Il SOC e i suoi livelli
Come è strutturato un Security Operations Center.
Il SOC e i suoi livelli è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa fa un SOC
Un Security Operations Center (SOC) è il team e la struttura responsabili del monitoraggio, del rilevamento, dell'analisi e della risposta alle minacce alla sicurezza, 24 ore su 24.
Il SOC acquisisce la telemetria da tutto l'ambiente e trasforma i segnali grezzi in decisioni operative. Tra le responsabilità principali rientrano:
- Monitoraggio dei log, del traffico di rete e dei dati degli endpoint
- Rilevamento di attività sospette o dannose
- Valutazione iniziale e analisi degli avvisi
- Risposta e coordinamento durante gli incidenti
Il modello a livelli
La maggior parte dei SOC utilizza un modello a livelli per distribuire il carico di lavoro e adeguare la difficoltà al livello di competenza. Gli avvisi salgono di livello in base alla gravità e alla complessità:
- Tier 1 — valutazione iniziale e gestione iniziale degli avvisi
- Tier 2 — analisi più approfondita degli avvisi sottoposti a escalation
- Tier 3 — threat hunting, analisi del malware e attività forensi avanzate
Questa struttura consente agli analisti senior di concentrarsi sui problemi più complessi, mentre il rumore ordinario viene filtrato nelle fasi iniziali.
Tier 1: Analista di triage
Gli analisti di Tier 1 sono la prima linea operativa. Monitorano la coda degli alert, eseguono il triage iniziale e decidono se un alert è un falso positivo, un'attività benigna o se merita un'escalation.
Seguono procedure documentate e ricorrono raramente all'improvvisazione. Tra le competenze fondamentali rientrano la lettura rapida dei log, il riconoscimento dei pattern di attacco più comuni e una gestione disciplinata dei ticket.
Un buon analista di Tier 1 elimina rapidamente il rumore ed esegue l'escalation delle minacce reali con note chiare e complete.
Tier 2: Responsabile della risposta agli incidenti
Gli analisti di Tier 2 gestiscono gli alert sottoposti loro dagli analisti di Tier 1. Conducono indagini più approfondite, correlano gli eventi tra diverse fonti di dati e determinano l'ambito e l'impatto dell'incidente.
Passano da un log all'altro per rispondere a domande come: Che cosa è successo per primo? Quali host e account sono coinvolti? I dati sono stati consultati o esfiltrati?
Durante un incidente attivo, il Tier 2 spesso guida le prime decisioni di contenimento.
Tier 3: Threat hunter e analisti forensi
Il Tier 3 è il livello più senior: comprende threat hunter, analisti di malware e specialisti di analisi forense.
- Threat hunting — ricerca proattiva delle minacce sfuggite al rilevamento
- Analisi del malware — reverse engineering di file binari sospetti
- Analisi forense — ricostruzione delle attività degli attaccanti a partire da disco, memoria e log
Il Tier 3 migliora anche i rilevamenti integrando i risultati ottenuti nel set di regole.
Il SIEM al centro
La piattaforma SIEM (Security Information and Event Management) è il sistema nervoso centrale del SOC. Raccoglie, normalizza e correla i log provenienti da numerose fonti e genera alert in base alle regole di rilevamento.
Fonti di log comuni che alimentano un SIEM:
# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logsSOAR e automazione
Gli strumenti SOAR (Security Orchestration, Automation and Response) automatizzano le attività ripetitive del SOC. Riducono l'affaticamento degli analisti e accelerano la risposta.
Automazioni tipiche:
- Arricchimento automatico di un alert con threat intelligence e contesto dell'asset
- Verifica di un URL o di un hash tramite servizi di reputazione
- Isolamento di un host tramite EDR con un clic
- Apertura e aggiornamento automatici dei ticket
L'automazione gestisce il lavoro meccanico, lasciando alle persone le decisioni che richiedono giudizio.
Copertura dei turni e modello follow-the-sun
Le minacce non rispettano l'orario lavorativo, quindi i SOC puntano a una copertura 24/7. Esistono due modelli comuni:
- Turni a rotazione — gli analisti locali lavorano su turni diurni, serali e notturni
- Follow-the-sun — passaggi di consegne tra SOC situati in fusi orari diversi, così che ciascun team lavori durante le ore diurne
Note dettagliate per il passaggio di consegne sono fondamentali, affinché il team successivo erediti il contesto e non la confusione.
Interno vs gestito (MSSP)
Le organizzazioni possono creare un SOC interno oppure affidarsi a un Managed Security Service Provider (MSSP), talvolta indicato come MDR.
- Interno — conoscenza approfondita dell'azienda e controllo completo, ma costi e oneri di gestione del personale più elevati
- MSSP/MDR — copertura conveniente e competenze ampie, ma minore conoscenza specifica dell'ambiente
Molte organizzazioni scelgono un modello ibrido: Tier 2/3 interno, con un MSSP che gestisce il monitoraggio di Tier 1.
Percorsi di escalation
Un percorso di escalation chiaro definisce chi deve essere coinvolto e quando. Un alert può passare dal Tier 1 al Tier 2, mentre un incidente confermato viene sottoposto a un incident commander, all'ufficio legale, al team delle comunicazioni e alla dirigenza.
Livelli di gravità definiti, ad esempio da SEV1 a SEV4, attivano aspettative diverse per la risposta. Conoscere il percorso previene ritardi e panico durante un incidente reale.
Ruoli chiave del SOC
Oltre ai diversi livelli, un SOC maturo comprende ruoli specializzati:
- Responsabile del SOC — gestisce il personale, i processi e le metriche
- Detection Engineer — crea e ottimizza le regole di rilevamento
- Analista di threat intelligence — monitora gli avversari e fornisce il contesto necessario
- Incident Commander — coordina la risposta agli incidenti maggiori
Questi ruoli permettono al SOC di migliorare continuamente, invece di limitarsi a reagire.
Verifica rapida
Verifichi la Sua comprensione della struttura di un SOC.
Riepilogo
Ha appreso come è strutturato un SOC:
- Un SOC monitora, rileva, analizza e affronta le minacce 24/7
- Il Tier 1 esegue il triage degli alert, il Tier 2 analizza le escalation e il Tier 3 svolge attività di threat hunting e analisi forense
- Il SIEM centralizza e correla i log; il SOAR automatizza le attività di routine
- La copertura utilizza turni a rotazione o il modello follow-the-sun, con passaggi di consegne accurati
- I SOC possono essere interni, MSSP/MDR o ibridi, con percorsi di escalation chiari e ruoli specializzati
Successivamente, seguirà un alert attraverso il flusso di lavoro del triage.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Il SOC e i suoi livelli» è gratuita?
Sì — il testo completo di «Il SOC e i suoi livelli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Il SOC e i suoi livelli»?
Come è strutturato un Security Operations Center. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Il SOC e i suoi livelli»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Il SOC e i suoi livelli
- Flusso di triage degli alert
- Playbook e gestione dei ticket
- Metriche del SOC: MTTD e MTTR