SOC a CFC

Evoluce bezpečnostních systému

  1. NOC
    • Zaměřuje se na monitoring síťové infrastruktury
  2. Complience SOC
    • Vychází ze NOC, zaměřuje se na celý systém a zaznamenávání incidentů
  3. Threat-intelligence SOC
    • Vychází ze Complience SOC, součástí je threat-intelligence tým analyzující incidenty
  4. Integrated SOC
    • Vychází ze Threat-intelligence SOC, součástí je intergrovaná detekce, odpověď a anylýza incidentu
  5. Fusion Center

Security Operations Center (SOC)

SOC je systém jak detekovat a zmírňovat útoky. Hlavní SOC vzniklo z původního NOC. Součástí SOC jsou lidé procesy technologie a předpisy. Hlavním problém SOC je to, že není zcela jasné, co všechno do SOC patří, a co ne. Tato neucelenost způsobuje zpožděnou a někdy špatnou reakci na incident.

Součástí týmu SOC by měli být následující týmy:

Cyber Fusion Center (CFC)

Na rozdíl od SOC (Security Operations Center) se CFC nezaměřuje jen na monitoring, detekci a alertování, ale také na aktivní mitigaci a reakci pro udržení bezpečnosti systému. Jednoduše řečeno kombinují tedy detekci hrozeb s automatizací. Bezpečností týmy využívají nasbíraná data a aplikují inovativní metody jako je strojové učení a tím dokáží lépe, rychleji a případně automaticky reagovat na útoky a hrozby.

CFC je tedy pokročilejší verze SOC s cílem zefektivnění operací, přípravenosti a reakce na kritické hrozby. Hlavním rozdílem je lepší propojení týmů a jednotný postup.

Principy CFC:

Rozdíl mezi SOC a CFC

CFC poskytují více sjednocený a proaktivní přistup ke správě hrozeb díky integrací ostatních týmů do celého procesu a sdílení poznaků. Role SOC je zaměřena většinou čistě na detekci, analýzu a reakci na incidenty. CFC je o krok napřed a vylepšuje celou bezpečnostní proceduru integrací rolí, poznatků, týmů, informací v reálném čase a automatizací pomocí AI.