Un Security Operations Center, o SOC, aiuta le organizzazioni a evitare attacchi identificando, analizzando e mitigando le minacce.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Sicurezza degli endpoint
Intelligence delle minacce
Vettore di attacco
Sicurezza di rete
Privacy dei dati
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Un Security Operations Center (SOC), anche indicato come Information Security Operations Center (ISOC), è una struttura dedicata dove i professionisti della sicurezza monitorano, analizzano e mitigano potenziali minacce informatiche. A causa della natura distribuita delle moderne organizzazioni, il termine “SOC” viene spesso utilizzato per descrivere il team di ingegneri e analisti della sicurezza che svolge queste funzioni.
Sebbene l'architettura di un SOC vari da organizzazione a organizzazione, esso svolge diverse funzioni fondamentali:
In genere, un'organizzazione si affida a un singolo SOC interno per la gestione e la mitigazione delle minacce, ma le grandi aziende possono gestire più SOC in diversi paesi (talvolta denominati global security operations center o GSOC) oppure scegliere di impiegare un gruppo esterno di analisti e tecnici della sicurezza.
Un SOC può essere configurato in molti modi diversi, ed è probabile che cambi a seconda delle esigenze e delle capacità della rispettiva organizzazione. In generale, le sue responsabilità rientrano in tre ambiti principali:
Inventario delle risorse: per proteggere un'organizzazione dalle minacce e identificare le lacune nella sicurezza, un SOC necessita di piena visibilità sui suoi sistemi, applicazioni e dati, nonché sugli strumenti di sicurezza che li proteggono. Uno strumento di rilevamento delle risorse può essere utilizzato per eseguire il processo di inventario.
Valutazione della vulnerabilità: per valutare il potenziale impatto di un attacco, un SOC può condurre test a cadenza regolare sull'hardware e sul software di un'organizzazione, e utilizzare i risultati per aggiornare le proprie policy di sicurezza o sviluppare un piano di risposta agli incidenti.
Manutenzione preventiva: una volta che un SOC ha individuato le vulnerabilità nell'infrastruttura di un'organizzazione, può adottare misure per rafforzare la propria postura di sicurezza. Queste misure comprendono l'aggiornamento dei firewall, la gestione di whitelist e blacklist, l'applicazione di patch software e il perfezionamento dei protocolli e delle procedure di sicurezza.
Raccolta e analisi dei log: un SOC raccoglie i dati di log generati dagli eventi nella rete di un'organizzazione (come quelli documentati da firewall, sistemi di prevenzione e rilevamento delle intrusioni e così via), quindi li analizza per individuare eventuali anomalie o attività sospette. A seconda delle dimensioni e della complessità dell'infrastruttura di un'organizzazione, questo processo può richiedere molte risorse e può essere effettuato tramite un tool automatizzato.
Monitoraggio delle minacce: un SOC utilizza i dati di log per creare avvisi per attività sospette e altri indicatori di compromissione (IOC). Gli IOC sono anomalie nei dati, come irregolarità nel traffico di rete, modifiche impreviste ai file di sistema, utilizzo non autorizzato di applicazioni,richieste DNS anomale o altri comportamenti, che indicano la probabilità che si verifichi una violazione o di un altro evento dannoso.
Security Information and Event Management (SIEM): un SOC spesso utilizza una soluzione SIEM per automatizzare la protezione e il ripristino dalle minacce. Le funzionalità comuni di un SIEM includono:
Risposta e correzione degli incidenti: quando si verifica un attacco, un SOC adotta spesso diverse misure per mitigare i danni e ripristinare i sistemi interessati. Questi possono includere l'isolamento dei dispositivi infetti, l'eliminazione di file compromessi, l'esecuzione di software anti-malware e lo svolgimento di un'indagine sulle cause principali. I SOC possono utilizzare questi risultati per migliorare le policy di sicurezza esistenti.
Report di conformità: a seguito di un attacco, un SOC aiuta le organizzazioni a rimanere conformi alle normative sulla protezione dei dati (ad esempio, il GDPR) notificando alle autorità competenti il volume e il tipo di dati protetti che sono stati compromessi.
Quando si crea un SOC, le organizzazioni hanno diverse opzioni. Le categorie di SOC più comuni includono:
Un centro operativo di rete, o NOC, supervisiona l'attività di rete e le minacce. Un team NOC è responsabile del monitoraggio dello stato di salute della rete di un'organizzazione, della prevenzione delle interruzioni, della difesa dagli attacchi e dell'esecuzione di controlli di manutenzione ordinaria per vari sistemi e software.
A differenza di un SOC, che traccia e mitiga le attività dannose nell'intera infrastruttura di un'organizzazione, un NOC si concentra esclusivamente sulla sicurezza di una rete e sulle sue performance.
Cloudflare Security Operations Center-as-a-Service combina funzionalità di rilevamento e monitoraggio con tecnologie di sicurezza fondamentali, come un Web Application Firewall (WAF), una soluzione di gestione dei bot e funzionalità di prevenzione degli attacchi DDoS. Delegando le responsabilità SOC a Cloudflare, un'organizzazione può mantenere la visibilità sulla propria infrastruttura, monitorare e mitigare le minacce in arrivo e ridurre i costi complessivi della sicurezza.