Che cos'è un Security Operations Center (SOC)?

Un Security Operations Center, o SOC, aiuta le organizzazioni a evitare attacchi identificando, analizzando e mitigando le minacce.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire il concetto di "Security Operations Center"
  • Apprendere come un SOC protegge le organizzazioni dalle minacce
  • Mettere a confronto le funzioni di un SOC e di un NOC

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Che cos'è un Security Operations Center (SOC)?

Un Security Operations Center (SOC), anche indicato come Information Security Operations Center (ISOC), è una struttura dedicata dove i professionisti della sicurezza monitorano, analizzano e mitigano potenziali minacce informatiche. A causa della natura distribuita delle moderne organizzazioni, il termine “SOC” viene spesso utilizzato per descrivere il team di ingegneri e analisti della sicurezza che svolge queste funzioni.

Sebbene l'architettura di un SOC vari da organizzazione a organizzazione, esso svolge diverse funzioni fondamentali:

  • Monitoraggio dell'attività su reti, server, database e dispositivi
  • Analisi delle minacce e risposta
  • Garantisce la conformità e migliora il livello di sicurezza

In genere, un'organizzazione si affida a un singolo SOC interno per la gestione e la mitigazione delle minacce, ma le grandi aziende possono gestire più SOC in diversi paesi (talvolta denominati global security operations center o GSOC) oppure scegliere di impiegare un gruppo esterno di analisti e tecnici della sicurezza.

In che modo un SOC protegge le organizzazioni dalle minacce?

Un SOC può essere configurato in molti modi diversi, ed è probabile che cambi a seconda delle esigenze e delle capacità della rispettiva organizzazione. In generale, le sue responsabilità rientrano in tre ambiti principali:

Prevenzione

Inventario delle risorse: per proteggere un'organizzazione dalle minacce e identificare le lacune nella sicurezza, un SOC necessita di piena visibilità sui suoi sistemi, applicazioni e dati, nonché sugli strumenti di sicurezza che li proteggono. Uno strumento di rilevamento delle risorse può essere utilizzato per eseguire il processo di inventario.

Valutazione della vulnerabilità: per valutare il potenziale impatto di un attacco, un SOC può condurre test a cadenza regolare sull'hardware e sul software di un'organizzazione, e utilizzare i risultati per aggiornare le proprie policy di sicurezza o sviluppare un piano di risposta agli incidenti.

Manutenzione preventiva: una volta che un SOC ha individuato le vulnerabilità nell'infrastruttura di un'organizzazione, può adottare misure per rafforzare la propria postura di sicurezza. Queste misure comprendono l'aggiornamento dei firewall, la gestione di whitelist e blacklist, l'applicazione di patch software e il perfezionamento dei protocolli e delle procedure di sicurezza.

Rilevamento

Raccolta e analisi dei log: un SOC raccoglie i dati di log generati dagli eventi nella rete di un'organizzazione (come quelli documentati da firewall, sistemi di prevenzione e rilevamento delle intrusioni e così via), quindi li analizza per individuare eventuali anomalie o attività sospette. A seconda delle dimensioni e della complessità dell'infrastruttura di un'organizzazione, questo processo può richiedere molte risorse e può essere effettuato tramite un tool automatizzato.

Monitoraggio delle minacce: un SOC utilizza i dati di log per creare avvisi per attività sospette e altri indicatori di compromissione (IOC). Gli IOC sono anomalie nei dati, come irregolarità nel traffico di rete, modifiche impreviste ai file di sistema, utilizzo non autorizzato di applicazioni,richieste DNS anomale o altri comportamenti, che indicano la probabilità che si verifichi una violazione o di un altro evento dannoso.

Security Information and Event Management (SIEM): un SOC spesso utilizza una soluzione SIEM per automatizzare la protezione e il ripristino dalle minacce. Le funzionalità comuni di un SIEM includono:

  • Aggregazione dei dati di log
  • Monitoraggio degli avvisi
  • Intelligence delle minacce avanzata
  • Analisi degli incidenti di sicurezza
  • Report di conformità

Protezione

Risposta e correzione degli incidenti: quando si verifica un attacco, un SOC adotta spesso diverse misure per mitigare i danni e ripristinare i sistemi interessati. Questi possono includere l'isolamento dei dispositivi infetti, l'eliminazione di file compromessi, l'esecuzione di software anti-malware e lo svolgimento di un'indagine sulle cause principali. I SOC possono utilizzare questi risultati per migliorare le policy di sicurezza esistenti.

Report di conformità: a seguito di un attacco, un SOC aiuta le organizzazioni a rimanere conformi alle normative sulla protezione dei dati (ad esempio, il GDPR) notificando alle autorità competenti il volume e il tipo di dati protetti che sono stati compromessi.

Quali sono le tipologie più diffuse di SOC?

Quando si crea un SOC, le organizzazioni hanno diverse opzioni. Le categorie di SOC più comuni includono:

  • Un SOC interno, o SOC dedicato, è di proprietà e gestito dall'organizzazione che lo utilizza. I vantaggi dei SOC interni comprendono tempi di risposta agli incidenti più rapidi e funzionalità di rilevamento e risposta della sicurezza personalizzate, sebbene mantenerli possa essere più costoso e richiedere più risorse rispetto ad altri tipi di SOC.
  • Un SOC gestito, o SOC-as-a-service, consente alle organizzazioni di esternalizzare le responsabilità SOC a un fornitore di sicurezza esterno. La maggior parte dei SOC gestiti rientra in una delle due categorie: Managed Security Service Providers (MSSP) e Managed Detection and Response (MDR).
  • MSSP è un servizio SOC gestito che monitora sistemi e dati. Il ruolo principale di un MSSP è avvisare le organizzazioni quando viene rilevata un'attività dannosa, e lo fa catalogando gli eventi di rete e rilevando le anomalie.
  • MDR è un servizio SOC gestito che amplia le funzionalità di analisi forense di un MSSP. Oltre a tenere traccia dell'attività di rete e a generare avvisi, analizza anche potenziali minacce, rimuove i falsi positivi dagli avvisi, offre analisi avanzate e intelligence delle minacce e aiuta a bonificare gli incidenti di sicurezza.

Che cos'è un centro operativo di rete (NOC)?

Un centro operativo di rete, o NOC, supervisiona l'attività di rete e le minacce. Un team NOC è responsabile del monitoraggio dello stato di salute della rete di un'organizzazione, della prevenzione delle interruzioni, della difesa dagli attacchi e dell'esecuzione di controlli di manutenzione ordinaria per vari sistemi e software.

A differenza di un SOC, che traccia e mitiga le attività dannose nell'intera infrastruttura di un'organizzazione, un NOC si concentra esclusivamente sulla sicurezza di una rete e sulle sue performance.

Cloudflare offre servizi SOC?

Cloudflare Security Operations Center-as-a-Service combina funzionalità di rilevamento e monitoraggio con tecnologie di sicurezza fondamentali, come un Web Application Firewall (WAF), una soluzione di gestione dei bot e funzionalità di prevenzione degli attacchi DDoS. Delegando le responsabilità SOC a Cloudflare, un'organizzazione può mantenere la visibilità sulla propria infrastruttura, monitorare e mitigare le minacce in arrivo e ridurre i costi complessivi della sicurezza.