Čo je SOC
SOC (Security Operations Center), slovensky centrum kybernetickej bezpečnosti, je organizačná jednotka zodpovedná za priebežné monitorovanie a obranu IT prostredia.
Tri zložky SOC: ľudia (analytici, threat hunters, incident response), procesy (playbooky, eskalačné cesty, SLA), technológie (SIEM, SOAR, EDR, threat intel platformy).
Cieľ SOC: skrátiť čas medzi kompromitáciou a detekciou (MTTD) a čas medzi detekciou a neutralizáciou (MTTR) na minimum. Globálny priemer MTTD je 200+ dní. Kvalitný SOC ho znižuje na hodiny.
Hlavné funkcie SOC
- Monitoring: kontinuálne sledovanie SIEM alertov a EDR udalostí
- Threat detection: korelácia, behavior analytics, signature matching
- Incident response: containment, eradication, recovery podľa playbookov
- Threat hunting: proaktívne hľadanie útočníkov, ktorí ušli detekcii
- Forensics: post-incident analýza, root cause, lessons learned
- Reporting: manažérske aj compliance reporty (NIS2, GDPR, ISO 27001)
- Vulnerability management (často): patch coordination, risk prioritization
Štruktúra SOC tímu
Klasický SOC má tri úrovne plus manažment:
- Tier 1 – Alert triage: vyhodnocuje alerty, eskaluje skutočné incidenty, uzatvára false positives. Junior pozícia.
- Tier 2 – Incident response: vyšetruje eskalované incidenty, vykonáva containment, dokumentuje. Mid-senior.
- Tier 3 – Threat hunting a forensics: proaktívne hľadanie hrozieb, sofistikovaná forenzika, tvorba nových detekčných pravidiel. Senior + expert.
- SOC Manager: vedie tím, KPI, vzťahy s klientmi, eskalácie do executive.
Pre pokrytie potrebujete minimum 6 analytikov (3 zmeny × 2 ľudia). Realistický roadmap k full-coverage in-house SOC je 12-18 mesiacov a 350-500 tisíc € ročne.
In-house SOC vs Managed SOC
| Aspekt | In-house SOC | Managed SOC |
|---|---|---|
| Setup time | 12-18 mes. | 4-6 týždňov |
| Ročné náklady | €350-500 tisíc | €60-200 tisíc |
| Hiring risk | Vysoký (SK trh chudobný) | Nulový |
| Threat intelligence | Závisí od kontaktov | Zdieľaná medzi klientmi |
| Kontrola | 100 % | Cez SLA |
Technologický stack SOC
- SIEM: Microsoft Sentinel, Splunk, QRadar, Elastic (viac)
- SOAR: Sentinel Automation, Cortex XSOAR, Splunk SOAR (viac)
- EDR/XDR: Microsoft Defender, CrowdStrike, SentinelOne
- Threat Intel: Recorded Future, MISP, AlienVault OTX
- Network Detection: Darktrace, Vectra, Zeek
- Vulnerability scanning: Tenable, Qualys, Rapid7
- Ticketing: ServiceNow, Jira Service Mgmt
NIS2 požiadavky na SOC
NIS2 smernica explicitne vyžaduje "detekciu, prevenciu a reakciu na kybernetické incidenty", t.j. SOC funkciu, či už internú alebo outsourcovanú. Konkrétne povinnosti:
- Hlásenie závažných incidentov do 24 hodín NBÚ (varovanie) a 72 hodín (kompletný report)
- Doložiteľná detekčná kapacita a SLA reakcie
- Pravidelné testovanie incident response (tabletop exercises)
- Reporting na úroveň manažmentu (board responsibility)