SOC
Security Operations Center
SOC(セキュリティ監視センター)とは
ひとことで
セキュリティイベントを24時間体制で監視・分析し、インシデントの初動対応を担う組織。
たとえると
大きなビルの「防災センター(警備室)」です。各フロアの監視カメラやセンサー(EDRやIDSなど)の情報は、壁一面のモニター(SIEM)に集められます。そのモニターを24時間見張り、異常があれば駆けつけて初動対応をする警備員のチームがSOCです。カメラやモニターは道具で、SOCはそれを使って見張る「人とチーム」です。
現場ではこう使う
深夜2時、SIEMに「社外への不審な大量送信」のアラートが上がりました。当番のSOCアナリストがログを確認して誤検知ではないと判断し、手順に従って該当サーバーを隔離、インシデント対応チームと責任者へ連絡しました。翌朝には経緯をまとめた報告が共有されました。
試験のポイント
EXAM POINT「24時間365日の監視」「セキュリティイベントの監視・分析・初動対応を行う組織(チーム・拠点)」ならSOC。SIEM・SOAR・EDRは「ツール(仕組み)」で、SOCはそれらを使う「組織」という違いが問われます。自社で持たずに外部の専門事業者(MSSP)へ委託する形もあります。
混同しやすい用語との違い
- SIEMSOCが使うツール。ログを集約・分析する仕組みで、組織ではない
- NOCネットワークの稼働状況や障害を監視する組織。SOCはセキュリティを監視する
- CSIRTインシデント発生時の対応や社内外との調整を中心に担うチーム。SOCは日常の監視・検知が中心