TESPİT & GÜVENLİK OPERASYONLARI / 01

SOC Hizmeti

Alarmı toplamayın.
Olayı yönetin.

SOC hizmeti; güvenlik sinyallerini merkezi olarak toplar, alarmları bağlamıyla değerlendirir ve doğrulanan olayları belirlenen eskalasyon akışına taşır. İzleme kapsamını, çalışma saatlerini ve sorumlulukları kurumunuzun risklerine göre birlikte tanımlarız.

SOC / OPERASYON AKIŞICONTROL / ACTIVE

Sinyalden,
aksiyon sahibine.

  1. 01ToplaKimlik, uç nokta, ağ ve bulut sinyalleri
  2. 02BağlamVarlık, kullanıcı ve iş kritikliğini ekle
  3. 03TriageYanlış alarmı ayır, olayı önceliklendir
  4. 04Eskale etKanıt ve öneriyle doğru ekibe aktar
Telemetri · Triage · Vaka yönetimi · Eskalasyon
SOC, BİR EKRAN DEĞİL OPERASYON MODELİDİR

Kim izleyecek?
Kim karar verecek?

SIEM veya EDR ürünü tek başına SOC oluşturmaz. Etkili bir güvenlik operasyonu; doğru veri kaynaklarını, tespit kurallarını, analist değerlendirmesini ve kurum içi sorumluları aynı akışta buluşturur.

Bu nedenle önce görünürlük ve sahiplik sorularını çözeriz. Ardından alarmların nasıl doğrulanacağını, hangi durumda kime aktarılacağını ve kapanış kanıtının nasıl tutulacağını belirleriz.

Görünürlük
Kritik sistemlerden doğru veri geliyor mu?
Karar
Alarmı olaya dönüştüren bağlam yeterli mi?
Sahiplik
Doğrulanan olayda aksiyonu kim alacak?
01 / GÖRÜNÜRLÜK VE KAPSAM

İzlenecek her şey değil.
Kritik olan doğru şey.

Log hacmini artırmak yerine, güvenlik sorularını cevaplayacak veri kaynaklarını ve kullanım senaryolarını önceliklendiririz.

01

Kimlik ve erişim

Dizin servisleri, MFA, ayrıcalıklı erişim ve olağandışı oturum davranışlarını kapsama göre izleriz.

02

Uç nokta

EDR ve işletim sistemi sinyallerini kullanıcı, süreç ve cihaz bağlamıyla değerlendiririz.

03

Ağ ve güvenlik cihazları

Firewall, VPN, DNS ve ilgili ağ kontrollerinden gelen olayları saldırı zinciri içinde anlamlandırırız.

04

Bulut ve SaaS

Desteklenen bulut platformları ile Microsoft 365 gibi iş uygulamalarındaki kimlik ve yapılandırma sinyallerini ele alırız.

05

Uygulama ve API

Kritik iş uygulamalarında erişim, hata ve güvenlik olaylarını uygulama bağlamıyla ilişkilendiririz.

06

Tehdit istihbaratı

Kuruma anlamlı göstergeleri mevcut olaylarla ilişkilendirir; tek başına gösterge eşleşmesini olay kabul etmeyiz.

02 / OPERASYON AKIŞI

Bir alarm geldi.
Sonra ne olur?

Her alarm aynı süreci izlemez. Ancak kararların izlenebilir olması için ortak bir vaka yönetimi omurgası kurarız.

  1. 01

    Sinyal alınır

    Kaynak sistem olayı SIEM, EDR veya belirlenen güvenlik platformuna iletir.

  2. 02

    Veri zenginleştirilir

    Varlık önemi, kullanıcı, geçmiş aktivite ve ilgili göstergeler vakaya eklenir.

  3. 03

    Analist değerlendirir

    Yanlış pozitif ihtimali, saldırı davranışı ve iş etkisi birlikte incelenir.

  4. 04

    Olay önceliklendirilir

    Doğrulanan vaka şiddet, etki ve aciliyet kriterlerine göre sınıflandırılır.

  5. 05

    Eskale edilir

    Kanıtlar, etkilenen varlıklar ve önerilen aksiyon tanımlı sorumluya aktarılır.

  6. 06

    Kapanış öğrenmeye döner

    Alınan aksiyon ve sonuç kaydedilir; gerekli tespit ve süreç iyileştirmeleri planlanır.

03 / HİZMET MODELİ

SOC hangi modelde
çalışmalı?

Çalışma saatleri, teknoloji sahipliği ve müdahale sorumluluğu kurumdan kuruma değişir. Modeli buna göre kurarız.

Kurumsal SOC desteği

Mevcut güvenlik ekibiniz ve araçlarınız için tespit, triage ve operasyon geliştirme desteği.

UYGUN OLDUĞU DURUMİç ekibi olan kurumlar

Yönetilen SOC

Tanımlı veri kaynakları ve hizmet saatleri içinde alarm izleme, değerlendirme ve eskalasyon.

UYGUN OLDUĞU DURUMOperasyon kapasitesi isteyen kurumlar

Hibrit model

İzleme ve ilk değerlendirme dış ekipte; iş kararı ve müdahale kurum ekibinde.

UYGUN OLDUĞU DURUMOrtak sorumluluk modeli
04 / ÇIKTILAR

Ölçülebilir bir
operasyon kaydı.

  1. 01

    Vaka kayıtları

    Alarmın bağlamını, analist değerlendirmesini, kanıtları ve alınan aksiyonları tutar.

  2. 02

    Eskalasyon akışı

    Hangi olayın hangi ekip ve karar sahibine aktarılacağını netleştirir.

  3. 03

    Tespit kullanımları

    İzlenen davranışları, veri bağımlılıklarını ve öncelik seviyelerini tanımlar.

  4. 04

    Operasyon görünümü

    Alarm, vaka, kapanış ve iyileştirme durumlarını hizmet kapsamına göre raporlar.

  5. 05

    İyileştirme listesi

    Eksik log, gürültülü kural ve süreç boşluklarını sorumlu ekiplerle ilişkilendirir.

05 / SORUMLULUK SINIRI

İzleme süresi,
müdahale yetkisi değildir.

Hizmet saatleri, desteklenen veri kaynakları, alarm öncelikleri ve eskalasyon hedefleri sözleşme kapsamında tanımlanır. “7/24 izleme” ifadesi, her sistemde otomatik müdahale veya sınırsız olay müdahalesi anlamına gelmez.

Hesap kapatma, cihaz izolasyonu ya da ağ kuralı değiştirme gibi aksiyonlar ayrıca yetkilendirilir. Kurum ekibinin ve Soft Marketing ekibinin sorumluluklarını başlamadan önce açıkça ayırırız.

06 / SIK SORULANLAR

Kapsamdan önce
netleşmesi gerekenler.

SOC hizmeti nedir?

SOC hizmeti, güvenlik sinyallerini merkezi olarak izleyen, alarmları değerlendiren, doğrulanan olayları eskale eden ve operasyon kaydını yöneten çalışma modelidir.

SOC hizmeti 7/24 mü sunulur?

Hizmet saatleri seçilen modele ve sözleşmeye göre belirlenir. 7/24 izleme gerekiyorsa veri kaynaklarını, eskalasyon hedeflerini ve nöbet sorumluluklarını ayrıca tanımlarız.

Mevcut SIEM veya EDR ürünümüz kullanılabilir mi?

Teknoloji, lisans ve entegrasyon uygunluğunu başlangıçta değerlendiririz. Desteklenen ürünler ile veri erişim yöntemleri kapsam çalışmasında netleşir.

SOC olaylara doğrudan müdahale eder mi?

Standart SOC akışı triage ve eskalasyon odaklı olabilir. Cihaz izolasyonu veya hesap kapatma gibi aksiyonlar için ayrıca yetki, onay akışı ve teknik entegrasyon gerekir.

Hangi loglar toplanmalı?

Her logu toplamak yerine kritik varlıkları, saldırı senaryolarını ve tespit ihtiyaçlarını değerlendiririz. Ardından kimlik, uç nokta, ağ, bulut ve uygulama kaynaklarını önceliklendiririz.

SOC ile MDR arasındaki fark nedir?

SOC merkezi izleme, triage ve vaka yönetimi omurgasını kurar. MDR ise aktif araştırma, tehdit avcılığı ve tanımlı yetkiyle müdahale kabiliyetini daha ileri taşır.

SOFT MARKETING / GÜVENLİK OPERASYONLARI

Alarmı görün.
Sorumlusuna ulaştırın.

Kritik sistemlerinizi, mevcut güvenlik araçlarınızı ve ihtiyaç duyduğunuz operasyon saatlerini birlikte değerlendirelim.

Soft Marketing
info@softmarketing.net

Teknolojinin insan tarafı. :}