コンテンツへスキップ

ホーム 専門知識 / セキュリティ運用の

SOC / SOC-01

マネージドSOC — 監視、トリアージ、エスカレーション

合意されたソースの監視、アラートの分析、インシデントのエスカレーションを専門チームに委任します。SOCは、人とプロセス、ツールを組み合わせたものであり、そのサービスレベルはスコープや契約によって異なります。.

役立つとき

的確な回答
定義されたニーズに対して.

セキュリティツールを備えていてもアラートを分析するチームがない組織、定期的な監視が必要な組織、または検出およびインシデントのフォローアップに対する顧客の期待がある組織。.

一目でわかる

家族
セキュリティ運用の

エンゲージメント
サービスまたは実装

参考
SOC-01

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • オンボーディング
  • ソースインベントリ
  • 収集と品質
  • 検出のユースケース
  • トリエイジ
  • 連絡先
  • エスカレーション
  • 許可された行為
  • 報告
  • サービスのレビュー
  • カバレッジ追跡

成果物

  • サービスの説明
  • 責任分担表
  • 検出カタログ
  • エスカレーション手順
  • 整理されたチケット
  • 定期報告
  • 合意した指標と改善計画

検収証拠

優先度の高い情報源が収集され、テストシナリオが検出され、連絡先チェーンが活用され、契約期間はイベントの種類によって定義され、承認された対応と制限が文書化されます。.

配達

仕事の進め方.

アプローチ

サービスの範囲と役割の定義、データの接続と検証、テストシナリオの実施、運用の開始、測定と改善。.

前提条件と責任

カスタマー:資産、ログ、連絡先および対応権限。プロバイダー:契約に基づく収集/分析。ビジネス上の決定および復旧は明確に割り当てられています。.

スコープ要因

アセット、ソース、イベント、ボリューム、リテンション、統合、時間、および応答レベル。オンボーディング、ライセンス、従量課金、および継続的サービスを分離します。.

確認のための質問

どの資産とログが利用可能ですか?監視時間はどのくらい必要ですか?インシデントが確認された際に誰がアクションを決定・実行しますか?

重要な境界線

監視時間、動員、通知、封じ込め、および解決はそれぞれ異なる取り組みです。それぞれはオペレーティング・アグリーメントで定められた対応機関と能力に基づき定義されます。.

契約承認後のみ対応時間および応答時間を適用。検出率や解決の保証はなく、収集の抜けや失敗したソースはレポートに表示されたままとなります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

企業は、処理せずにEDRアラートを受け取ります。 プロジェクト:エンドポイントをSOCにオンボードし、コンタクトを定義し、シミュレートされたインシデントをテストします。 ターゲットの成果:トリージドされたアラートとエスカレーションを運用上の決定に追従させます。.

シナリオ 02

あるグループは、重要なアプリケーションの監視を望んでいます。 プロジェクト:有用なログを選択し、機密アクセスシナリオを作成します。 ターゲット成果:明確な対象範囲。テレメトリが十分なものがないアプリケーションは、保護対象ではなく、オンボーディング計画に従って対応します。.

技術と参照コンテキスト

SIEM、EDR/XDR、チケット管理は、合意された運用モデルに統合され、プラットフォームおよびサービスの責任はスコープ定義時に明確に定められます。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.