SOC(セキュリティオペレーションセンター)は、企業ネットワークに接続されたファイアウォール、IDS/IPS、WAF、そして各クライアントPCに導入されたEDR(Endpoint Detection and Response)などのセキュリティ機器から出力される膨大なセキュリティログ(イベント情報)を1箇所に集約し、相関分析と呼ばれる高度な手法でリアルタイムに分析を行う監視組織です。このログ集約と分析のために、SIEM(Security Information and Event Management)と呼ばれる統合管理システムがよく使用されます。SOCの主な任務は、数万件以上の通常の通信ログの中から「サイバー攻撃の兆候である真の脅威」を特定し、無害なアラート(誤検知)をフィルタリングして排除することです。これにより、社内のセキュリティ管理者がアラートの波に溺れることを防ぎます。多くの企業では、24時間体制のSOCを自社単独で維持することは人員確保やコストの面から難しいため、専門のセキュリティサービスプロバイダが提供する「外部SOC(マネージドSOC)」を利用するケースが主流となっています。
試験問題では、SOCの主要な定義である「24時間365日の監視と脅威の検知」というキーワードを確実に押さえておく必要があります。類似する組織である「CSIRT」との役割の違いが最も狙われやすい部分です。試験対策として、以下の対比関係を頭に入れておきましょう。
・SOC:ネットワーク監視、ログの相関分析、インシデントの検知とアラート通知、分析報告。
・CSIRT:検知されたアラートへの初期対応、LANケーブルの切断指示、システムの復旧、原因の追求、経営陣への報告。
つまり、SOCが「見つける(検知する)組織」であるのに対し、CSIRTは「片付ける(対応する)組織」という役割分担です。この連携モデルをしっかり整理してください。
SOCに関連する用語には、検知された脅威に対応して復旧作業を行う「CSIRT」、監視の対象となる記録である「ログ管理」、および組織全体のセキュリティポリシーの基本を定めた「情報セキュリティポリシー」があります。