Detekcija i odgovor15. lipnja 2026. · 10 min čitanja

SOC: što je sigurnosni operativni centar

SOC je tim i tehnologija koji kontinuirano nadziru sigurnost. Evo što SOC radi, koje uloge obuhvaća i kada graditi vlastiti, a kada koristiti uslugu.
Analitičari u sigurnosnom operativnom centru prate nadzorne ploče na velikom zidnom zaslonu.

SOC, od engleskog Security Operations Center, sigurnosni je operativni centar: tim ljudi i tehnologije koji kontinuirano nadziru sigurnost organizacije, otkrivaju prijetnje i koordiniraju odgovor. SOC je živčani sustav obrane. To je mjesto na kojem se sigurnosni podaci iz cijele organizacije prikupljaju, koreliraju i pretvaraju u odluke. Razlika između tvrtke koja primijeti napad za nekoliko minuta i tvrtke koja to sazna tek kad napadač zatraži otkupninu često je upravo postojanje funkcije SOC-a. Napadi se ne događaju samo u radno vrijeme, pa povremene provjere zapisa jednom dnevno ostavljaju napadaču sate i dane neometanog kretanja kroz mrežu.

Za reguliranu hrvatsku tvrtku u financijama, zdravstvu, kritičnoj infrastrukturi ili SaaS-u, sposobnost nadzora i odgovora nije više dobrovoljna. NIS2 transponiran kroz Zakon o kibernetičkoj sigurnosti i DORA za financijske institucije traže otkrivanje incidenata i prijavu u kratkim, zakonski određenim rokovima. Bez sposobnosti koju pruža SOC, te rokove je nemoguće ispuniti, jer ne možete prijaviti ono što niste primijetili. Ovaj tekst objašnjava što SOC zaista radi, koje uloge i razine obuhvaća, na kojoj tehnologiji počiva, koje metrike pokazuju radi li dobro, te kada se isplati graditi vlastiti, a kada koristiti uslugu.

Ovo je dio našeg pregleda detekcije i odgovora. Sposobnost nadzora i odgovora pružamo kroz upravljanu detekciju i odgovor (MDR) te detekciju i odgovor na prijetnje (TDR).

Što SOC zapravo radi

SOC nije jedan alat ni jedna osoba. To je objedinjena funkcija koja povezuje nekoliko aktivnosti u kontinuirani ciklus obrane. Svaka aktivnost rješava drugi dio problema, a tek zajedno daju sposobnost da se napad primijeti, razumije i zaustavi prije nego prouzroči ozbiljnu štetu.

  • Nadzor i prikupljanje sigurnosnih zapisa iz sustava, mreže, krajnjih točaka, aplikacija i cloud usluga, na jednom mjestu.
  • Detekcija prijetnji kroz korelaciju događaja iz različitih izvora i prepoznavanje sumnjivog ponašanja koje pojedinačni alat ne vidi.
  • Trijaža upozorenja, gdje se stvarne prijetnje odvajaju od šuma i lažnih uzbuna prije nego potroše vrijeme analitičara.
  • Odgovor na incidente i koordinacija sanacije, od izolacije zaraženog uređaja do oporavka sustava.
  • Lov na prijetnje, proaktivna potraga za napadačima koji su zaobišli automatsku detekciju i tiho se kreću kroz okruženje.
  • Kontinuirano poboljšanje detekcija, ugađanje pravila i učenje iz svakog incidenta kako bi se sljedeći put reagiralo brže.

Ključna riječ je kontinuirano. Napadač treba samo jednu rupu, a obrana mora pokrivati sve, stalno. SOC postoji upravo zato da nadzor ne ovisi o tome je li netko slučajno pogledao zapise. Funkcije nadzora, detekcije i lova naslanjaju se na funkcije Detect i Respond iz okvira NIST Cybersecurity Framework 2.0, koji je danas zajednički jezik za opisivanje zrelosti obrane.1

Put jednog upozorenja kroz SOC

Najlakše je razumjeti SOC ako pratite što se dogodi s jednim upozorenjem od trenutka kad nastane do zatvaranja. Ovo je pojednostavljen, ali realan tijek kroz koji prolazi sumnjivi događaj.

  1. 01
    Prikupljanje i upozorenje
    Alat poput EDR-a ili SIEM-a primijeti sumnjivu radnju, primjerice prijavu s neuobičajene lokacije, i podigne upozorenje u redu za obradu.
  2. 02
    Prva trijaža
    Analitičar 1. razine procjenjuje je li upozorenje stvarna prijetnja ili šum. Očiti lažni pozitivi se zatvaraju, sumnjivi slučajevi eskaliraju.
  3. 03
    Istraga
    Analitičar 2. razine rekonstruira tijek događaja, provjerava povezane sustave i utvrđuje opseg pogođenosti i ozbiljnost incidenta.
  4. 04
    Obuzdavanje i odgovor
    SOC izolira pogođeni uređaj ili račun, zaustavlja širenje i pokreće sanaciju, po potrebi uz automatizaciju kroz SOAR.
  5. 05
    Prijava i pouka
    Kod značajnog incidenta voditelj incidenta vodi prijavu regulatoru u rokovima, a tim ugađa detekcije kako se isto ne bi ponovilo.

Uloge i razine: tko radi u SOC-u

Zreo SOC ima nekoliko razina jer različite prijetnje traže različite vještine i vrijeme. Analitičar koji cijeli dan zatvara rutinska upozorenja nema vremena za duboku istragu, a iskusni lovac na prijetnje preskup je za prvu trijažu. Slojevit model omogućuje da svaka razina radi ono u čemu je najučinkovitija, a da incident putuje prema gore samo kad to zahtijeva.

UlogaRazinaŠto radi
Analitičar 1. razine (Tier 1)Prva linijaPrati pristigla upozorenja, provodi prvu trijažu i zatvara očiti šum ili eskalira potvrđene sumnje.
Analitičar 2. razine (Tier 2)IstragaDublje istražuje eskalirane incidente, rekonstruira tijek napada i određuje opseg pogođenosti.
Analitičar 3. razine (Tier 3)Stručna analizaRješava najsloženije incidente, analizira zlonamjerni softver i daje smjernice nižim razinama.
Lovac na prijetnjeProaktivaAktivno traži napadače koji su zaobišli automatsku detekciju, bez čekanja na upozorenje.
Inženjer detekcijeInženjeringGradi i ugađa pravila detekcije, smanjuje lažna upozorenja i pokriva nove tehnike napada.
Voditelj incidentaKoordinacijaVodi odgovor na ozbiljan incident, koordinira timove i upravlja komunikacijom prema upravi i regulatoru.
Tipične uloge i razine u sigurnosnom operativnom centru.

Nemaju svi SOC-ovi sve uloge kao zasebne ljude. U manjim postavama jedna osoba pokriva više uloga, a inženjering detekcije i lov na prijetnje često dolaze povremeno. Važno je da funkcije postoje, ne da svaka ima zaseban naslov. Bez inženjera detekcije pravila zastarijevaju, a bez lovca na prijetnje oslanjate se samo na ono što alati već znaju prepoznati.

Tehnološki stog: SIEM, EDR, XDR i SOAR

SOC počiva na nekoliko slojeva tehnologije koji zajedno daju vidljivost i sposobnost djelovanja. Razlike među njima često se brkaju, pa ih detaljno razlažemo u tekstu o tome u čemu je razlika između SIEM-a, EDR-a i XDR-a. Ukratko, SIEM (Security Information and Event Management) prikuplja i korelira zapise iz cijele organizacije i čuva ih za istragu i dokazivost pred regulatorom. EDR (Endpoint Detection and Response) nadzire krajnje točke i omogućuje odgovor na samom uređaju, poput izolacije zaraženog računala.

XDR (Extended Detection and Response) povezuje signale iz više izvora, krajnjih točaka, mreže, e-pošte i clouda, u jednu sliku kako bi se povezani događaji vidjeli zajedno. SOAR (Security Orchestration, Automation and Response) automatizira ponavljajuće korake odgovora, primjerice obogaćivanje upozorenja podacima ili blokiranje sumnjive adrese, kako bi analitičari trošili vrijeme na odluke, a ne na ručni rad. Nijedan od ovih alata sam ne otkriva napad. Alati proizvode signale, a ljudi i procesi oko njih pretvaraju signale u detekciju i odgovor.

Metrike koje su bitne

SOC bez mjerenja je tvrdnja, ne sposobnost. Nekoliko metrika pokazuje radi li centar zaista dobro ili samo proizvodi aktivnost. Njih treba pratiti kroz vrijeme, jer trend govori više od pojedinačne brojke.

  • MTTD (Mean Time To Detect), prosječno vrijeme do otkrivanja prijetnje. Što je kraće, to napadač ima manje vremena za djelovanje.
  • MTTR (Mean Time To Respond), prosječno vrijeme do obuzdavanja i sanacije nakon detekcije. Pokazuje koliko brzo SOC zaustavlja štetu.
  • Vrijeme zadržavanja (dwell time), koliko je dugo napadač bio prisutan u okruženju prije otkrivanja. Visoko vrijeme zadržavanja znači da detekcija zakazuje.
  • Stopa lažnih upozorenja (false positive rate), udio upozorenja koja nisu stvarne prijetnje. Visoka stopa troši analitičare i vodi u umor od upozorenja.

Ove metrike rade zajedno. Možete spustiti MTTD agresivnim pravilima, ali ako pritom naraste stopa lažnih upozorenja, analitičari se utope u šumu i stvarni MTTR se pogorša. Cilj nije savršena brojka u jednom retku, nego ravnoteža koja održava i brzinu i fokus tima.

Problem rada 24/7 i matematika smjena

Najteži dio vlastitog SOC-a nije tehnologija, nego ljudi koji ga drže budnim svaki sat svake godine. Neprekidan nadzor znači pokriti 168 sati tjedno. To je grubo otprilike četiri do pet smjenskih timova kad uračunate godišnji odmor, bolovanja, edukaciju i izbjegavanje izgaranja, a ne samo tri smjene od osam sati. Svaka smjena treba dovoljno analitičara da rutinska upozorenja ne čekaju, plus eskalaciju prema iskusnijim razinama kad incident to zahtijeva.

Po našem iskustvu, izgradnja i održavanje internog 24/7 SOC-a za srednje veliku reguliranu tvrtku traži dvoznamenkast broj zaposlenih i trajno ulaganje u alate i obuku, a stvarna procjena ovisi o opsegu, broju sustava i razini rizika. Tržište kibernetičkih vještina u Hrvatskoj je usko, pa zadržavanje iskusnih analitičara dodatno povisuje stvarni trošak. Zbog te matematike većina tvrtki koje nisu velike financijske institucije teško opravdava potpuno interni SOC.

Graditi, kupiti ili kombinirati

Postoje tri realna puta do sposobnosti SOC-a, a izbor ovisi o veličini, riziku i tome koliko kontrole zaista trebate zadržati interno. Svaki put ima poštenu cijenu i ograničenja, pa ih je bolje usporediti otvoreno nego prodavati jedan kao jedini ispravan.

ModelŠto dobivateRealna cijena i ograničenje
Vlastiti SOCPotpuna kontrola, znanje o okruženju ostaje interno, prilagodba bez kompromisa.Najveći stalni trošak: smjenski tim, alati i obuka. Teško održivo ispod velike organizacije.
MDR uslugaIsta sposobnost nadzora i odgovora 24/7 bez gradnje tima, brzo postavljanje.Ovisnost o partneru i potreba za jasnim ugovorom o opsegu i odgovornostima. Vidi što je MDR.
HibridInterni tim za dnevni rad i poznavanje konteksta, partner za nadzor izvan radnog vremena.Traži jasnu podjelu uloga i predaju smjena. Najčešći praktičan izbor za srednje tvrtke.
Tri modela za sposobnost SOC-a, s poštenom ekonomijom.

Za većinu reguliranih tvrtki srednje veličine, MDR ili hibrid daju istu zaštitu uz predvidiv trošak i bez problema sa zapošljavanjem. Vlastiti SOC ima smisla kad opseg, regulatorni pritisak ili osjetljivost podataka opravdavaju trajan interni tim. Ne postoji univerzalno točan odgovor, postoji onaj koji odgovara vašem riziku i proračunu.

Pitanje nije trebate li SOC, nego trebate li ga graditi sami ili kupiti kao uslugu.

SOC i usklađenost: NIS2 i DORA

Za regulirane tvrtke sposobnost nadzora i odgovora nije samo dobra praksa, nego zakonska obveza. Zakon o kibernetičkoj sigurnosti, kojim je NIS2 transponiran u hrvatsko pravo, traži prijavu značajnih incidenata u kratkim rokovima. Direktiva NIS2 propisuje rani upozoravajući signal unutar 24 sata od saznanja te detaljniju prijavu unutar 72 sata.2 Te rokove je nemoguće ispuniti ako incident niste pravovremeno otkrili, što je upravo posao SOC-a ili MDR-a.

Za financijske institucije DORA, Uredba (EU) 2022/2554, postavlja vlastite zahtjeve za otkrivanje, klasifikaciju i prijavu velikih incidenata povezanih s informacijsko-komunikacijskom tehnologijom. U oba slučaja logika je ista. Regulator traži dokaz da incident možete primijetiti, razumjeti i prijaviti na vrijeme. SOC daje tu sposobnost, a SIEM unutar njega čuva zapise koji su dokaz pred regulatorom. Bez te funkcije prijava se pretvara u nagađanje, a kašnjenje nosi i sankcije i gubitak povjerenja.

Česte greške koje ubijaju vrijednost SOC-a

SOC može postojati na papiru, a u praksi ne štititi tvrtku. Tri greške to najčešće uzrokuju, i sve tri su stvar discipline, ne tehnologije. Prepoznajemo ih kod tvrtki koje su uložile u alate, ali ne i u procese oko njih.

  • Umor od upozorenja (alert fatigue), kad preplavljenost lažnim uzbunama otupi tim i stvarne prijetnje prođu nezapaženo.
  • Detekcije bez ugađanja, kad se pravila postave jednom i nikad ne prilagode novim tehnikama napada ni promjenama u okruženju.
  • Nadzor bez lova na prijetnje, kad se tim oslanja samo na automatska upozorenja i propušta napadače koji su tiho zaobišli alate.

Zajednička nit svih triju grešaka je izostanak kontinuiranog rada na detekciji. Alat je kupljen, ali nitko ga ne brusi, nitko ne provjerava pretpostavke i nitko ne traži ono što alat ne vidi. Dobar SOC ili MDR tretira detekciju kao živ proces, ne kao jednokratnu instalaciju. To je razlika između sposobnosti koja raste i one koja tiho zastarijeva.

Kako Raptoric pomaže

Kroz upravljanu detekciju i odgovor (MDR) i detekciju i odgovor na prijetnje (TDR) pružamo nadzor, detekciju i odgovor bez potrebe da sami gradite i održavate 24/7 SOC. Kao neovisan partner ugađamo detekcije vašem okruženju, smanjujemo lažna upozorenja i povezujemo nadzor s planom odgovora na incidente te regulatornim rokovima prijave. Dogovorite uvodni razgovor.

Česta pitanja

Što je SOC u kibernetičkoj sigurnosti?
SOC, sigurnosni operativni centar, jest tim ljudi i tehnologije koji kontinuirano nadziru sustave, koreliraju i trijažiraju sigurnosna upozorenja, love prijetnje i vode odgovor na incidente. Funkcija je u pravilu aktivna 24/7 jer se napadi događaju i izvan radnog vremena. Cilj SOC-a je primijetiti napad i zaustaviti ga prije ozbiljne štete.
Koja je razlika između SOC-a i MDR-a?
SOC je tim i tehnologija za nadzor i odgovor, koje možete graditi interno. MDR je vanjska usluga koja istu sposobnost pruža bez potrebe da sami gradite i održavate 24/7 tim, alate i smjene. Za većinu reguliranih tvrtki srednje veličine MDR je praktičniji i jeftiniji put do iste zaštite.
Treba li svaka tvrtka graditi vlastiti SOC?
Ne. Svaka regulirana tvrtka treba sposobnost nadzora i odgovora, ali ne i vlastiti SOC. Potpuno interni 24/7 SOC traži dvoznamenkast broj zaposlenih i trajno ulaganje, što teško opravdavaju tvrtke koje nisu velike financijske institucije. Manje i srednje tvrtke tu sposobnost najčešće dobivaju kroz MDR uslugu ili hibridni model.
Koje metrike pokazuju radi li SOC dobro?
Najvažnije su MTTD (vrijeme do otkrivanja), MTTR (vrijeme do odgovora), vrijeme zadržavanja napadača u okruženju i stopa lažnih upozorenja. Dobar SOC drži vrijeme otkrivanja i odgovora niskim, a istodobno kontrolira lažna upozorenja kako tim ne bi izgubio fokus. Trend kroz vrijeme govori više od pojedinačne brojke.
Koje alate koristi SOC?
Najčešće SIEM za prikupljanje i korelaciju zapisa, EDR ili XDR za krajnje točke i više izvora, te SOAR za automatizaciju odgovora. Razlike među SIEM-om, EDR-om i XDR-om objašnjavamo u zasebnom tekstu. Važno je razumjeti da alat sam ne otkriva napad; ljudi i procesi oko njega čine stvarnu razliku.
Kako SOC pomaže s NIS2 i DORA usklađenošću?
NIS2, kroz Zakon o kibernetičkoj sigurnosti, i DORA traže otkrivanje i prijavu značajnih incidenata u kratkim rokovima. Te rokove je nemoguće ispuniti bez sposobnosti da incident pravovremeno primijetite, što je posao SOC-a ili MDR-a. SIEM unutar SOC-a usto čuva zapise koji služe kao dokaz pred regulatorom.

Izvori

  1. 1NIST. Cybersecurity Framework (CSF) 2.0 — Detect & Respond. National Institute of Standards and Technology, 2024. Poveznica
  2. 2ENISA. NIS2 Directive — Incident reporting obligations. European Union Agency for Cybersecurity, 2024. Poveznica
Povezana usluga
Upravljana detekcija i odgovor (MDR)
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor