- 对本书的赞誉
- 序一
- 序二
- 序三
- 前言
- 第一部分 安全架构
- 第 1 章 企业信息安全建设简介
- 第 2 章 金融行业的信息安全
- 第 3 章 安全规划
- 第 4 章 内控合规管理
- 第 5 章 安全团队建设
- 第 6 章 安全培训
- 第 7 章 外包安全管理
- 第 8 章 安全考核
- 第 9 章 安全认证
- 第 10 章 安全预算、总结与汇报
- 第二部分 安全技术实战
- 第 11 章 互联网应用安全
- 第 12 章 移动应用安全
- 第 13 章 企业内网安全
- 第 14 章 数据安全
- 第 15 章 业务安全
- 第 16 章 邮件安全
- 第 17 章 活动目录安全
- 第 18 章 安全热点解决方案
- 第 19 章 安全检测
- 第 20 章 安全运营
- 第 21 章 安全运营中心
- 第 22 章 安全资产管理和矩阵式监控
- 第 23 章 应急响应
- 第 24 章 安全趋势和安全从业者的未来
- 附录
21.1 安全运营中心概述
安全运营中心(Security Operations Center,SOC)是指统一收集、存储、处理企业各类与安全相关的监测告警信息,通过安全事件管理流程流转安全事件工单,由一线、二线、三线安全人员分工处理不同级别安全告警,并进行安全事件回顾,持续改进提升安全有效性。SOC 一般翻译成安全运维中心或安全运营中心,本书采用安全运营中心。
企业为了应对各类安全风险,按照纵深防御理念,部署了一系列安全防护设备和检测措施,如防火墙、入侵检测和防护系统、漏洞扫描系统、防病毒系统、终端管理系统等,构建起了点状防御。点状防御一方面在运行过程中不断产生大量的安全日志和事件,形成了大量“信息孤岛”,另一方面,有限的安全管理人员面对这些数量巨大、彼此割裂、未进行分级过滤的安全告警信息,操作着各种产品自身的控制台界面和告警窗口,效率很低,SOC 产品由此诞生。
SOC 是一个复杂的系统,既有产品,又有服务,还有运维(运营),SOC 是技术、流程和人的有机结合。SOC 产品是 SOC 系统的技术支撑平台,SOC 产品在国外很少以 SOC 命名,更多是与服务挂钩。和 SOC 密切相关的还有两个词:SIEM(信息安全与事件管理)、MSSP(可管理安全服务供应商)。国外产品厂商使用了 SIEM(Security Information and Event Management)这个词来代表 SOC 产品,表示产品与服务的区别。MSSP(Managed Security Service Provider)是指以 SOC 为技术支撑为客户提供安全服务的模式。MSSP 的理念在国内的接受度不高,发展很缓慢。
SOC 是安全运营落地的重要支撑,本章将以一款著名的 SOC 产品 ArcSight 为例,介绍 SOC 的实施规划。
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论