SOC 2.0:通向下一代安全运营中心的三个关键步骤

过去,很多大型企业部署传统的安全运营中心(SOC,Security Operations Center)作为对他们信息安全态势保持警惕的手段。最流行的模式主要集中在建立大型的指挥中心,在那里派驻大量的分析师协同工作,对实时安全数据进行评估,并进行手动响应。我们Forrester Research将这种模式称为SOC 1.0。尽管这种模式证明了其有效性,但SOC 1.0存在的日子已经屈指可数了。

在当前的经济条件下,建设或者维持一个SOC是一项艰难的预算提案。事实上,针对SOC成本颇具讽刺意味是,这些SOC中心的设计初衷是通过将大量安全工程师和分析师集中到一个办公环境中来降低处理安全突发事件的成本。但是时过境迁,随着威胁的演化,新技术的崛起,出现了更好的建设SOC的模式,人们不必建立一个物理的SOC中心就可以完成SOC的各项任务。Forrester将这种新模式称作SOC 2.0。

驱动SOC变革的因素是多样化的,其中包括网络运营中心(NOC,Network Operations Center)的职能转变。传统的NOC被设计用于监控网络级别的事件,并针对企业网络提供第一级别的工作分流和故障排查。但是,随着企业开始着手建立更健壮的,基于ITIL的,能够支撑甚至取代部分安全操作功能的统一运营中心,这意味着一线和二线安全运维操作可以合并在一个运营中心中处理。因此,新型网络运营中心的工作人员可以只将最高级别的事件提升到安全运营中心去处理。

随着NOC和SOC的功能持续演化,Forrester预计未来的企业运营中心将逐渐演变成SOC服务的消费者。随着事件提升并超出了当前运营中心技术水平,高水平的安全工程师将会被虚拟地集合在一起,临时性地去处理这个高级别的安全事件。

这意味着什么?NOC向新型运营中心的变迁将极有益于安全运维工作的开展,并将催生出一种未来的SOC形态。这种SOC将是虚拟化的——即通过协同技术将必要的基本资源整合到一起,并且不必固定在一个特定的地点。这种虚拟化的结果将使得安全运营中心变成一个针对所有IT的服务提供者,充分利用聚集在这个新的虚拟SOC(VSOC,Virtual SOC)的人的技能、信息和技术。这样一来,最大的好处是整个运营成本的减少:虚拟SOC的运营意味着安全运维工作将变成一项兼职工作。具备最高水平的安全运维人员可以被赋予兼职的职责,仅在必须对特定突发事件进行响应的时候拉到VSOC中来。

在SOC 2.0中,那些需要更新主动网络控制的突发事件可以提升给这些兼职的VSOC工程师们。他们可以根据需要改变自己的角色,而不必总是轮班坐在那里盯着一堆监控屏看个没完。这种新的模式可以使更多的分散在组织各个地方的高水平专家聚集在一个虚拟化的协作环境中处理各种安全突发事件。

通过增加这个新的虚拟化元素,SOC 2.0将变得高度依赖那个在出现危机或者需要的时候被通知去处理问题的人员,同时还依赖那些提供突发事件可视化、并帮助更快进行事故处理的工具和技术。

因此,为了确保成功,在构建您的SOC 2.0的时候必须考虑以下三个步骤:

1.确定核心人员。虚拟团队的构成与传统SOC 1.0下所需的工程师大不相同,它需要训练有素的、经验丰富的安全和风险专家。这些VSOC运维人员必须比NOC工程师更有经验,更训练有素;他们必须是具有某些特长技能的安全专家,例如精通防火墙、科学,以及IDS/IPS;或者是在特定领域负责整体安全策略的安全架构师。培训和经验尤为重要。同时,这个团队还应提供一套有利于留住员工的激励机制,使得VSOC工程师们在继续各自职业发展的同时始终可以并肩战斗在同一条信息安全的战壕中。

2.确定核心技术。安全信息管理(SIM)工具将成为SOC 2.0的核心技术组件,它可以作为必要的信息库提供给VSOC成员一幅安全视图。尤其重要地是,这些信息管理工具必须直观、易用。这些工具必须具有一个Web接口以便于世界各个角落的浏览器都能访问到,因为VSOC工程师们在处理突发事件的时候可能分布于世界各处。

其它对于SOC 2.0很重要的工具还包括网络监控工具——提供对网络状态的深入感知;以及计算机取证工具——提供对超越服务中心的事故进行深度调查。Forrester正准备将这这些工具集定义为NAV(Network Analysis and Visibility,网络分析与可视)。

3.确定核心的职责和流程。SOC 2.0的成功,以及传统SOC向VSOC的转变都有赖于将日常安全任务转化到运营中心去的能力。位于运营中心的指挥中枢必须能够缓解一线和二线安全突发事件,并知道何时升级到三线突发事件,转给VSOC。因此,迫切需要确定VSOC相对于运营中心的核心职责,并就如何划分IT安全管理和IT运维之间的职责达成一致。

围绕虚拟SOC的最后一个建议是:“利用社会工程”。换句话说,组织应该通过使用社会化网络工具扩展其VSOC的能力。Forrester设想了一种未来的场景——不同公司之间的VSOC功能可以相互连接,从而他们可以分享有关当前安全突发事态的相关信息,并协助同行缓解攻击。这些公司将能够进一步受益于提升的态势感知能力、增强的可视度,以及获得大量的知识库。SOC 2.0的社会性将使得其具有自由的伸缩性,并进一步降低所有参与方的安全运营成本。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/135673.html<

(0)
管理的头像管理
上一篇2025-03-01 17:46
下一篇 2025-03-01 17:48

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注