いまさら聞けない「セキュリティオペレーションセンター」(SOC)の3大機能内部・外部運用を問わず必要な要件

「セキュリティオペレーションセンター」(SOC)には何が必要だろうか。自社を脅威から守るためのSOCが備えるべき、主要機能を理解しておこう。

2020年02月19日 05時00分 公開
[Johna Till JohnsonTechTarget]

 セキュリティの監視を担う「セキュリティオペレーションセンター」(SOC)を用意すべきだろうか。その答えは、ほぼ間違いなく「用意すべき」だ。

 調査会社Nemertes Researchが2019年に実施した調査では、SOCを設置している企業はセキュリティ運用に成功しやすいことが分かった。この調査では、企業が脅威を封じ込めるまでの平均合計時間(MTTC:Mean Total Time to Contain)を基に成功度を評価している。「セキュリティ運用に成功している企業」の定義はMTTCが20分未満の企業だ。

 規模が小さい企業は、SOCを社外ベンダーに委託することが有力な選択肢となる。一方規模が大きな企業ほど、自社従業員による独自のSOCによって得られるメリットが多くなる。

SOCの主な技術機能

 SOCには、インシデント検出、対処、予測といったインシデント処理のライフサイクル全体をカバーする機能を組み込む必要がある。これはSOCを自社で運用する場合でも、外部委託する場合でも変わらない。具体的には次のような機能を用意するとよい。

  • アラート
  • SOAR(会員限定)
  • 脅威ハンティング(会員限定)

1.アラート

 SOCの最も基本的な役割は、セキュリティイベントの発生をセキュリティ担当者に知らせることだ。「SIEM」(セキュリティ情報・イベント管理)製品、や「IPS」/「IDS」(不正侵入検知/防止)製品に加え、各種セキュリティ製品が備える振る舞い分析機能などがアラートの発行に利用できる。どのセキュリティ製品を選択するかは要件に応じて異なるが、SOCの構築にはアラートを重視する製品を含めることが欠かせない。

2.SOAR

ITmedia マーケティング新着記事

news193.jpg

IASがブランドセーフティーの計測を拡張 誤報に関するレポートを追加
IASは、ブランドセーフティーと適合性の計測ソリューションを拡張し、誤報とともに広告が...

news047.png

【Googleが公式見解を発表】中古ドメインを絶対に使ってはいけない理由とは?
Googleが中古ドメインの不正利用を禁止を公式に発表しました。その理由や今後の対応につ...

news115.jpg

「TikTok禁止法案」に米大統領が署名 気になるこれからにまつわる5つの疑問
米連邦上院が、安全保障上の理由からTikTokの米国事業の売却を要求する法案を可決し、バ...