SOC procesy

SOCSecurity Operations Center

SOC (Security Operations Center) je centralizovaný tím ľudí, procesov a technológií, ktorý monitoruje IT prostredie organizácie, deteguje kybernetické hrozby a koordinuje reakciu na bezpečnostné incidenty.

Čo je SOC

SOC (Security Operations Center), slovensky centrum kybernetickej bezpečnosti, je organizačná jednotka zodpovedná za priebežné monitorovanie a obranu IT prostredia.

Tri zložky SOC: ľudia (analytici, threat hunters, incident response), procesy (playbooky, eskalačné cesty, SLA), technológie (SIEM, SOAR, EDR, threat intel platformy).

Cieľ SOC: skrátiť čas medzi kompromitáciou a detekciou (MTTD) a čas medzi detekciou a neutralizáciou (MTTR) na minimum. Globálny priemer MTTD je 200+ dní. Kvalitný SOC ho znižuje na hodiny.

Hlavné funkcie SOC

  • Monitoring: kontinuálne sledovanie SIEM alertov a EDR udalostí
  • Threat detection: korelácia, behavior analytics, signature matching
  • Incident response: containment, eradication, recovery podľa playbookov
  • Threat hunting: proaktívne hľadanie útočníkov, ktorí ušli detekcii
  • Forensics: post-incident analýza, root cause, lessons learned
  • Reporting: manažérske aj compliance reporty (NIS2, GDPR, ISO 27001)
  • Vulnerability management (často): patch coordination, risk prioritization

Štruktúra SOC tímu

Klasický SOC má tri úrovne plus manažment:

  • Tier 1 – Alert triage: vyhodnocuje alerty, eskaluje skutočné incidenty, uzatvára false positives. Junior pozícia.
  • Tier 2 – Incident response: vyšetruje eskalované incidenty, vykonáva containment, dokumentuje. Mid-senior.
  • Tier 3 – Threat hunting a forensics: proaktívne hľadanie hrozieb, sofistikovaná forenzika, tvorba nových detekčných pravidiel. Senior + expert.
  • SOC Manager: vedie tím, KPI, vzťahy s klientmi, eskalácie do executive.

Pre pokrytie potrebujete minimum 6 analytikov (3 zmeny × 2 ľudia). Realistický roadmap k full-coverage in-house SOC je 12-18 mesiacov a 350-500 tisíc € ročne.

In-house SOC vs Managed SOC

AspektIn-house SOCManaged SOC
Setup time12-18 mes.4-6 týždňov
Ročné náklady€350-500 tisíc€60-200 tisíc
Hiring riskVysoký (SK trh chudobný)Nulový
Threat intelligenceZávisí od kontaktovZdieľaná medzi klientmi
Kontrola100 %Cez SLA

Technologický stack SOC

  • SIEM: Microsoft Sentinel, Splunk, QRadar, Elastic (viac)
  • SOAR: Sentinel Automation, Cortex XSOAR, Splunk SOAR (viac)
  • EDR/XDR: Microsoft Defender, CrowdStrike, SentinelOne
  • Threat Intel: Recorded Future, MISP, AlienVault OTX
  • Network Detection: Darktrace, Vectra, Zeek
  • Vulnerability scanning: Tenable, Qualys, Rapid7
  • Ticketing: ServiceNow, Jira Service Mgmt

NIS2 požiadavky na SOC

NIS2 smernica explicitne vyžaduje "detekciu, prevenciu a reakciu na kybernetické incidenty", t.j. SOC funkciu, či už internú alebo outsourcovanú. Konkrétne povinnosti:

  • Hlásenie závažných incidentov do 24 hodín NBÚ (varovanie) a 72 hodín (kompletný report)
  • Doložiteľná detekčná kapacita a SLA reakcie
  • Pravidelné testovanie incident response (tabletop exercises)
  • Reporting na úroveň manažmentu (board responsibility)

Časté otázky o SOC

Čo robí SOC analytik?
SOC analytik sleduje bezpečnostné alerty zo SIEMu, vyhodnocuje ich (false positive vs reálny incident), vyšetruje eskalované prípady, vykonáva containment akcie (izolácia stroja, blokovanie účtu) a dokumentuje celý priebeh.
Koľko ľudí potrebuje SOC?
Pre pokrytie minimum 6 analytikov (3 zmeny × 2 ľudia). Realisticky funkčný in-house SOC má 8-12 ľudí vrátane manažéra, threat huntera a forenznej kapacity.
Aký je rozdiel medzi NOC a SOC?
NOC (Network Operations Center) sa stará o dostupnosť a výkon siete (uptime, throughput, latency). SOC sa stará o kybernetickú bezpečnosť: útoky, anomálie, compliance.
Je Managed SOC bezpečný a má prístup k mojim dátam?
Managed SOC pristupuje k vašim logom (nie k dátam aplikácií). Prístupy sú obmedzené role-based, šifrované, auditované. Dôvera vzniká cez NDA, ISO 27001/SOC2 certifikáciu poskytovateľa a transparent reporting.
Aký je dobrý MTTR pre SOC?
Best practice: P1 (kritické) incidenty <15 minút na prvú reakciu, <1 hodina na containment. P2 incidenty <1 hodina. Exe:SOC drží SLA <15 min pre P1.