【そっく】

SOC(セキュリティオペレーションセンター) とは?

最終更新:
💡 異常を見つけて分析し、対応につなぐセキュリティの監視役

組織のシステムやネットワークを監視し、セキュリティ上の異常を分析して、インシデント対応につなぐチームや機能。自社運営、外部委託、両者を組み合わせる形があり、監視時間や対応範囲は体制によって異なる。

📌 このページのポイント
異常を分析し、対応へつなぐ端末・サーバーネットワーククラウドSOC監視・分析対応チームCSIRTなど監視時間・対応範囲・責任分担を確認
矢印は監視データの集約と、分析結果に基づく対応への連携を示します。対応チームを別に置く構成例で、SOC自身が対応を担う場合もあります。監視時間や対応する権限は体制・契約によって異なります。
ひよこ ひよこ
SOCって、何をするところ?
ペンギン先生 ペンギン先生
端末やサーバー、ネットワーク、クラウドなどを監視して、セキュリティ上の異常を調べるチームや機能だよ。アラートの意味と影響を判断し、必要な対応につなぐ。常に専用の部屋に全員が集まる形とは限らないんだ
ひよこ ひよこ
SIEMがあればSOCはいらない?
ペンギン先生 ペンギン先生
SIEMはログを集め、関連する出来事を分析するためのツールだよ。SOCでは人や手順も組み合わせて、誤検知か、調査が必要か、何を優先するかを判断する。ツールを入れただけで、全ての攻撃を検知して対応できるわけではないんだ
ひよこ ひよこ
自社だけで運営しないといけない?
ペンギン先生 ペンギン先生
自社運営のほか、外部のサービスへ委託したり、両方を組み合わせたりできるよ。必要な専門性、費用、監視対象、連絡方法、対応する権限を比べて決めよう。外部に頼めば、どんな対応でも自動で済むという意味ではないんだ
ひよこ ひよこ
24時間ずっと見てくれるの?
ペンギン先生 ペンギン先生
24時間365日の監視を目指すSOCもあるけれど、実際の時間や範囲は体制・契約によるよ。検知した後に誰へ連絡し、誰が端末の隔離やアカウント停止を判断するかも確認しよう。監視と復旧完了までの対応は同じではないんだ
ひよこ ひよこ
CSIRTとは、どう分担するの?
ペンギン先生 ペンギン先生
SOCの監視・分析と、CSIRTなどのインシデント対応を連携させる形があるよ。ただし境界は組織によって違い、SOC自身が対応を担う場合もある。初期調査、詳細な調査、封じ込め、復旧や関係者への連絡を、誰が担当するか決めておくんだ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「SOC」って出てきたら「システムの異常を監視・分析し、セキュリティ対応につなぐチームや機能」と思えばだいたいOK!
📖 おまけ:英語の意味
「Security Operations Center」 = セキュリティオペレーションセンター
💬 センターと呼ぶけれど、専用の部屋だけを指す言葉ではないよ。人、運用手順、ツールを組み合わせて監視や分析、対応を行う機能を表すんだ

参考資料

← 用語集にもどる