SOCの業務を支える中核的な技術として「SIEM(Security Information and Event Management:シーム)」があります。SIEMは、異なる機器から収集した膨大なログを相関分析エンジンによってリアルタイムに解析し、「単体では正常に見えるが、組み合わせると不正アクセスの予兆となるパターン」を検出してアラートを発します。
SOCのエンジニアは、SIEMが検知したアラートの内容を調査し、それが本物のサイバー攻撃(真検知)なのか、あるいは正常な通信の誤検知(過検知)なのかを即座に見極めます。もし危険性が高いと判断した場合は、脅威の分析レポートを作成し、インシデント対応チーム(CSIRT)へ即座にエスカレーション(通知・引き継ぎ)を行います。
試験でのポイント
試験では、SOCが「セキュリティ機器やネットワークの監視、およびサイバー攻撃の検知・分析」に特化した組織であることが問われます。