رفتن به محتوای اصلی
SECURITY OPERATIONS CENTER

طراحی و راه‌اندازی مرکز عملیات امنیت SOC

مرکز عملیات امنیت SOC نقطه اتصال افراد، فرایندها و فناوری‌های دفاعی سازمان است. هدف آن جمع‌آوری Telemetry، تشخیص رفتار غیرعادی، اعتبارسنجی هشدار و هدایت پاسخ مستند به رخداد است؛ نه صرفاً نمایش انبوه Alertها در یک داشبورد.

  • SLA قابل‌اندازه‌گیری
  • گزارش فنی و مدیریتی
  • RCA و اقدام پیشگیرانه
دید یکپارچهTelemetry شبکه، Endpoint، هویت و Cloud
هشدار قابل اقدامTriage مبتنی بر ریسک و کاهش False Positive
پاسخ سریع‌ترPlaybook، Escalation و Evidence استاندارد
بهبود مستمرMTTD، MTTR و مهندسی Detection
TECHNICAL OVERVIEW

شرح تخصصی خدمت

این خدمت از ارزیابی بلوغ و طراحی Use Case تا Onboarding منابع Log، مهندسی Detection، تعریف Playbook، Tiering تحلیلگران، Threat Hunting، Incident Response و گزارش شاخص‌های MTTD و MTTR را پوشش می‌دهد. معماری می‌تواند داخلی، برون‌سپاری‌شده یا Hybrid باشد و Scope نهایی براساس دارایی‌های حیاتی و تحمل ریسک تعیین می‌شود.

SOC OPERATING MODEL

مرکز عملیات امنیت؛ فراتر از داشبورد SIEM

توان دفاعی پایدار از هماهنگی انسان، فرایند، Telemetry و تصمیم‌گیری قابل‌ممیزی ساخته می‌شود.

جمع‌آوری و کیفیت داده

Onboarding هدفمند منابع Log، یکسان‌سازی زمان، Parsing، Retention و کنترل نقاط کور.

  • Asset & Log Coverage
  • Health Monitoring
  • Data Quality Baseline

Detection Engineering

طراحی Use Case براساس ریسک، نگاشت ATT&CK، Tuning و آزمون منظم قابلیت کشف.

  • Correlation & UEBA
  • Attack Simulation
  • False Positive Control

Incident Response

Triage، مهار، حفظ شواهد، Escalation و بازگردانی کنترل‌شده با Playbook مصوب.

  • Case Management
  • Containment Workflow
  • RCA & Lessons Learned
DEFENSE ARCHITECTURE

معماری تخصصی مرکز عملیات امنیت SOC

داده از دارایی‌های سازمان وارد لایه تحلیل می‌شود، با Context و Threat Intelligence غنی می‌گردد و سپس در یک مسیر کنترل‌شده به Case، Playbook و اقدام پاسخ تبدیل می‌شود.

SOC TECHNOLOGY ECOSYSTEM

پلتفرم‌های SIEM، SOAR و XDR قابل یکپارچه‌سازی

انتخاب فناوری براساس حجم داده، Use Case، مدل استقرار، مهارت تیم، هزینه نگهداری و الزامات حاکمیتی انجام می‌شود؛ نمایش برندها به معنی نمایندگی یا شراکت تجاری نیست.

لوگوی Microsoft

Microsoft Sentinel

SIEM ابری برای گردآوری داده، تحلیل، Hunting و اتوماسیون پاسخ در محیط‌های چندسکویی.

SIEM · Analytics · Automation
SPLUNK

Splunk ES / SOAR

هم‌بستگی رویداد، مدیریت تحقیق و اجرای Playbookهای پاسخ با کنترل دسترسی و ثبت عملیات.

SIEM · Case · Playbook
لوگوی IBM

IBM QRadar

مدیریت رویداد و Flow برای تحلیل امنیتی، اولویت‌بندی Offense و اتصال به فرایند Incident.

Event · Flow · Offense
WAZUH

Wazuh

پایش Endpoint، تحلیل Log، کنترل پیکربندی و Use Caseهای متن‌باز برای Scopeهای متناسب.

HIDS · FIM · Log Analytics
ELASTIC

Elastic Security

جست‌وجو و تحلیل Telemetry، Detection، Timeline و Hunting در معماری مبتنی بر Elastic.

Search · Detection · Timeline
لوگوی Fortinet

Fortinet Security Fabric

اتصال Telemetry شبکه و کنترل‌های امنیتی به SOC برای Visibility، Correlation و پاسخ هماهنگ.

Network · SIEM · Automation
PEOPLE & PROCESS

ساختار تحلیلگران و نقش‌های تخصصی SOC

Tiering برای عبور دادن بی‌هدف تیکت نیست؛ هر سطح باید اختیار، مهارت، معیار کیفیت و زمان Escalation مشخص داشته باشد.

تحلیلگر L1

پایش، اعتبارسنجی اولیه، Enrichment، حذف Alertهای فاقد اعتبار و Escalation با Evidence کامل.

تحلیلگر L2

تحقیق عمیق، تعیین Scope، ساخت Timeline و هماهنگی مهار با مالکان سرویس و Endpoint.

L3 و Threat Hunter

تحلیل پیچیده، Hunting فرضیه‌محور، Forensics و توسعه Detection برای رفتارهای پیشرفته.

Incident Response

فرماندهی رخداد، تصمیم مهار، ارتباطات، Recovery، RCA و تبدیل درس‌آموخته‌ها به کنترل.

DETECTION TO RESPONSE

چرخه عملیاتی یک هشدار امنیتی

هر هشدار باید از اعتبارسنجی تا Closure، مالک، Timeline، Evidence و معیار نتیجه داشته باشد.

مشاهده خدمات امنیت شبکه
Observeجمع‌آوری و هم‌بستگی Telemetry
Investigateاعتبارسنجی، Scope و Timeline
Containمهار کنترل‌شده و حفظ Evidence
ImproveRCA، Tuning و بهبود Playbook
COMMON ISSUES

شکاف‌های متداول در عملیات امنیت SOC

این نشانه‌ها برای تشخیص اولیه هستند؛ علت نهایی پس از مشاهده شواهد و وابستگی‌های محیط مشخص می‌شود.

انباشت Alert و نبود اولویت‌بندی مبتنی بر ریسک

نبود دید یکپارچه از Endpoint، شبکه، Cloud و هویت

Use Caseهای عمومی با False Positive بالا

نامشخص بودن مالک رخداد و مسیر Escalation

نبود Retention، Time Sync یا کیفیت کافی Log

پاسخ واکنشی بدون RCA و بهبود Detection

DIAGNOSTIC WORKFLOW

فرایند عیب‌یابی و رفع رخداد

تغییر قبل از تشخیص می‌تواند Evidence را از بین ببرد. فرایند از Scope و مشاهده شروع و با Verification و RCA پایان می‌یابد.

  1. کشف دارایی، Crown Jewel و منابع Telemetry

  2. ارزیابی کیفیت Log، پوشش کنترل‌ها و شکاف دید

  3. طراحی Use Case و نگاشت به MITRE ATT&CK

  4. ساخت Rule، Baseline، Playbook و مسیر Escalation

  5. اجرای Pilot، Tuning و آزمون سناریوهای حمله

  6. تحویل Runbook، KPI، گزارش مدیریتی و چرخه بهبود

TOOLS & TECHNOLOGIES

ابزارها و فناوری‌ها

انتخاب ابزار پس از شناخت معماری، نسخه‌ها و محدودیت‌های امنیتی انجام می‌شود.

Microsoft SentinelSplunk ES / SOARIBM QRadarWazuhElastic SecurityFortiSIEMEDR / XDRNDRUEBAThreat IntelligenceMITRE ATT&CKSyslogWindows EventCloud TelemetryCase ManagementDigital Forensics
RESPONSIBILITY SCOPE

محدوده مسئولیت و تحویل خدمت

دامنه نهایی پس از ارزیابی در Service Catalog و ماتریس مسئولیت ثبت می‌شود.

طراحی معماری و Operating Model مرکز SOC
Onboarding و کنترل کیفیت منابع Log
Detection Engineering و مدیریت Use Case
Monitoring، Triage و Incident Escalation
Threat Hunting و Root Cause Analysis
گزارش KPI، Compliance و برنامه بهبود

مرز مسئولیت: خرید لایسنس، تعویض سخت‌افزار، پشتیبانی سازنده، پروژه Migration و تغییرات خارج از Scope فقط در صورت درج صریح در قرارداد اجرا می‌شوند.

SERVICE LEVEL

SLA و مسیر Escalation

زمان‌های دقیق پس از ارزیابی ساعات پوشش، پراکندگی سایت‌ها و حساسیت سرویس در قرارداد نهایی می‌شوند.

اولویتسناریوهدف پاسخمسیر رسیدگی
P1رخداد تأییدشده با اثر گسترده یا دسترسی فعال مهاجمEscalation فوری ۲۴×۷Incident Commander و IR Lead
P2تهدید معتبر محدود یا Indicator پرریسکاولویت بسیار بالاSOC L2/L3 و مالک دارایی
P3Alert نیازمند بررسی، Tuning یا Huntingصف تحلیلSOC L1 و Detection Engineer
TECHNICAL CASE STUDY

سناریوی نمونه: دسترسی غیرعادی به حساب ممتاز

این بخش یک سناریوی اجرایی نمونه است و به‌عنوان ادعای نتیجه برای مشتری واقعی ارائه نمی‌شود.

وضعیت

SIEM ورود یک حساب ممتاز را از Endpoint جدید هم‌زمان با اجرای ابزار ناشناخته گزارش می‌کند.

اقدامات

تحلیل هم‌بسته Identity، EDR و Network؛ اعتبارسنجی Timeline، ایزوله‌سازی کنترل‌شده Endpoint، محدودسازی Session و حفظ Evidence طبق Playbook.

خروجی قابل سنجش

خروجی شامل Incident Timeline، Scope دارایی‌ها، Root Cause، اقدامات مهار و Detectionهای اصلاح‌شده است؛ MTTD و MTTR از داده واقعی Case ثبت می‌شوند.

FAQ

پرسش‌های متداول طراحی و راه‌اندازی مرکز عملیات امنیت SOC

پاسخ‌های اولیه برای تصمیم‌گیری؛ دامنه دقیق با ارزیابی فنی مشخص می‌شود.

مرکز عملیات امنیت SOC چه تفاوتی با SIEM دارد؟

SIEM یک فناوری برای جمع‌آوری و هم‌بستگی رویدادهاست؛ SOC مدل عملیاتی شامل افراد، فرایند، ابزار، تصمیم‌گیری و پاسخ به رخداد است.

SOC داخلی، برون‌سپاری‌شده یا Hybrid مناسب‌تر است؟

انتخاب به حساسیت داده، بودجه، پوشش زمانی، مهارت تیم و الزامات حاکمیتی وابسته است. مدل Hybrid معمولاً مالکیت داخلی را با ظرفیت عملیاتی مکمل ترکیب می‌کند.

چه Logهایی ابتدا وارد SOC می‌شوند؟

دارایی‌های حیاتی، Identity، Firewall، EDR، Email، VPN، سرورها و Cloud براساس Risk و Use Case اولویت‌بندی می‌شوند؛ ورود همه Logها بدون برنامه لزوماً ارزش ایجاد نمی‌کند.

پایش ۲۴×۷ به معنی واکنش خودکار است؟

خیر؛ برخی Playbookها می‌توانند با مجوز خودکار شوند، اما اقدامات پرریسک باید Approval، Rollback و Evidence مشخص داشته باشند.

شاخص‌های عملکرد SOC چیست؟

پوشش Telemetry، نرخ False Positive، MTTD، MTTR، زمان Triage، کیفیت Escalation و درصد Use Caseهای آزموده‌شده از شاخص‌های کلیدی هستند.

Threat Hunting چگونه انجام می‌شود؟

فرضیه براساس Threat Intelligence و ATT&CK ساخته و سپس در Telemetry تاریخی و جاری جست‌وجو می‌شود؛ نتیجه باید به Detection یا کنترل اصلاحی تبدیل شود.

آیا SOC امنیت کامل را تضمین می‌کند؟

خیر؛ SOC احتمال کشف به‌موقع و توان پاسخ را افزایش می‌دهد، اما هیچ کنترل مسئولانه‌ای نفوذناپذیری مطلق را تضمین نمی‌کند.

RELATED SERVICES

زیرخدمات مرتبط پشتیبانی شبکه

برای مشاهده شرح فنی هر حوزه، صفحه تخصصی همان خدمت را باز کنید.

بازگشت به صفحه جامع پشتیبانی شبکهمشاهده تمام خدمات، فرایند شروع همکاری و SLA جامع
SOC MATURITY ASSESSMENT

بلوغ عملیات امنیت، پوشش Telemetry و آمادگی پاسخ خود را ارزیابی کنید

درخواست ارزیابی اولیه