Cyber Security Academy · Pelajaran

SOC dan Peringkatnya

Cara Pusat Operasi Keselamatan distrukturkan.

Pelajaran 1 daripada 413 langkah

SOC dan Peringkatnya ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Peranan SOC

Pusat Operasi Keselamatan (SOC) ialah pasukan dan kemudahan yang bertanggungjawab memantau, mengesan, menyiasat dan bertindak balas terhadap ancaman keselamatan sepanjang masa.

SOC menerima telemetri dari seluruh persekitaran dan menukarkan isyarat mentah kepada keputusan yang boleh diambil tindakan. Tanggungjawab utama termasuk:

  • Pemantauan log, trafik rangkaian dan data titik akhir
  • Pengesanan aktiviti yang mencurigakan atau berniat jahat
  • Pengisihan awal dan penyiasatan amaran
  • Tindak balas dan penyelarasan semasa insiden

Model Berperingkat

Kebanyakan SOC menggunakan model berperingkat untuk meningkatkan skala pengendalian kerja dan memadankan tahap kesukaran dengan tahap kemahiran. Amaran bergerak ke atas mengikut tahap keterukan dan kerumitan:

  • Tahap 1 — pengisihan awal dan pengendalian amaran awal
  • Tahap 2 — penyiasatan lebih mendalam terhadap amaran yang dieskalasikan
  • Tahap 3 — pemburuan ancaman, analisis perisian hasad dan forensik lanjutan

Struktur ini memastikan penganalisis kanan menumpukan pada masalah yang paling sukar, manakala hingar rutin ditapis pada peringkat awal.

Tahap 1: Penganalisis Saringan

Tahap 1 ialah barisan hadapan. Mereka memantau baris gilir amaran, melakukan saringan awal dan menentukan sama ada sesuatu amaran itu positif palsu, tidak berbahaya atau wajar dirujuk.

Mereka mengikut prosedur yang didokumenkan dan jarang membuat keputusan secara spontan. Kemahiran utama termasuk membaca catatan aktiviti dengan pantas, mengenali corak serangan yang lazim dan mengurus tiket dengan berdisiplin.

Penganalisis Tahap 1 yang baik menyingkirkan amaran tidak bermakna dengan pantas serta merujuk ancaman sebenar bersama catatan yang jelas dan lengkap.

Tahap 2: Pakar Tindak Balas Insiden

Penganalisis Tahap 2 mengendalikan amaran yang dirujuk oleh Tahap 1. Mereka menyiasat dengan lebih mendalam, menghubungkaitkan peristiwa merentas sumber data dan menentukan skop serta impak.

Mereka menjejak merentas catatan aktiviti untuk menjawab soalan seperti: Apakah yang berlaku terlebih dahulu? Hos dan akaun manakah yang terlibat? Adakah data telah diakses atau dikeluarkan tanpa kebenaran?

Tahap 2 sering memimpin keputusan pembendungan awal semasa insiden yang sedang berlaku.

Tahap 3: Pemburu dan Pakar Forensik

Tahap 3 ialah lapisan paling kanan: pemburu ancaman, penganalisis perisian hasad dan pakar forensik.

  • Pemburuan ancaman — mencari secara proaktif ancaman yang terlepas daripada pengesanan
  • Analisis perisian hasad — melakukan kejuruteraan songsang terhadap fail binari yang mencurigakan
  • Forensik — membina semula aktiviti penyerang daripada cakera, memori dan catatan aktiviti

Tahap 3 juga menambah baik pengesanan dengan memasukkan semula penemuan ke dalam set peraturan.

SIEM sebagai Pusat

Platform SIEM (Maklumat Keselamatan dan Pengurusan Peristiwa) ialah sistem saraf pusat SOC. Platform ini mengumpul, menyeragamkan dan menghubungkaitkan catatan aktiviti daripada pelbagai sumber serta menjana amaran berdasarkan peraturan pengesanan.

Sumber catatan aktiviti biasa yang disalurkan ke SIEM:

# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logs

SOAR dan Automasi

Alat SOAR (Penyelarasan Keselamatan, Automasi dan Tindak Balas) mengautomatikkan tugas SOC yang berulang. Alat ini mengurangkan keletihan penganalisis dan mempercepatkan tindak balas.

Automasi yang lazim:

  • Memperkaya amaran secara automatik dengan risikan ancaman dan konteks aset
  • Menyoal alamat web atau nilai cincangan terhadap perkhidmatan reputasi
  • Mengasingkan hos melalui EDR dengan satu klik
  • Membuka dan mengemas kini tiket secara automatik

Automasi mengendalikan kerja mekanikal supaya manusia dapat menumpukan perhatian pada pertimbangan.

Liputan Syif dan Peralihan Mengikut Zon Waktu

Ancaman tidak menghormati waktu bekerja, jadi SOC menyasarkan liputan 24/7. Dua model yang lazim:

  • Syif bergilir — penganalisis tempatan bekerja pada syif siang, petang dan malam
  • Mengikut zon waktu — penyerahan tugas antara SOC di zon waktu yang berbeza supaya setiap pasukan bekerja pada waktu siang

Catatan penyerahan tugas syif yang baik amat penting supaya pasukan seterusnya menerima konteks, bukan kekeliruan.

Dalaman berbanding Terurus (MSSP)

Organisasi boleh membina SOC dalaman atau menyerahkan tugas kepada Penyedia Perkhidmatan Keselamatan Terurus (MSSP), yang kadangkala dipanggil MDR.

  • Dalaman — konteks perniagaan yang mendalam dan kawalan penuh, tetapi kos serta beban penyediaan kakitangan lebih tinggi
  • MSSP/MDR — liputan berkos efektif dan kepakaran yang luas, tetapi pengetahuan khusus tentang persekitaran lebih terhad

Banyak organisasi menggunakan pendekatan hibrid: Tahap 2/3 dalaman dengan MSSP mengendalikan pemantauan Tahap 1.

Laluan Rujukan

Laluan rujukan yang jelas menentukan pihak yang perlu dilibatkan dan masanya. Sesuatu amaran mungkin dirujuk daripada Tahap 1 kepada Tahap 2, manakala insiden yang disahkan dirujuk kepada ketua insiden, pasukan undang-undang, pasukan komunikasi dan pihak kepimpinan.

Tahap keterukan yang ditakrifkan, contohnya SEV1 hingga SEV4, mencetuskan jangkaan tindak balas yang berbeza. Mengetahui laluan ini mencegah kelewatan dan kepanikan semasa insiden sebenar.

Peranan Utama SOC

Selain lapisan tersebut, SOC yang matang merangkumi peranan khusus:

  • Pengurus SOC — bertanggungjawab atas kakitangan, proses dan metrik
  • Jurutera Pengesanan — membina dan menala peraturan pengesanan
  • Penganalisis Risikan Ancaman — menjejaki pihak lawan dan menyalurkan konteks
  • Ketua Insiden — menyelaras tindak balas terhadap insiden besar

Peranan ini memastikan SOC terus bertambah baik dan bukan sekadar bertindak balas.

Semakan Pantas

Uji pemahaman anda tentang struktur SOC.

Ringkasan

Anda telah mempelajari struktur SOC:

  • SOC memantau, mengesan, menyiasat dan bertindak balas terhadap ancaman 24/7
  • Tahap 1 menyaring amaran, Tahap 2 menyiasat rujukan, dan Tahap 3 memburu ancaman serta melakukan forensik
  • SIEM memusatkan dan menghubungkaitkan catatan aktiviti; SOAR mengautomatikkan kerja rutin
  • Liputan menggunakan syif bergilir atau pengendalian mengikut zon waktu, dengan penyerahan tugas yang baik
  • SOC boleh berbentuk dalaman, MSSP/MDR atau hibrid, dengan laluan rujukan yang jelas dan peranan khusus

Seterusnya, anda akan mengikuti sesuatu amaran melalui aliran kerja saringan.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “SOC dan Peringkatnya” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “SOC dan Peringkatnya”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “SOC dan Peringkatnya”?

Cara Pusat Operasi Keselamatan distrukturkan. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “SOC dan Peringkatnya” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. SOC dan Peringkatnya
  2. Aliran Kerja Triage Amaran
  3. Buku Panduan dan Pengurusan Tiket
  4. Metrik SOC: MTTD dan MTTR
← Kembali ke Cyber Security Academy