SOC и его уровни
Как устроен центр операций по обеспечению безопасности
«SOC и его уровни» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Чем занимается SOC
Центр операций безопасности (SOC) — это команда и объект, отвечающие за круглосуточный мониторинг, обнаружение, расследование и устранение угроз безопасности.
SOC получает телеметрию со всей среды и превращает необработанные сигналы в решения, требующие действий. К основным обязанностям относятся:
- Мониторинг журналов, сетевого трафика и данных с конечных устройств
- Обнаружение подозрительной или вредоносной активности
- Первичная сортировка и расследование предупреждений
- Реагирование и координация действий во время инцидентов
Многоуровневая модель
Большинство SOC используют многоуровневую модель, чтобы распределять нагрузку и сопоставлять сложность задач с уровнем навыков. Предупреждения передаются на более высокие уровни по мере роста серьёзности и сложности:
- Уровень 1 — первичная сортировка и первоначальная обработка предупреждений
- Уровень 2 — углублённое расследование переданных на этот уровень предупреждений
- Уровень 3 — поиск угроз, анализ вредоносных программ и углублённая компьютерная криминалистика
Такая структура позволяет старшим аналитикам сосредоточиться на самых сложных задачах, а рутинный шум отфильтровывается на раннем этапе.
1-й уровень: аналитик первичного анализа
1-й уровень — передовая линия защиты. Аналитики отслеживают очередь оповещений, проводят первичный анализ и решают, является ли оповещение ложноположительным срабатыванием, безобидным событием или требует передачи на более высокий уровень.
Они следуют документированным процедурам и почти не импровизируют. Ключевые навыки включают быстрое чтение журналов, распознавание распространенных моделей атак и аккуратное ведение заявок.
Хороший аналитик 1-го уровня быстро устраняет шум и передает реальные угрозы на более высокий уровень, сопровождая их ясными и полными заметками.
2-й уровень: специалист по реагированию на инциденты
2-й уровень работает с оповещениями, переданными с 1-го уровня. Аналитики проводят более глубокое расследование, сопоставляют события из разных источников данных и определяют масштаб и влияние.
Они переходят по связанным данным в журналах, чтобы ответить на такие вопросы: что произошло первым? Какие узлы и учетные записи затронуты? Осуществлялся ли доступ к данным или их вывод?
Специалисты 2-го уровня часто принимают первые решения по сдерживанию угрозы во время активного инцидента.
3-й уровень: поиск угроз и криминалистика
3-й уровень — самый старший: специалисты по поиску угроз, аналитики вредоносного ПО и специалисты по компьютерной криминалистике.
- Поиск угроз — проактивный поиск угроз, ускользнувших от обнаружения
- Анализ вредоносного ПО — обратная разработка подозрительных двоичных файлов
- Компьютерная криминалистика — восстановление действий злоумышленника по данным диска, памяти и журналов
Специалисты 3-го уровня также улучшают обнаружение угроз, добавляя результаты анализа обратно в набор правил.
SIEM в центре системы
Платформа SIEM (система управления информацией и событиями безопасности) — центральная нервная система SOC. Она собирает, нормализует и сопоставляет журналы из множества источников и создает оповещения на основе правил обнаружения.
Распространенные источники журналов, передающие данные в SIEM:
# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logsSOAR и автоматизация
Инструменты SOAR (оркестрации, автоматизации и реагирования в сфере безопасности) автоматизируют повторяющиеся задачи SOC. Они снижают утомляемость аналитиков и ускоряют реагирование.
Типичные автоматизированные действия:
- Автоматическое обогащение оповещения данными о киберугрозах и контексте актива
- Проверка адреса или хеша по службам репутации
- Изоляция узла с помощью EDR одним нажатием
- Автоматическое создание и обновление заявок
Автоматизация берет на себя рутинную работу, чтобы люди могли сосредоточиться на принятии решений.
Сменное покрытие и модель «следования за солнцем»
Угрозы не зависят от рабочего времени, поэтому SOC стремятся обеспечить круглосуточное покрытие. Распространены две модели:
- Сменный график — местные аналитики работают в дневные, вечерние и ночные смены
- Следование за солнцем — передача дел между SOC в разных часовых поясах, чтобы каждый работал в светлое время суток
Подробные заметки при передаче смены крайне важны: следующая команда должна получить контекст, а не путаницу.
Собственный и управляемый SOC (MSSP)
Организации могут создать собственный SOC или передать его функции поставщику управляемых услуг безопасности (MSSP), которого иногда называют MDR.
- Собственный SOC — глубокое понимание бизнеса и полный контроль, но более высокие расходы и нагрузка по обеспечению персоналом
- MSSP/MDR — экономичное покрытие и широкая экспертиза, но меньше знаний о конкретной среде
Многие организации выбирают гибридную модель: специалисты 2-го и 3-го уровней работают внутри организации, а MSSP выполняет мониторинг 1-го уровня.
Пути передачи на более высокий уровень
Четкий путь передачи на более высокий уровень определяет, кто и когда должен подключиться. Оповещение может перейти с 1-го на 2-й уровень, а подтвержденный инцидент передается руководителю инцидента, юридическому отделу, отделу коммуникаций и руководству.
Определенные уровни критичности, например SEV1–SEV4, задают разные требования к реагированию. Знание этого пути предотвращает задержки и панику во время реального инцидента.
Основные роли в SOC
Помимо уровней, зрелый SOC включает специализированные роли:
- Руководитель SOC — отвечает за персонал, процессы и показатели
- Инженер по обнаружению — создает и настраивает правила обнаружения
- Аналитик по разведке угроз — отслеживает злоумышленников и дополняет данные контекстом
- Руководитель инцидента — координирует реагирование на крупные инциденты
Эти роли помогают SOC развиваться, а не только реагировать на события.
Быстрая проверка
Проверьте, насколько хорошо вы понимаете структуру SOC.
Итоги
Вы узнали, как устроен SOC:
- SOC круглосуточно отслеживает угрозы, обнаруживает и расследует их и реагирует на них
- 1-й уровень проводит первичный анализ оповещений, 2-й уровень расследует переданные ему случаи, а 3-й уровень ищет угрозы и проводит криминалистический анализ
- SIEM централизует и сопоставляет журналы, а SOAR автоматизирует рутинную работу
- Покрытие обеспечивается сменным графиком или по модели «следования за солнцем», с качественной передачей смен
- SOC может быть собственным, работать на основе MSSP/MDR или сочетать обе модели; при этом необходимы четкие пути передачи на более высокий уровень и специализированные роли
Далее вы проследите за оповещением в процессе первичного анализа.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «SOC и его уровни» бесплатный?
Да — полный текст урока «SOC и его уровни» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «SOC и его уровни»?
Как устроен центр операций по обеспечению безопасности Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «SOC и его уровни»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- SOC и его уровни
- Рабочий процесс сортировки оповещений
- Сценарии реагирования и управление заявками
- Метрики SOC: MTTD и MTTR