SOC
SOC står for Security Operations Center. Det er holdet og værktøjerne, der overvåger virksomhedens systemer for angreb døgnet rundt: læser alarmer, vurderer dem og reagerer, før skaden breder sig. Tænk på det som en døgnbemandet vagtcentral for jeres it.
Bemærk forvekslingen: SOC 2 med et total er noget helt andet, nemlig en amerikansk revisionsstandard. Den har sit eget opslag her i ordbogen.
Hvad laver et SOC i praksis?
Hverdagen i et SOC er en fast rytme. Alarmer fra overvågningen, typisk et SIEM, lander i en kø og sorteres: falsk alarm, ufarlig hændelse eller noget, der skal undersøges. Analytikere graver i de alvorlige, følger sporet gennem logs og beslutter, om der skal gribes ind: en konto lukkes, en maskine isoleres, et angreb standses.
Dertil kommer det forebyggende: jagt på trusler, der endnu ikke har udløst alarmer, og løbende forbedring af reglerne, så støjen falder og de ægte alarmer står klarere.
En hændelse set fra indersiden
Klokken 02:14 slår SIEM alarm: en konto logger ind fra et land, virksomheden aldrig har haft trafik fra, og begynder at hente filer. Analytikeren på vagt ser, at kontoen også loggede ind fra Danmark for en time siden. To steder på én time er fysisk umuligt, så kontoen låses, sessionerne afbrydes, og maskinen bag det danske login undersøges.
Klokken 02:41 er adgangen lukket, og om morgenen ligger der en rapport: hvad skete der, hvad blev gjort, og hvad bør ændres. Medarbejderen skifter kode og får en passkey. Det er hele pointen med et SOC: at det sker klokken to om natten, ikke mandag morgen.
Eget SOC eller købt som tjeneste?
Et internt SOC kræver mindst otte til ti sikkerhedsfolk, hvis vagten skal dækkes døgnet rundt året rundt, plus værktøjer og ledelse. Det er en investering i millionklassen om året, og den slags folk er svære at rekruttere.
Derfor køber næsten alle SMVer kapaciteten som tjeneste, ofte under navnet MDR, hvor leverandøren stiller både hold og værktøj. I betaler et fast månedligt beløb og får en vagtcentral, ingen SMV kunne bemande selv.
Spørg leverandøren om det her
Fire spørgsmål skiller de gode fra de glatte. Hvor hurtigt reagerer I, og står det i aftalen? Hvad dækker ordet reaktion, en alarm til os klokken tre om natten, eller nogen der faktisk stopper angrebet? Hvilke af vores systemer overvåger I, og hvilke ser I ikke? Og hvordan får vi besked og rapporter, så vi selv bliver klogere?
Svarene hører hjemme i en klar aftale med tal på, præcis som en SLA på drift.
Hvad koster et SOC?
Som tjeneste afregnes der typisk pr. bruger eller pr. enhed om måneden, og en mindre virksomhed lander ofte på et fem til sekscifret beløb om året, afhængigt af dækning og reaktionstid. Det lyder af meget, indtil man sætter det op mod prisen for ét vellykket ransomware angreb: dage uden drift, genskabelse og tabt tillid.
God drift gør SOCets arbejde mindre
Et SOC får færre alarmer, når fundamentet er i orden. Opdaterede systemer, adgange der lukkes når folk stopper, testet backup og fast overvågning af driften fjerner de nemme mål, før nogen når at udnytte dem. Rækkefølgen er derfor vigtig: først orden i eget hus, så den døgnbemandede vagt ovenpå.
På den måde betaler I for skarpe øjne på de svære trusler, ikke for at få at vide, at en server mangler opdateringer.