Cyber Security Academy · บทเรียน

SOC และระดับการปฏิบัติงาน

โครงสร้างของศูนย์ปฏิบัติการความปลอดภัย

บทเรียน 1 จาก 413 ขั้นตอน

SOC และระดับการปฏิบัติงาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

หน้าที่ของ SOC

ศูนย์ปฏิบัติการความปลอดภัย (SOC) คือทีมและสถานที่ที่รับผิดชอบการเฝ้าติดตาม การตรวจจับ การสืบสวน และการรับมือภัยคุกคามด้านความปลอดภัยตลอดเวลา

SOC รับข้อมูลเทเลเมทรีจากทั่วทั้งสภาพแวดล้อม แล้วเปลี่ยนสัญญาณดิบให้เป็นการตัดสินใจที่นำไปปฏิบัติได้ หน้าที่หลักประกอบด้วย:

  • การเฝ้าติดตาม บันทึก การรับส่งข้อมูลเครือข่าย และข้อมูลจุดปลายทาง
  • การตรวจจับ กิจกรรมที่น่าสงสัยหรือเป็นอันตราย
  • การคัดแยกเบื้องต้นและการสืบสวน การแจ้งเตือน
  • การตอบสนอง และการประสานงานระหว่างเกิดเหตุการณ์

โมเดลแบ่งระดับ

SOC ส่วนใหญ่ใช้ โมเดลแบ่งระดับ เพื่อรองรับปริมาณงานและจับคู่ความยากให้เหมาะกับระดับทักษะ การแจ้งเตือนจะถูกส่งต่อขึ้นไปตามระดับความรุนแรงและความซับซ้อน:

  • ระดับ 1 — การคัดแยกเบื้องต้นและการจัดการการแจ้งเตือนในขั้นแรก
  • ระดับ 2 — การสืบสวนเชิงลึกเกี่ยวกับการแจ้งเตือนที่ส่งต่อขึ้นมา
  • ระดับ 3 — การค้นหาภัยคุกคาม การวิเคราะห์มัลแวร์ และการตรวจพิสูจน์หลักฐานขั้นสูง

โครงสร้างนี้ช่วยให้นักวิเคราะห์อาวุโสมุ่งเน้นกับปัญหาที่ยากที่สุด ขณะที่สัญญาณรบกวนตามปกติถูกกรองออกตั้งแต่ระยะแรก

ระดับที่ 1: นักวิเคราะห์คัดกรอง

นักวิเคราะห์ระดับที่ 1คือแนวหน้า พวกเขาเฝ้าดูลำดับการแจ้งเตือน ดำเนินการคัดกรองเบื้องต้น และตัดสินว่าการแจ้งเตือนนั้นเป็นผลบวกลวง ไม่เป็นอันตราย หรือควรยกระดับ

พวกเขาปฏิบัติตามขั้นตอนที่จัดทำไว้เป็นเอกสารและแทบไม่ด้นสด ทักษะสำคัญได้แก่ การอ่านบันทึกเหตุการณ์อย่างรวดเร็ว การจดจำรูปแบบการโจมตีที่พบบ่อย และการดูแลรายการติดตามงานอย่างมีวินัย

นักวิเคราะห์ระดับที่ 1 ที่ดีจะปิดการแจ้งเตือนที่เป็นสัญญาณรบกวนได้อย่างรวดเร็ว และยกระดับภัยคุกคามจริงพร้อมบันทึกที่ชัดเจนและครบถ้วน

ระดับที่ 2: ผู้รับมือเหตุการณ์

นักวิเคราะห์ระดับที่ 2รับผิดชอบการแจ้งเตือนที่ยกระดับมาจากระดับที่ 1 พวกเขาสืบสวนในเชิงลึกมากขึ้น เชื่อมโยงเหตุการณ์จากแหล่งข้อมูลต่าง ๆ และระบุขอบเขตกับผลกระทบ

พวกเขาไล่ดูบันทึกเหตุการณ์เพื่อหาคำตอบ เช่น เกิดอะไรขึ้นเป็นอย่างแรก เครื่องและบัญชีใดเกี่ยวข้องบ้าง มีการเข้าถึงหรือถ่ายโอนข้อมูลออกไปหรือไม่

ระดับที่ 2 มักเป็นผู้ขับเคลื่อนการตัดสินใจควบคุมเหตุการณ์ในระยะแรกระหว่างที่เหตุการณ์กำลังเกิดขึ้น

ระดับที่ 3: นักล่าภัยคุกคามและนิติวิทยาศาสตร์

ระดับที่ 3เป็นชั้นงานอาวุโสที่สุด ได้แก่ นักล่าภัยคุกคาม นักวิเคราะห์มัลแวร์ และผู้เชี่ยวชาญด้านนิติวิทยาศาสตร์ดิจิทัล

  • การล่าภัยคุกคาม — ค้นหาภัยคุกคามเชิงรุกที่หลบเลี่ยงการตรวจจับ
  • การวิเคราะห์มัลแวร์ — วิศวกรรมย้อนกลับไฟล์ไบนารีที่น่าสงสัย
  • นิติวิทยาศาสตร์ดิจิทัล — สร้างกิจกรรมของผู้โจมตีขึ้นใหม่จากดิสก์ หน่วยความจำ และบันทึกเหตุการณ์

ระดับที่ 3 ยังปรับปรุงการตรวจจับด้วยการนำสิ่งที่ค้นพบกลับไปเพิ่มในชุดกฎ

SIEM เป็นศูนย์กลาง

แพลตฟอร์ม SIEM (การจัดการข้อมูลและเหตุการณ์ด้านความปลอดภัย) คือระบบประสาทส่วนกลางของ SOC โดยรวบรวม ทำให้อยู่ในรูปแบบมาตรฐาน และเชื่อมโยงบันทึกเหตุการณ์จากหลายแหล่ง พร้อมสร้างการแจ้งเตือนตามกฎการตรวจจับ

แหล่งบันทึกเหตุการณ์ทั่วไปที่ป้อนข้อมูลให้ SIEM ได้แก่

# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logs

SOAR และระบบอัตโนมัติ

เครื่องมือ SOAR (การประสานงาน การทำงานอัตโนมัติ และการตอบสนองด้านความปลอดภัย) ทำให้งาน SOC ที่ต้องทำซ้ำเป็นไปโดยอัตโนมัติ ช่วยลดความเหนื่อยล้าของนักวิเคราะห์และเร่งการตอบสนอง

ตัวอย่างการทำงานอัตโนมัติทั่วไป:

  • เติมข่าวกรองภัยคุกคามและบริบทของสินทรัพย์ลงในการแจ้งเตือนโดยอัตโนมัติ
  • ค้นตรวจที่อยู่เว็บหรือค่าแฮชกับบริการตรวจสอบความน่าเชื่อถือ
  • แยกเครื่องออกจากเครือข่ายผ่าน EDR ด้วยการคลิกเพียงครั้งเดียว
  • เปิดและอัปเดตรายการติดตามงานโดยอัตโนมัติ

ระบบอัตโนมัติจัดการงานเชิงกลไก เพื่อให้มนุษย์มุ่งเน้นการใช้ดุลยพินิจ

การครอบคลุมกะและการทำงานตามเขตเวลา

ภัยคุกคามไม่สนใจเวลาทำการ ดังนั้น SOC จึงมุ่งให้มีการครอบคลุมตลอด 24/7 รูปแบบที่พบบ่อยมีสองแบบ:

  • กะหมุนเวียน — นักวิเคราะห์ในพื้นที่ทำงานกะกลางวัน กะเย็น และกะกลางคืน
  • การทำงานตามเขตเวลา — ส่งต่องานระหว่าง SOC ในเขตเวลาต่าง ๆ เพื่อให้แต่ละทีมทำงานในช่วงเวลากลางวันของตน

บันทึกการส่งมอบงานระหว่างกะที่มีคุณภาพเป็นสิ่งสำคัญ เพื่อให้ทีมถัดไปได้รับบริบท ไม่ใช่ความสับสน

ภายในองค์กรเทียบกับแบบบริหารจัดการ (MSSP)

องค์กรสามารถสร้าง SOC ภายในองค์กร หรือจ้าง ผู้ให้บริการด้านความปลอดภัยที่มีการบริหารจัดการ (MSSP) จากภายนอก ซึ่งบางครั้งเรียกว่า MDR

  • ภายในองค์กร — มีบริบทธุรกิจในเชิงลึก ควบคุมได้เต็มที่ แต่มีต้นทุนและภาระด้านบุคลากรสูงกว่า
  • MSSP/MDR — ครอบคลุมได้คุ้มค่าและมีความเชี่ยวชาญกว้างขวาง แต่มีความรู้เฉพาะสภาพแวดล้อมน้อยกว่า

หลายองค์กรใช้รูปแบบผสมผสาน โดยมีระดับที่ 2/3 อยู่ภายในองค์กร และให้ MSSP รับผิดชอบการเฝ้าติดตามระดับที่ 1

ช่องทางการยกระดับ

ช่องทางการยกระดับที่ชัดเจนจะกำหนดว่าใครต้องเข้ามาเกี่ยวข้องและเมื่อใด การแจ้งเตือนอาจถูกส่งต่อจากระดับที่ 1 ไปยังระดับที่ 2 และเหตุการณ์ที่ยืนยันแล้วจะถูกยกระดับไปยังผู้บัญชาการเหตุการณ์ ฝ่ายกฎหมาย ฝ่ายสื่อสาร และผู้บริหาร

ระดับความรุนแรงที่กำหนดไว้ เช่น SEV1 ถึง SEV4 จะกำหนดความคาดหวังในการตอบสนองที่แตกต่างกัน การรู้ช่องทางนี้ช่วยป้องกันความล่าช้าและความตื่นตระหนกระหว่างเหตุการณ์จริง

บทบาทสำคัญใน SOC

นอกเหนือจากระดับงานต่าง ๆ แล้ว SOC ที่มีวุฒิภาวะยังมีบทบาทเฉพาะทาง ได้แก่:

  • ผู้จัดการ SOC — รับผิดชอบบุคลากร กระบวนการ และตัวชี้วัด
  • วิศวกรการตรวจจับ — สร้างและปรับแต่งกฎการตรวจจับ
  • นักวิเคราะห์ข่าวกรองภัยคุกคาม — ติดตามฝ่ายตรงข้ามและส่งต่อบริบท
  • ผู้บัญชาการเหตุการณ์ — ประสานงานการตอบสนองต่อเหตุการณ์สำคัญ

บทบาทเหล่านี้ช่วยให้ SOC พัฒนาอย่างต่อเนื่อง แทนที่จะเพียงตั้งรับ

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับโครงสร้างของ SOC

สรุปทบทวน

คุณได้เรียนรู้ว่า SOC มีโครงสร้างอย่างไร:

  • SOC เฝ้าติดตาม ตรวจจับ สืบสวน และตอบสนองต่อภัยคุกคามตลอด 24/7
  • ระดับที่ 1คัดกรองการแจ้งเตือน ระดับที่ 2สืบสวนสิ่งที่ถูกยกระดับ และ ระดับที่ 3ล่าภัยคุกคามกับดำเนินงานด้านนิติวิทยาศาสตร์ดิจิทัล
  • SIEMรวมศูนย์และเชื่อมโยงบันทึกเหตุการณ์ ส่วน SOARทำให้งานประจำเป็นไปโดยอัตโนมัติ
  • การครอบคลุมใช้กะหมุนเวียนหรือการทำงานตามเขตเวลา พร้อมการส่งมอบงานที่มีคุณภาพ
  • SOC อาจอยู่ภายในองค์กร ใช้ MSSP/MDR หรือเป็นรูปแบบผสมผสาน โดยมีช่องทางการยกระดับและบทบาทเฉพาะทางที่ชัดเจน

ถัดไป คุณจะติดตามการแจ้งเตือนผ่านขั้นตอนการคัดกรอง

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “SOC และระดับการปฏิบัติงาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “SOC และระดับการปฏิบัติงาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “SOC และระดับการปฏิบัติงาน”

โครงสร้างของศูนย์ปฏิบัติการความปลอดภัย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “SOC และระดับการปฏิบัติงาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. SOC และระดับการปฏิบัติงาน
  2. กระบวนการคัดแยกการแจ้งเตือน
  3. คู่มือปฏิบัติและระบบติดตามงาน
  4. เมตริก SOC: MTTD และ MTTR
← กลับไปที่ Cyber Security Academy