SOC, od engleskog Security Operations Center, sigurnosni je operativni centar: tim ljudi i tehnologije koji kontinuirano nadziru sigurnost organizacije, otkrivaju prijetnje i koordiniraju odgovor. SOC je živčani sustav obrane. To je mjesto na kojem se sigurnosni podaci iz cijele organizacije prikupljaju, koreliraju i pretvaraju u odluke. Razlika između tvrtke koja primijeti napad za nekoliko minuta i tvrtke koja to sazna tek kad napadač zatraži otkupninu često je upravo postojanje funkcije SOC-a. Napadi se ne događaju samo u radno vrijeme, pa povremene provjere zapisa jednom dnevno ostavljaju napadaču sate i dane neometanog kretanja kroz mrežu.
Za reguliranu hrvatsku tvrtku u financijama, zdravstvu, kritičnoj infrastrukturi ili SaaS-u, sposobnost nadzora i odgovora nije više dobrovoljna. NIS2 transponiran kroz Zakon o kibernetičkoj sigurnosti i DORA za financijske institucije traže otkrivanje incidenata i prijavu u kratkim, zakonski određenim rokovima. Bez sposobnosti koju pruža SOC, te rokove je nemoguće ispuniti, jer ne možete prijaviti ono što niste primijetili. Ovaj tekst objašnjava što SOC zaista radi, koje uloge i razine obuhvaća, na kojoj tehnologiji počiva, koje metrike pokazuju radi li dobro, te kada se isplati graditi vlastiti, a kada koristiti uslugu.
Ovo je dio našeg pregleda detekcije i odgovora. Sposobnost nadzora i odgovora pružamo kroz upravljanu detekciju i odgovor (MDR) te detekciju i odgovor na prijetnje (TDR).
Što SOC zapravo radi
SOC nije jedan alat ni jedna osoba. To je objedinjena funkcija koja povezuje nekoliko aktivnosti u kontinuirani ciklus obrane. Svaka aktivnost rješava drugi dio problema, a tek zajedno daju sposobnost da se napad primijeti, razumije i zaustavi prije nego prouzroči ozbiljnu štetu.
- Nadzor i prikupljanje sigurnosnih zapisa iz sustava, mreže, krajnjih točaka, aplikacija i cloud usluga, na jednom mjestu.
- Detekcija prijetnji kroz korelaciju događaja iz različitih izvora i prepoznavanje sumnjivog ponašanja koje pojedinačni alat ne vidi.
- Trijaža upozorenja, gdje se stvarne prijetnje odvajaju od šuma i lažnih uzbuna prije nego potroše vrijeme analitičara.
- Odgovor na incidente i koordinacija sanacije, od izolacije zaraženog uređaja do oporavka sustava.
- Lov na prijetnje, proaktivna potraga za napadačima koji su zaobišli automatsku detekciju i tiho se kreću kroz okruženje.
- Kontinuirano poboljšanje detekcija, ugađanje pravila i učenje iz svakog incidenta kako bi se sljedeći put reagiralo brže.
Ključna riječ je kontinuirano. Napadač treba samo jednu rupu, a obrana mora pokrivati sve, stalno. SOC postoji upravo zato da nadzor ne ovisi o tome je li netko slučajno pogledao zapise. Funkcije nadzora, detekcije i lova naslanjaju se na funkcije Detect i Respond iz okvira NIST Cybersecurity Framework 2.0, koji je danas zajednički jezik za opisivanje zrelosti obrane.1
Put jednog upozorenja kroz SOC
Najlakše je razumjeti SOC ako pratite što se dogodi s jednim upozorenjem od trenutka kad nastane do zatvaranja. Ovo je pojednostavljen, ali realan tijek kroz koji prolazi sumnjivi događaj.
- 01Prikupljanje i upozorenjeAlat poput EDR-a ili SIEM-a primijeti sumnjivu radnju, primjerice prijavu s neuobičajene lokacije, i podigne upozorenje u redu za obradu.
- 02Prva trijažaAnalitičar 1. razine procjenjuje je li upozorenje stvarna prijetnja ili šum. Očiti lažni pozitivi se zatvaraju, sumnjivi slučajevi eskaliraju.
- 03IstragaAnalitičar 2. razine rekonstruira tijek događaja, provjerava povezane sustave i utvrđuje opseg pogođenosti i ozbiljnost incidenta.
- 04Obuzdavanje i odgovorSOC izolira pogođeni uređaj ili račun, zaustavlja širenje i pokreće sanaciju, po potrebi uz automatizaciju kroz SOAR.
- 05Prijava i poukaKod značajnog incidenta voditelj incidenta vodi prijavu regulatoru u rokovima, a tim ugađa detekcije kako se isto ne bi ponovilo.
Uloge i razine: tko radi u SOC-u
Zreo SOC ima nekoliko razina jer različite prijetnje traže različite vještine i vrijeme. Analitičar koji cijeli dan zatvara rutinska upozorenja nema vremena za duboku istragu, a iskusni lovac na prijetnje preskup je za prvu trijažu. Slojevit model omogućuje da svaka razina radi ono u čemu je najučinkovitija, a da incident putuje prema gore samo kad to zahtijeva.
| Uloga | Razina | Što radi |
|---|---|---|
| Analitičar 1. razine (Tier 1) | Prva linija | Prati pristigla upozorenja, provodi prvu trijažu i zatvara očiti šum ili eskalira potvrđene sumnje. |
| Analitičar 2. razine (Tier 2) | Istraga | Dublje istražuje eskalirane incidente, rekonstruira tijek napada i određuje opseg pogođenosti. |
| Analitičar 3. razine (Tier 3) | Stručna analiza | Rješava najsloženije incidente, analizira zlonamjerni softver i daje smjernice nižim razinama. |
| Lovac na prijetnje | Proaktiva | Aktivno traži napadače koji su zaobišli automatsku detekciju, bez čekanja na upozorenje. |
| Inženjer detekcije | Inženjering | Gradi i ugađa pravila detekcije, smanjuje lažna upozorenja i pokriva nove tehnike napada. |
| Voditelj incidenta | Koordinacija | Vodi odgovor na ozbiljan incident, koordinira timove i upravlja komunikacijom prema upravi i regulatoru. |
Nemaju svi SOC-ovi sve uloge kao zasebne ljude. U manjim postavama jedna osoba pokriva više uloga, a inženjering detekcije i lov na prijetnje često dolaze povremeno. Važno je da funkcije postoje, ne da svaka ima zaseban naslov. Bez inženjera detekcije pravila zastarijevaju, a bez lovca na prijetnje oslanjate se samo na ono što alati već znaju prepoznati.
Tehnološki stog: SIEM, EDR, XDR i SOAR
SOC počiva na nekoliko slojeva tehnologije koji zajedno daju vidljivost i sposobnost djelovanja. Razlike među njima često se brkaju, pa ih detaljno razlažemo u tekstu o tome u čemu je razlika između SIEM-a, EDR-a i XDR-a. Ukratko, SIEM (Security Information and Event Management) prikuplja i korelira zapise iz cijele organizacije i čuva ih za istragu i dokazivost pred regulatorom. EDR (Endpoint Detection and Response) nadzire krajnje točke i omogućuje odgovor na samom uređaju, poput izolacije zaraženog računala.
XDR (Extended Detection and Response) povezuje signale iz više izvora, krajnjih točaka, mreže, e-pošte i clouda, u jednu sliku kako bi se povezani događaji vidjeli zajedno. SOAR (Security Orchestration, Automation and Response) automatizira ponavljajuće korake odgovora, primjerice obogaćivanje upozorenja podacima ili blokiranje sumnjive adrese, kako bi analitičari trošili vrijeme na odluke, a ne na ručni rad. Nijedan od ovih alata sam ne otkriva napad. Alati proizvode signale, a ljudi i procesi oko njih pretvaraju signale u detekciju i odgovor.
Metrike koje su bitne
SOC bez mjerenja je tvrdnja, ne sposobnost. Nekoliko metrika pokazuje radi li centar zaista dobro ili samo proizvodi aktivnost. Njih treba pratiti kroz vrijeme, jer trend govori više od pojedinačne brojke.
- MTTD (Mean Time To Detect), prosječno vrijeme do otkrivanja prijetnje. Što je kraće, to napadač ima manje vremena za djelovanje.
- MTTR (Mean Time To Respond), prosječno vrijeme do obuzdavanja i sanacije nakon detekcije. Pokazuje koliko brzo SOC zaustavlja štetu.
- Vrijeme zadržavanja (dwell time), koliko je dugo napadač bio prisutan u okruženju prije otkrivanja. Visoko vrijeme zadržavanja znači da detekcija zakazuje.
- Stopa lažnih upozorenja (false positive rate), udio upozorenja koja nisu stvarne prijetnje. Visoka stopa troši analitičare i vodi u umor od upozorenja.
Ove metrike rade zajedno. Možete spustiti MTTD agresivnim pravilima, ali ako pritom naraste stopa lažnih upozorenja, analitičari se utope u šumu i stvarni MTTR se pogorša. Cilj nije savršena brojka u jednom retku, nego ravnoteža koja održava i brzinu i fokus tima.
Problem rada 24/7 i matematika smjena
Najteži dio vlastitog SOC-a nije tehnologija, nego ljudi koji ga drže budnim svaki sat svake godine. Neprekidan nadzor znači pokriti 168 sati tjedno. To je grubo otprilike četiri do pet smjenskih timova kad uračunate godišnji odmor, bolovanja, edukaciju i izbjegavanje izgaranja, a ne samo tri smjene od osam sati. Svaka smjena treba dovoljno analitičara da rutinska upozorenja ne čekaju, plus eskalaciju prema iskusnijim razinama kad incident to zahtijeva.
Po našem iskustvu, izgradnja i održavanje internog 24/7 SOC-a za srednje veliku reguliranu tvrtku traži dvoznamenkast broj zaposlenih i trajno ulaganje u alate i obuku, a stvarna procjena ovisi o opsegu, broju sustava i razini rizika. Tržište kibernetičkih vještina u Hrvatskoj je usko, pa zadržavanje iskusnih analitičara dodatno povisuje stvarni trošak. Zbog te matematike većina tvrtki koje nisu velike financijske institucije teško opravdava potpuno interni SOC.
Graditi, kupiti ili kombinirati
Postoje tri realna puta do sposobnosti SOC-a, a izbor ovisi o veličini, riziku i tome koliko kontrole zaista trebate zadržati interno. Svaki put ima poštenu cijenu i ograničenja, pa ih je bolje usporediti otvoreno nego prodavati jedan kao jedini ispravan.
| Model | Što dobivate | Realna cijena i ograničenje |
|---|---|---|
| Vlastiti SOC | Potpuna kontrola, znanje o okruženju ostaje interno, prilagodba bez kompromisa. | Najveći stalni trošak: smjenski tim, alati i obuka. Teško održivo ispod velike organizacije. |
| MDR usluga | Ista sposobnost nadzora i odgovora 24/7 bez gradnje tima, brzo postavljanje. | Ovisnost o partneru i potreba za jasnim ugovorom o opsegu i odgovornostima. Vidi što je MDR. |
| Hibrid | Interni tim za dnevni rad i poznavanje konteksta, partner za nadzor izvan radnog vremena. | Traži jasnu podjelu uloga i predaju smjena. Najčešći praktičan izbor za srednje tvrtke. |
Za većinu reguliranih tvrtki srednje veličine, MDR ili hibrid daju istu zaštitu uz predvidiv trošak i bez problema sa zapošljavanjem. Vlastiti SOC ima smisla kad opseg, regulatorni pritisak ili osjetljivost podataka opravdavaju trajan interni tim. Ne postoji univerzalno točan odgovor, postoji onaj koji odgovara vašem riziku i proračunu.
Pitanje nije trebate li SOC, nego trebate li ga graditi sami ili kupiti kao uslugu.
SOC i usklađenost: NIS2 i DORA
Za regulirane tvrtke sposobnost nadzora i odgovora nije samo dobra praksa, nego zakonska obveza. Zakon o kibernetičkoj sigurnosti, kojim je NIS2 transponiran u hrvatsko pravo, traži prijavu značajnih incidenata u kratkim rokovima. Direktiva NIS2 propisuje rani upozoravajući signal unutar 24 sata od saznanja te detaljniju prijavu unutar 72 sata.2 Te rokove je nemoguće ispuniti ako incident niste pravovremeno otkrili, što je upravo posao SOC-a ili MDR-a.
Za financijske institucije DORA, Uredba (EU) 2022/2554, postavlja vlastite zahtjeve za otkrivanje, klasifikaciju i prijavu velikih incidenata povezanih s informacijsko-komunikacijskom tehnologijom. U oba slučaja logika je ista. Regulator traži dokaz da incident možete primijetiti, razumjeti i prijaviti na vrijeme. SOC daje tu sposobnost, a SIEM unutar njega čuva zapise koji su dokaz pred regulatorom. Bez te funkcije prijava se pretvara u nagađanje, a kašnjenje nosi i sankcije i gubitak povjerenja.
Česte greške koje ubijaju vrijednost SOC-a
SOC može postojati na papiru, a u praksi ne štititi tvrtku. Tri greške to najčešće uzrokuju, i sve tri su stvar discipline, ne tehnologije. Prepoznajemo ih kod tvrtki koje su uložile u alate, ali ne i u procese oko njih.
- Umor od upozorenja (alert fatigue), kad preplavljenost lažnim uzbunama otupi tim i stvarne prijetnje prođu nezapaženo.
- Detekcije bez ugađanja, kad se pravila postave jednom i nikad ne prilagode novim tehnikama napada ni promjenama u okruženju.
- Nadzor bez lova na prijetnje, kad se tim oslanja samo na automatska upozorenja i propušta napadače koji su tiho zaobišli alate.
Zajednička nit svih triju grešaka je izostanak kontinuiranog rada na detekciji. Alat je kupljen, ali nitko ga ne brusi, nitko ne provjerava pretpostavke i nitko ne traži ono što alat ne vidi. Dobar SOC ili MDR tretira detekciju kao živ proces, ne kao jednokratnu instalaciju. To je razlika između sposobnosti koja raste i one koja tiho zastarijeva.
Kako Raptoric pomaže
Kroz upravljanu detekciju i odgovor (MDR) i detekciju i odgovor na prijetnje (TDR) pružamo nadzor, detekciju i odgovor bez potrebe da sami gradite i održavate 24/7 SOC. Kao neovisan partner ugađamo detekcije vašem okruženju, smanjujemo lažna upozorenja i povezujemo nadzor s planom odgovora na incidente te regulatornim rokovima prijave. Dogovorite uvodni razgovor.
