Kimlik ve erişim
Dizin servisleri, MFA, ayrıcalıklı erişim ve olağandışı oturum davranışlarını kapsama göre izleriz.
Bize Ulaşın
SOC hizmeti; güvenlik sinyallerini merkezi olarak toplar, alarmları bağlamıyla değerlendirir ve doğrulanan olayları belirlenen eskalasyon akışına taşır. İzleme kapsamını, çalışma saatlerini ve sorumlulukları kurumunuzun risklerine göre birlikte tanımlarız.
Sinyalden,
aksiyon sahibine.
SIEM veya EDR ürünü tek başına SOC oluşturmaz. Etkili bir güvenlik operasyonu; doğru veri kaynaklarını, tespit kurallarını, analist değerlendirmesini ve kurum içi sorumluları aynı akışta buluşturur.
Bu nedenle önce görünürlük ve sahiplik sorularını çözeriz. Ardından alarmların nasıl doğrulanacağını, hangi durumda kime aktarılacağını ve kapanış kanıtının nasıl tutulacağını belirleriz.
Log hacmini artırmak yerine, güvenlik sorularını cevaplayacak veri kaynaklarını ve kullanım senaryolarını önceliklendiririz.
Dizin servisleri, MFA, ayrıcalıklı erişim ve olağandışı oturum davranışlarını kapsama göre izleriz.
EDR ve işletim sistemi sinyallerini kullanıcı, süreç ve cihaz bağlamıyla değerlendiririz.
Firewall, VPN, DNS ve ilgili ağ kontrollerinden gelen olayları saldırı zinciri içinde anlamlandırırız.
Desteklenen bulut platformları ile Microsoft 365 gibi iş uygulamalarındaki kimlik ve yapılandırma sinyallerini ele alırız.
Kritik iş uygulamalarında erişim, hata ve güvenlik olaylarını uygulama bağlamıyla ilişkilendiririz.
Kuruma anlamlı göstergeleri mevcut olaylarla ilişkilendirir; tek başına gösterge eşleşmesini olay kabul etmeyiz.
Her alarm aynı süreci izlemez. Ancak kararların izlenebilir olması için ortak bir vaka yönetimi omurgası kurarız.
Kaynak sistem olayı SIEM, EDR veya belirlenen güvenlik platformuna iletir.
Varlık önemi, kullanıcı, geçmiş aktivite ve ilgili göstergeler vakaya eklenir.
Yanlış pozitif ihtimali, saldırı davranışı ve iş etkisi birlikte incelenir.
Doğrulanan vaka şiddet, etki ve aciliyet kriterlerine göre sınıflandırılır.
Kanıtlar, etkilenen varlıklar ve önerilen aksiyon tanımlı sorumluya aktarılır.
Alınan aksiyon ve sonuç kaydedilir; gerekli tespit ve süreç iyileştirmeleri planlanır.
Çalışma saatleri, teknoloji sahipliği ve müdahale sorumluluğu kurumdan kuruma değişir. Modeli buna göre kurarız.
Mevcut güvenlik ekibiniz ve araçlarınız için tespit, triage ve operasyon geliştirme desteği.
UYGUN OLDUĞU DURUMİç ekibi olan kurumlarTanımlı veri kaynakları ve hizmet saatleri içinde alarm izleme, değerlendirme ve eskalasyon.
UYGUN OLDUĞU DURUMOperasyon kapasitesi isteyen kurumlarİzleme ve ilk değerlendirme dış ekipte; iş kararı ve müdahale kurum ekibinde.
UYGUN OLDUĞU DURUMOrtak sorumluluk modeliAlarmın bağlamını, analist değerlendirmesini, kanıtları ve alınan aksiyonları tutar.
Hangi olayın hangi ekip ve karar sahibine aktarılacağını netleştirir.
İzlenen davranışları, veri bağımlılıklarını ve öncelik seviyelerini tanımlar.
Alarm, vaka, kapanış ve iyileştirme durumlarını hizmet kapsamına göre raporlar.
Eksik log, gürültülü kural ve süreç boşluklarını sorumlu ekiplerle ilişkilendirir.
Hizmet saatleri, desteklenen veri kaynakları, alarm öncelikleri ve eskalasyon hedefleri sözleşme kapsamında tanımlanır. “7/24 izleme” ifadesi, her sistemde otomatik müdahale veya sınırsız olay müdahalesi anlamına gelmez.
Hesap kapatma, cihaz izolasyonu ya da ağ kuralı değiştirme gibi aksiyonlar ayrıca yetkilendirilir. Kurum ekibinin ve Soft Marketing ekibinin sorumluluklarını başlamadan önce açıkça ayırırız.
SOC hizmeti, güvenlik sinyallerini merkezi olarak izleyen, alarmları değerlendiren, doğrulanan olayları eskale eden ve operasyon kaydını yöneten çalışma modelidir.
Hizmet saatleri seçilen modele ve sözleşmeye göre belirlenir. 7/24 izleme gerekiyorsa veri kaynaklarını, eskalasyon hedeflerini ve nöbet sorumluluklarını ayrıca tanımlarız.
Teknoloji, lisans ve entegrasyon uygunluğunu başlangıçta değerlendiririz. Desteklenen ürünler ile veri erişim yöntemleri kapsam çalışmasında netleşir.
Standart SOC akışı triage ve eskalasyon odaklı olabilir. Cihaz izolasyonu veya hesap kapatma gibi aksiyonlar için ayrıca yetki, onay akışı ve teknik entegrasyon gerekir.
Her logu toplamak yerine kritik varlıkları, saldırı senaryolarını ve tespit ihtiyaçlarını değerlendiririz. Ardından kimlik, uç nokta, ağ, bulut ve uygulama kaynaklarını önceliklendiririz.
SOC merkezi izleme, triage ve vaka yönetimi omurgasını kurar. MDR ise aktif araştırma, tehdit avcılığı ve tanımlı yetkiyle müdahale kabiliyetini daha ileri taşır.
Kritik sistemlerinizi, mevcut güvenlik araçlarınızı ve ihtiyaç duyduğunuz operasyon saatlerini birlikte değerlendirelim.