit, genellikle en işlevsel olanıdır.

Gerçekçi bir bütçe belirleyin. Hollanda pazarında dışarıdan alınan SOC hizmetleri için sektör kıyaslamaları, kapsama ve saatlere bağlı olarak geniş bir aralıkta yer alır. KOBİ fiyatlarına kurumsal düzeyde 7/24 izleme beklemeyin ve KOBİ düzeyinde kapsam için kurumsal fiyatlar ödemeyin.

İsme göre değil, SOC türüne göre kısa liste yapın. Bir uzmana mı, bir entegratöre mi, barındırma öncelikli bir platforma mı yoksa MSP öncelikli bir hizmete mi ihtiyacınız olduğuna karar verin ve ardından o kategorideki en güçlü sağlayıcıyı arayın.

Yukarıdaki soruları yazılı olarak sorun ve yanıtları karşılaştırın. İki sağlayıcı “aynı” hizmeti çok farklı fiyatlarda sunuyorsa, bu soruların yanıtları genellikle nedenini açıklayacaktır.

Son olarak, referans alın. Mevcut müşterilere son başarılı tespitleri sırasında değil, son gerçek olayları sırasında ne olduğunu sorun. İki yanıt arasındaki fark bilgilendiricidir.

Guardian360 nereye uyuyor

Biz bir SOC işletmiyoruz. Sağlıklı bir SOC ekosisteminin, tek bir baskın sağlayıcıdan daha çok müşteriye fayda sağladığına inandığımız için o pazarın dışında kalmayı bilinçli olarak seçtik. Yaptığımız şey, zincirde bir adım önce yer almaktır.

Bir SOC, izlediği ortam iyi anlaşıldığında ve temel maruz kalma noktaları zaten kapatıldığında en etkilidir. Guardian360, saldırı yüzeyinize ve güvenlik açıklarınıza sürekli içgörü sağlar; böylece hangi modeli seçerseniz seçin SOC, yanlış yapılandırmalardan ve yamalanmamış sistemlerden gelen gürültünün peşinden koşmak yerine zamanını gerçek tehditlere ayırır.

Bir SOC kararını tartıyorsanız ve yukarıdaki dört modelden hangisinin kuruluşunuza uyduğu hakkında objektif bir görüşme yapmak isterseniz, bunu seve seve yaparız. Gerçekten neye ihtiyaç duyduğunuza bağlı olarak sizi ilgili iş ortağıyla (NFIR, SLTN, Intermax, Beterbeschermd, Trustteam veya ağımızdaki diğerleri) de tanıştırabiliriz.

Doğru SOC, riskinize, BT olgunluğunuza, sektörünüze ve bütçenize uyan SOC'tur. Mutlaka en büyüğü, en ucuzu veya sorunuzu ilk yanıtlayan değildir. Yukarıdaki çerçeveyle, seçim en azından tam bilgiye dayalı bir seçim olmalıdır.