SOC og de ulike nivåene
Hvordan et Security Operations Center er strukturert.
SOC og de ulike nivåene er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 1 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva et SOC gjør
Et sikkerhetsoperasjonssenter (SOC) er teamet og fasiliteten som har ansvar for å overvåke, oppdage, undersøke og håndtere sikkerhetstrusler døgnet rundt.
SOC-et samler inn telemetri fra hele miljøet og omsetter råsignaler til beslutninger som kan følges opp. De viktigste ansvarsområdene omfatter:
- Overvåking av logger, nettverkstrafikk og endepunktdata
- Deteksjon av mistenkelig eller ondsinnet aktivitet
- Triage og undersøkelse av varsler
- Håndtering og koordinering under hendelser
Nivåmodellen
De fleste SOC-er bruker en nivåmodell for å skalere arbeidsmengden og tilpasse vanskelighetsgraden til kompetansenivået. Varsler eskaleres etter alvorlighetsgrad og kompleksitet:
- Nivå 1 — triage og innledende behandling av varsler
- Nivå 2 — grundigere undersøkelse av eskalerte varsler
- Nivå 3 — trusseljakt, skadevareanalyse og avansert rettsteknisk analyse
Denne strukturen lar senioranalytikere fokusere på de vanskeligste problemene, mens rutinemessig støy filtreres bort tidlig.
Tier 1: Triageanalytiker
Tier 1-analytikere er frontlinjen. De overvåker varselkøen, utfører innledende triage og avgjør om et varsel er et falskt positivt treff, ufarlig eller bør eskaleres.
De følger dokumenterte prosedyrer og improviserer sjelden. Viktige ferdigheter er å lese logger raskt, gjenkjenne vanlige angrepsmønstre og føre tickets på en systematisk måte.
En god Tier 1-analytiker lukker støy raskt og eskalerer reelle trusler med tydelige og fullstendige notater.
Tier 2: Hendelsesbehandler
Tier 2-analytikere håndterer varsler som er eskalert fra Tier 1. De undersøker grundigere, korrelerer hendelser på tvers av datakilder og fastslår omfang og konsekvenser.
De går på tvers av logger for å besvare spørsmål som: Hva skjedde først? Hvilke verter og kontoer er involvert? Ble data åpnet eller eksfiltrert?
Tier 2 driver ofte de tidlige beslutningene om inneslutning under en aktiv hendelse.
Tier 3: Trusseljegere og forensikk
Tier 3 er det høyeste senioritetsnivået: trusseljegere, skadevareanalytikere og forensikkspesialister.
- Trusseljeging — proaktiv søking etter trusler som unngikk oppdagelse
- Skadevareanalyse — reverse engineering av mistenkelige binærfiler
- Forensikk — rekonstruksjon av angriperaktivitet fra disk, minne og logger
Tier 3 forbedrer også deteksjonene ved å føre funn tilbake til regelsettet.
SIEM i sentrum
SIEM (Security Information and Event Management)-plattformen er SOC-ets sentralnervesystem. Den samler inn, normaliserer og korrelerer logger fra mange kilder og genererer varsler basert på deteksjonsregler.
Vanlige loggkilder som sender data til en SIEM:
# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logsSOAR og automatisering
SOAR (Security Orchestration, Automation and Response)-verktøy automatiserer repetitive SOC-oppgaver. De reduserer belastningen på analytikerne og gjør responsen raskere.
Typiske automatiseringer:
- Berike et varsel automatisk med trusselintelligens og ressurskontekst
- Slå opp en URL eller hash mot omdømmetjenester
- Isolere en vert via EDR med ett klikk
- Opprette og oppdatere tickets automatisk
Automatisering håndterer det mekaniske arbeidet, slik at mennesker kan konsentrere seg om vurderingene.
Vaktdekning og follow-the-sun
Trusler tar ikke hensyn til arbeidstid, så SOC-er etterstreber 24/7-dekning. To vanlige modeller er:
- Roterende vakter — lokale analytikere arbeider dag-, mellom- og nattevakter
- Follow-the-sun — overleveringer mellom SOC-er i ulike tidssoner, slik at hvert team arbeider i dagslys
Gode notater ved vaktoverlevering er avgjørende, slik at neste team overtar kontekst og ikke forvirring.
Internt versus MSSP
Organisasjoner kan bygge et internt SOC eller sette ut driften til en Managed Security Service Provider (MSSP), også kalt MDR.
- Internt — dyp virksomhetskontekst og full kontroll, men høyere kostnader og større bemanningsbehov
- MSSP/MDR — kostnadseffektiv dekning og bred kompetanse, men mindre miljøspesifikk kunnskap
Mange organisasjoner velger en hybridmodell: internt Tier 2/3, mens en MSSP håndterer overvåkingen på Tier 1.
Eskaleringsveier
En tydelig eskaleringsvei definerer hvem som involveres, og når. Et varsel kan gå fra Tier 1 til Tier 2, og en bekreftet hendelse eskaleres til en hendelsesleder, juridisk avdeling, kommunikasjonsavdeling og ledelsen.
Definerte alvorlighetsnivåer, for eksempel SEV1 til SEV4, utløser ulike forventninger til responsen. Når eskaleringsveien er kjent, unngår man forsinkelser og panikk under en reell hendelse.
Viktige SOC-roller
I tillegg til nivåene omfatter et modent SOC spesialiserte roller:
- SOC-leder — har ansvar for bemanning, prosesser og måltall
- Deteksjonsingeniør — bygger og finjusterer deteksjonsregler
- Trusselintelligensanalytiker — følger angripere og tilfører kontekst
- Hendelsesleder — koordinerer håndteringen av større hendelser
Disse rollene gjør at SOC-et fortsetter å forbedres, i stedet for bare å reagere.
Rask kontroll
Test forståelsen din av SOC-strukturen.
Oppsummering
Du har lært hvordan et SOC er strukturert:
- Et SOC overvåker, oppdager, undersøker og håndterer trusler døgnet rundt
- Tier 1 utfører triage av varsler, Tier 2 undersøker eskaleringer, og Tier 3 driver trusseljeging og forensikk
- SIEM sentraliserer og korrelerer logger, mens SOAR automatiserer rutinearbeid
- Dekningen organiseres med roterende vakter eller follow-the-sun, med gode overleveringer
- SOC-er kan være interne, leveres av MSSP/MDR eller organiseres som en hybrid, med tydelige eskaleringsveier og spesialiserte roller
Deretter følger du et varsel gjennom triagearbeidsflyten.
Lær deg Cyber Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 76
- Leksjoner
- 303
Ofte stilte spørsmål
Er leksjonen «SOC og de ulike nivåene» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «SOC og de ulike nivåene», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «SOC og de ulike nivåene»?
Hvordan et Security Operations Center er strukturert. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cyber Security Academy?
Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «SOC og de ulike nivåene»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?
Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- SOC og de ulike nivåene
- Arbeidsflyt for alarmtriage
- Playbooks og saksbehandling
- SOC-målinger: MTTD og MTTR