SOC 7x24 İzleme ve Managed SOC Hizmeti
SecureSys SOC 7x24 İzleme; SIEM, EDR/XDR, NDR, Threat Hunting, olay analizi, L1/L2/L3 SOC ve Incident Response ile yönetilen SOC hizmeti.
Siber saldırılar yalnızca mesai saatlerinde gerçekleşmez. Fidye yazılımları, hesap ele geçirme girişimleri, zararlı yazılım aktiviteleri, yetkisiz erişimler, lateral movement, veri sızdırma girişimleri ve diğer gelişmiş tehditler kurumların bilgi sistemlerini günün her saatinde hedefleyebilir.
Bu nedenle modern siber güvenlik yaklaşımında yalnızca güvenlik ürünlerinin satın alınması yeterli değildir. Firewall, EDR/XDR, Active Directory, sunucu, network, cloud ve diğer güvenlik sistemlerinden üretilen olayların sürekli izlenmesi, ilişkilendirilmesi, analiz edilmesi ve gerçek tehditlerin mümkün olan en kısa sürede tespit edilmesi gerekir.
SecureSys SOC 7x24 İzleme Servisi, kurumların bilgi teknolojileri ve siber güvenlik altyapılarından gelen güvenlik olaylarının 7 gün 24 saat izlenmesi, analiz edilmesi, korelasyonu, önceliklendirilmesi ve gerektiğinde olay müdahale süreçlerinin başlatılması amacıyla sunulan yönetilen siber güvenlik hizmetidir.
SecureSys SOC hizmetinde yalnızca alarm takibi yapılmaz.
Amaç;
Log → Olay → Korelasyon → Analiz → Tehdit → Müdahale → İyileştirme
zincirinin uçtan uca yönetilmesidir.
Bu yaklaşım sayesinde kurumların güvenlik görünürlüğünün artırılması, gerçek saldırıların daha erken tespit edilmesi, yanlış pozitiflerin azaltılması ve siber olaylara müdahale sürelerinin kısaltılması hedeflenir.
SOC Nedir?
SOC, Security Operations Center – Güvenlik Operasyon Merkezi anlamına gelir.
SOC; kurumun siber güvenlik altyapısını sürekli izleyen, güvenlik olaylarını analiz eden, tehditleri araştıran ve siber olaylara müdahale süreçlerini yöneten merkezi operasyon yapısıdır.
SOC içerisinde;
- SIEM,
- SOAR,
- EDR,
- XDR,
- NDR,
- Threat Intelligence,
- UEBA,
- Vulnerability Management,
- Incident Response
gibi farklı güvenlik teknolojileri birlikte kullanılabilir.
Ancak SOC yalnızca teknoloji değildir.
Başarılı bir Security Operations Center yapısı;
İnsan + Süreç + Teknoloji
bileşenlerinin birlikte yönetilmesini gerektirir.
SOC Hizmeti Nedir?
SOC Hizmeti, kurumların siber güvenlik olaylarının uzman güvenlik analistleri tarafından merkezi olarak takip edilmesini sağlayan yönetilen güvenlik hizmetidir.
SecureSys SOC Hizmeti kapsamında kurumun;
- firewall,
- Active Directory,
- Windows Server,
- Linux Server,
- EDR/XDR,
- network cihazları,
- VPN,
- e-posta güvenliği,
- web güvenliği,
- database,
- cloud sistemleri,
- kritik uygulamaları
gibi farklı kaynaklardan üretilen güvenlik olayları merkezi olarak analiz edilebilir.
SOC analistleri güvenlik olaylarını değerlendirerek gerçek saldırı ihtimali bulunan olayları belirler ve kurumun tanımlanmış eskalasyon süreçlerine göre aksiyon alınmasını sağlar.
7x24 SOC İzleme Hizmeti
Siber saldırılar günün herhangi bir saatinde gerçekleşebilir.
Özellikle ransomware saldırıları ve hesap ele geçirme operasyonları kurumun güvenlik ekiplerinin aktif olmadığı saatlerde gerçekleştirilebilir.
Bu nedenle kritik kurumlarda güvenlik olaylarının yalnızca mesai saatlerinde izlenmesi yeterli olmayabilir.
SecureSys 7x24 SOC İzleme Hizmeti ile güvenlik altyapısından gelen olaylar günün 24 saati takip edilebilir.
Bu model;
24 Saat × 7 Gün × 365 Gün
sürekli güvenlik görünürlüğü sağlamayı hedefler.
SOC as a Service
Kurum içerisinde tam kapsamlı bir Security Operations Center oluşturmak ciddi insan kaynağı, teknoloji ve operasyon yatırımı gerektirebilir.
SOC as a Service modeli kurumların kendi bünyelerinde büyük bir SOC organizasyonu kurmadan uzman güvenlik operasyon hizmetinden yararlanmasını sağlar.
SecureSys SOC as a Service kapsamında;
- güvenlik olaylarının izlenmesi,
- alarm analizi,
- olay korelasyonu,
- tehdit analizi,
- eskalasyon,
- raporlama,
- gerektiğinde olay müdahale desteği
sunabilir.
Bu yaklaşım kurumların mevcut BT ve siber güvenlik ekiplerini tamamlayan bir güvenlik operasyon katmanı oluşturur.
Managed SOC Hizmeti
Managed SOC, kurumun güvenlik operasyonlarının uzman bir hizmet sağlayıcı tarafından sürekli yönetildiği modeldir.
SecureSys Managed SOC hizmetinde kurumun mevcut güvenlik teknolojileri korunabilir veya ihtiyaçlara göre ek teknolojiler devreye alınabilir.
Managed SOC kapsamında;
- SIEM yönetimi,
- log kaynaklarının takibi,
- korelasyon kuralları,
- use case geliştirme,
- alarm analizi,
- threat hunting,
- olay eskalasyonu,
- güvenlik raporlaması
gibi süreçler yürütülebilir.
SOC ve SIEM Arasındaki Fark
SOC ve SIEM kavramları sıklıkla birbirine karıştırılır.
SIEM bir güvenlik teknolojisidir.
SOC ise güvenlik operasyon sürecidir.
SIEM farklı sistemlerden logları toplar, analiz eder ve korelasyon kuralları üzerinden alarm oluşturabilir.
SOC analistleri ise bu alarmları değerlendirerek;
- olay gerçek mi?
- yanlış pozitif mi?
- saldırı zincirinin parçası mı?
- hangi sistemler etkilenmiş?
- müdahale gerekiyor mu?
sorularına cevap arar.
Bu nedenle SIEM kurulumu tek başına SOC operasyonu anlamına gelmez.
SIEM İzleme Hizmeti
SecureSys SOC operasyonunun temel bileşenlerinden biri SIEM altyapısıdır.
SIEM platformları;
- log toplama,
- merkezi kayıt,
- korelasyon,
- alarm üretimi,
- arama,
- raporlama
fonksiyonları sağlar.
SecureSys SIEM İzleme Hizmeti kapsamında güvenlik olaylarının merkezi olarak analiz edilmesini sağlar.
SIEM Use Case Yönetimi
SIEM sisteminin değer üretmesi için yalnızca log toplaması yeterli değildir.
Doğru güvenlik senaryolarının oluşturulması gerekir.
SecureSys SOC ekibi kurumun altyapısına göre SIEM use case'leri geliştirebilir.
Örneğin;
- başarısız oturum açma saldırıları,
- brute force,
- password spraying,
- yetkisiz administrator hesabı oluşturulması,
- şüpheli PowerShell kullanımı,
- kritik dosya değişiklikleri,
- firewall policy değişiklikleri,
- anormal VPN erişimleri
için korelasyon kuralları oluşturulabilir.
Log Kaynaklarının SOC'a Entegrasyonu
SOC operasyonunun başarısı doğru log kaynaklarının sisteme dahil edilmesine bağlıdır.
SecureSys SOC altyapısına;
- Firewall,
- Active Directory,
- Windows,
- Linux,
- VPN,
- EDR,
- XDR,
- NDR,
- WAF,
- Proxy,
- DNS,
- DHCP,
- Switch,
- Router,
- Database,
- PAM,
- DLP,
- Cloud,
- e-posta güvenliği
gibi birçok kaynak entegre edilebilir.
Firewall Loglarının SOC Tarafından İzlenmesi
Firewall güvenlik olaylarının önemli kaynaklarından biridir.
SOC kapsamında;
- engellenen bağlantılar,
- IPS alarmları,
- VPN girişleri,
- yönetici erişimleri,
- policy değişiklikleri,
- şüpheli outbound trafik
analiz edilebilir.
Active Directory Güvenlik İzleme
Active Directory birçok kurumun merkezi kimlik altyapısıdır ve saldırganların önemli hedeflerinden biridir.
SecureSys SOC kapsamında;
- başarısız login,
- administrator hesabı oluşturulması,
- grup üyeliği değişiklikleri,
- kritik kullanıcı aktiviteleri,
- hesap kilitlenmeleri,
- anormal authentication davranışları
takip edilebilir.
Windows Güvenlik Olaylarının İzlenmesi
Windows sunucular ve istemciler önemli güvenlik logları üretir.
SOC tarafından;
- login aktiviteleri,
- process oluşturma,
- servis değişiklikleri,
- kullanıcı işlemleri,
- PowerShell aktiviteleri,
- güvenlik politikası değişiklikleri
analiz edilebilir.
Linux Güvenlik İzleme
Linux sistemlerde;
- SSH login,
- sudo kullanımı,
- kullanıcı değişiklikleri,
- servis aktiviteleri,
- authentication logları,
- kritik sistem değişiklikleri
SOC operasyonuna dahil edilebilir.
EDR ve XDR İzleme
Endpoint Detection and Response ve Extended Detection and Response teknolojileri uç noktalardaki saldırı davranışlarını tespit etmek için kullanılır.
SecureSys SOC ekibi EDR/XDR sistemlerinden gelen;
- malware,
- ransomware,
- suspicious process,
- credential dumping,
- persistence,
- lateral movement,
- command execution
alarmlarını değerlendirebilir.
NDR ile Network Güvenlik İzleme
NDR – Network Detection and Response çözümleri network trafiğindeki anormal davranışların tespit edilmesine yardımcı olur.
SecureSys SOC operasyonunda NDR verileri;
- lateral movement,
- command and control,
- anormal bağlantılar,
- veri transferleri,
- şüpheli network davranışları
açısından analiz edilebilir.
MDR – Managed Detection and Response
MDR, güvenlik olaylarının yalnızca izlenmesini değil, tespit ve müdahale süreçlerinin daha aktif şekilde yönetilmesini hedefleyen hizmet modelidir.
SecureSys MDR yaklaşımında;
Detection + Investigation + Response
süreçleri birlikte ele alınabilir.
Kurumun teknolojik altyapısına ve yetkilendirme modeline göre belirli olaylarda aktif müdahale süreçleri uygulanabilir.
Threat Detection
Threat Detection, kurum altyapısındaki saldırı belirtilerinin tespit edilmesi sürecidir.
SecureSys SOC ekibi;
- SIEM,
- EDR/XDR,
- NDR,
- Threat Intelligence
verilerini birlikte değerlendirerek potansiyel tehditleri belirlemeye çalışır.
Threat Hunting
Threat Hunting, yalnızca mevcut güvenlik alarmlarını beklemek yerine kurum altyapısında saldırı belirtilerinin proaktif olarak araştırılmasıdır.
Threat Hunting çalışmalarında;
- endpoint aktiviteleri,
- network bağlantıları,
- authentication kayıtları,
- process davranışları,
- DNS sorguları,
- kullanıcı aktiviteleri
analiz edilebilir.
IOC Taraması
IOC – Indicator of Compromise, bir sistemin saldırıya uğramış olabileceğini gösteren teknik göstergelerdir.
IOC'ler;
- IP adresi,
- domain,
- URL,
- file hash,
- e-posta adresi
gibi bilgiler olabilir.
SecureSys SOC operasyonunda Threat Intelligence kaynaklarından elde edilen IOC'ler kurum altyapısındaki kayıtlarla karşılaştırılabilir.
Threat Intelligence Entegrasyonu
Siber Tehdit İstihbaratı, güncel saldırı altyapıları ve tehdit aktörleri hakkında bilgi sağlar.
Threat Intelligence verileri SIEM ve SOC operasyonlarına entegre edilerek kurumun mevcut logları güncel tehdit göstergeleriyle karşılaştırılabilir.
MITRE ATT&CK ile SOC Operasyonları
SecureSys SOC analizlerinde saldırgan davranışlarının sınıflandırılması amacıyla MITRE ATT&CK yaklaşımından yararlanılabilir.
Olaylar;
- Initial Access,
- Execution,
- Persistence,
- Privilege Escalation,
- Defense Evasion,
- Credential Access,
- Discovery,
- Lateral Movement,
- Collection,
- Command and Control,
- Exfiltration,
- Impact
gibi saldırı taktikleri kapsamında değerlendirilebilir.
Bu yaklaşım tek bir alarm yerine saldırı zincirinin bütününün görülmesine yardımcı olur.
Cyber Kill Chain Analizi
Siber saldırılar çoğu zaman tek bir olaydan oluşmaz.
Bir saldırgan önce sisteme erişebilir, ardından yetkisini yükseltebilir, ağ içerisinde hareket edebilir ve son aşamada veri sızdırabilir veya ransomware çalıştırabilir.
SOC operasyonunda farklı zamanlarda oluşan olayların aynı saldırı zincirinin parçası olup olmadığı analiz edilir.
Brute Force Saldırılarının Tespiti
Çok sayıda başarısız login denemesi brute force saldırısının göstergesi olabilir.
SOC;
- kaynak IP,
- kullanıcı,
- hedef sistem,
- zaman aralığı
bilgilerini korele ederek saldırı olasılığını değerlendirebilir.
Password Spraying Tespiti
Password Spraying saldırılarında saldırgan tek bir kullanıcıya çok sayıda parola denemek yerine aynı parolayı çok sayıda kullanıcı hesabında deneyebilir.
Bu saldırı klasik brute force alarmlarından kaçabilir.
SecureSys SOC use case'leri bu tür davranışların tespitine yönelik geliştirilebilir.
Credential Theft Tespiti
Kimlik bilgilerinin ele geçirilmesi modern siber saldırıların önemli aşamalarından biridir.
EDR/XDR ve SIEM verileri kullanılarak;
- credential dumping,
- şüpheli authentication,
- anormal administrator kullanımı
gibi aktiviteler araştırılabilir.
Lateral Movement Tespiti
Saldırgan bir endpoint'i ele geçirdikten sonra diğer sistemlere hareket etmeye çalışabilir.
Bu süreç Lateral Movement olarak adlandırılır.
SOC kapsamında;
- RDP,
- SMB,
- WinRM,
- PowerShell,
- remote service,
- authentication
aktiviteleri analiz edilerek lateral movement belirtileri araştırılabilir.
Ransomware Tespiti
Ransomware saldırıları kurumların en kritik siber güvenlik risklerinden biridir.
SecureSys SOC hizmetinde;
- olağandışı dosya aktiviteleri,
- şüpheli process davranışları,
- shadow copy silme girişimleri,
- lateral movement,
- güvenlik servislerinin durdurulması,
- anormal network bağlantıları
gibi belirtiler birlikte değerlendirilebilir.
Command and Control Tespiti
Ele geçirilmiş sistemler saldırgan altyapısıyla iletişim kurabilir.
SOC ve NDR sistemleri;
- şüpheli domain bağlantıları,
- bilinen zararlı IP adresleri,
- anormal DNS aktiviteleri,
- periyodik beaconing
gibi davranışları analiz edebilir.
Veri Sızdırma Girişimlerinin İzlenmesi
Saldırganların amacı her zaman sistemi şifrelemek olmayabilir.
Bazı saldırılar kritik verilerin kurum dışına çıkarılmasını hedefler.
SOC kapsamında;
- olağandışı outbound trafik,
- yüksek hacimli veri transferleri,
- şüpheli cloud upload,
- DLP olayları
analiz edilebilir.
DNS Güvenlik İzleme
DNS kayıtları saldırıların tespitinde önemli bilgiler sağlayabilir.
SOC tarafından;
- yeni veya şüpheli domain sorguları,
- bilinen zararlı domainler,
- olağandışı DNS hacmi,
- anormal sorgu davranışları
incelenebilir.
VPN Güvenlik İzleme
Uzaktan erişim sistemleri saldırganların hedef aldığı önemli giriş noktalarından biridir.
SecureSys SOC;
- başarısız VPN loginleri,
- farklı ülkelerden girişler,
- olağandışı saatlerde erişimler,
- aynı kullanıcı için anormal bağlantılar
gibi aktiviteleri analiz edebilir.
Cloud Security Monitoring
Bulut ortamlarında güvenlik görünürlüğünün korunması önemlidir.
SecureSys SOC kapsamında desteklenen platformlardan;
- kullanıcı aktiviteleri,
- administrator işlemleri,
- authentication,
- security alerts,
- configuration changes
gibi güvenlik olayları merkezi analiz süreçlerine dahil edilebilir.
Microsoft 365 Güvenlik İzleme
Microsoft 365 ortamlarında kullanıcı hesaplarının ele geçirilmesi ciddi güvenlik riski oluşturabilir.
SOC kapsamında desteklenen log ve güvenlik sistemlerinden;
- başarısız login,
- şüpheli authentication,
- mailbox rule değişiklikleri,
- administrator aktiviteleri,
- kullanıcı güvenlik olayları
analiz edilebilir.
Database Güvenlik İzleme
Kritik database sistemleri saldırganların önemli hedeflerinden biridir.
Database logları veya DAM sistemlerinden;
- başarısız girişler,
- administrator aktiviteleri,
- kritik veri erişimleri,
- yetki değişiklikleri,
- olağandışı sorgular
SOC analizlerine dahil edilebilir.
PAM Olaylarının SOC Tarafından İzlenmesi
Privileged Access Management sistemleri ayrıcalıklı hesapların güvenli yönetimini sağlar.
PAM loglarının SIEM'e aktarılmasıyla;
- administrator oturumları,
- başarısız erişimler,
- yüksek yetkili hesap kullanımları,
- kritik sistem erişimleri
SOC tarafından takip edilebilir.
DLP Olaylarının SOC Tarafından İzlenmesi
DLP çözümleri hassas verilerin kurum dışına çıkarılmasına ilişkin güvenlik olayları üretebilir.
SOC bu olayları;
- kullanıcı,
- veri tipi,
- transfer kanalı,
- hedef
bilgileriyle değerlendirerek olayın risk seviyesini belirleyebilir.
WAF Güvenlik İzleme
Web Application Firewall sistemleri web uygulamalarına yönelik saldırılar hakkında önemli veriler sağlar.
SOC kapsamında;
- SQL Injection,
- XSS,
- path traversal,
- exploit girişimleri,
- bot aktiviteleri
gibi WAF olayları analiz edilebilir.
SOC L1 Analist
SOC L1 güvenlik analistleri gelen alarmların ilk değerlendirmesini gerçekleştirir.
L1 süreçleri;
- alarm kontrolü,
- temel doğrulama,
- false positive analizi,
- olay sınıflandırması,
- eskalasyon
işlemlerini kapsayabilir.
SOC L2 Analist
SOC L2 analistleri daha detaylı investigation gerektiren olayları inceler.
L2 seviyesinde;
- log korelasyonu,
- saldırı zinciri analizi,
- endpoint analizi,
- IOC araştırması,
- kapsam belirleme
çalışmaları gerçekleştirilebilir.
SOC L3 ve İleri Seviye Analiz
L3 seviyesinde karmaşık güvenlik olayları ve gelişmiş saldırılar üzerinde daha derin teknik analiz gerçekleştirilebilir.
Bu seviyede;
- Threat Hunting,
- malware analizi,
- gelişmiş olay analizi,
- detection engineering,
- saldırı davranışı analizi
gibi çalışmalar yürütülebilir.
SOC Eskalasyon Süreci
Her alarmın aynı seviyede değerlendirilmesi doğru değildir.
SecureSys SOC operasyonunda olaylar önem seviyelerine göre sınıflandırılabilir.
Örneğin:
Bilgilendirme → Düşük → Orta → Yüksek → Kritik
Kritik olaylar belirlenen iletişim ve eskalasyon prosedürlerine göre ilgili kurum ekiplerine aktarılır.
Incident Response
Bir siber güvenlik olayının doğrulanması durumunda olay müdahale süreci başlatılabilir.
Incident Response temel olarak;
Identification → Containment → Eradication → Recovery → Lessons Learned
aşamalarını içerir.
SecureSys olayın kapsamına ve hizmet modeline göre kurumun Incident Response süreçlerine destek sağlayabilir.
Containment – Saldırının Sınırlandırılması
Saldırı tespit edildiğinde ilk hedeflerden biri saldırının yayılmasını engellemektir.
Yetkilendirme modeline göre;
- endpoint izolasyonu,
- kullanıcı hesabının devre dışı bırakılması,
- zararlı IP adresinin engellenmesi,
- firewall kuralı oluşturulması,
- domain bloklama
gibi containment aksiyonları uygulanabilir veya kurum ekibine önerilebilir.
Otomatik Müdahale ve SOAR
SOAR – Security Orchestration, Automation and Response teknolojileri belirli güvenlik olaylarında otomatik aksiyon alınmasını sağlayabilir.
Örneğin;
IOC Tespit Edildi → IP Reputation Kontrolü → Threat Intelligence Sorgusu → Firewall Block → Ticket Oluşturma
gibi playbook'lar hazırlanabilir.
Otomatik müdahale aksiyonları kurumun onayı ve belirlenen yetkilendirme politikaları doğrultusunda uygulanmalıdır.
SOC Playbook Yönetimi
Siber olaylara standart şekilde müdahale edebilmek için SOC playbook'ları oluşturulabilir.
Örneğin;
- Phishing Playbook,
- Malware Playbook,
- Ransomware Playbook,
- Brute Force Playbook,
- Compromised Account Playbook,
- Data Exfiltration Playbook
hazırlanabilir.
Alarm Zenginleştirme
Bir güvenlik alarmının tek başına değerlendirilmesi yeterli olmayabilir.
SOC sistemleri alarmı;
- Threat Intelligence,
- Asset Criticality,
- kullanıcı bilgisi,
- IP reputation,
- endpoint bilgileri,
- vulnerability bilgileri
ile zenginleştirebilir.
Bu sayede analistin daha doğru karar vermesi hedeflenir.
Asset Criticality
Her sistemin kurum için önemi aynı değildir.
Domain Controller üzerinde oluşan bir alarm ile düşük öneme sahip bir test sistemindeki aynı alarm farklı risk seviyesinde değerlendirilebilir.
SOC süreçlerinde varlıkların kritiklik seviyelerinin belirlenmesi alarm önceliklendirmesini güçlendirir.
Vulnerability Intelligence
Bir sistem üzerinde güvenlik açığı bulunması, o sisteme yönelik saldırı alarmının önemini artırabilir.
SOC operasyonlarında vulnerability management verilerinin SIEM ve olay analizleriyle ilişkilendirilmesi daha doğru risk önceliklendirmesi sağlayabilir.
False Positive Yönetimi
SOC operasyonlarında önemli sorunlardan biri çok fazla yanlış alarm üretilmesidir.
SecureSys SOC ekibi;
- korelasyon kurallarının iyileştirilmesi,
- threshold düzenlemeleri,
- whitelist yönetimi,
- use case tuning
çalışmalarıyla false positive oranını azaltmayı hedefler.
Alert Fatigue Yönetimi
Binlerce düşük kaliteli alarm güvenlik ekiplerinin kritik olayları gözden kaçırmasına neden olabilir.
SecureSys SOC yaklaşımında alarm sayısını artırmak yerine anlamlı ve aksiyon alınabilir güvenlik olaylarının oluşturulmasına odaklanılır.
Detection Engineering
Saldırgan teknikleri sürekli değiştiği için SOC use case'lerinin de geliştirilmesi gerekir.
Detection Engineering kapsamında;
- yeni detection rule'ları,
- korelasyon senaryoları,
- MITRE ATT&CK mapping,
- log source geliştirmeleri,
- tuning
çalışmaları gerçekleştirilebilir.
SOC Onboarding Süreci
SecureSys SOC hizmetine geçiş kontrollü bir onboarding süreciyle gerçekleştirilir.
1. Altyapı Keşfi
Kurumun network, sistem ve güvenlik altyapısı analiz edilir.
2. Kritik Varlıkların Belirlenmesi
Domain Controller, kritik sunucular, database ve uygulamalar sınıflandırılır.
3. Log Kaynaklarının Belirlenmesi
SOC'a aktarılması gereken log kaynakları tespit edilir.
4. SIEM Entegrasyonu
Log kaynakları merkezi SIEM altyapısına dahil edilir.
5. Use Case Oluşturulması
Kurumun risk profiline göre güvenlik senaryoları oluşturulur.
6. Tuning
False positive üreten senaryolar optimize edilir.
7. Eskalasyon Matrisi
Kritik olaylarda iletişim kurulacak kişiler ve süreçler belirlenir.
8. 7x24 Operasyon
SOC izleme süreci aktif hale getirilir.
SOC Operasyonunda İlk 30 Gün
SOC hizmetinin ilk döneminde kurum altyapısının normal davranışlarının anlaşılması önemlidir.
Bu süreçte;
- log kalitesi,
- kullanıcı davranışları,
- network aktiviteleri,
- sık oluşan alarmlar,
- false positive'ler
analiz edilerek SIEM ve SOC kuralları optimize edilir.
SOC SLA Yönetimi
Güvenlik olaylarının önem seviyesine göre farklı müdahale ve bildirim süreleri belirlenebilir.
Örneğin kritik güvenlik olayları daha hızlı eskale edilirken düşük riskli olaylar standart operasyon sürecinde değerlendirilebilir.
SLA değerleri kurumun risk seviyesi ve hizmet kapsamına göre belirlenir.
SOC Raporlama
SecureSys SOC hizmetinde operasyonel ve yönetimsel raporlar oluşturulabilir.
Raporlarda;
- toplam güvenlik olayları,
- kritik alarmlar,
- olay kategorileri,
- en fazla alarm üreten sistemler,
- saldırı türleri,
- müdahale süreçleri,
- trendler,
- iyileştirme önerileri
yer alabilir.
Yönetici SOC Raporu
Üst yönetimin binlerce teknik alarmı incelemesi beklenmemelidir.
Bu nedenle yönetici raporlarında;
- kritik riskler,
- önemli saldırılar,
- olay trendleri,
- kurumun güvenlik görünümü,
- alınması gereken aksiyonlar
özetlenebilir.
SOC KPI ve Metrikleri
SOC performansının ölçülmesi için farklı metrikler kullanılabilir.
Önemli göstergeler arasında;
MTTD – Mean Time to Detect
Bir saldırının tespit edilmesine kadar geçen ortalama süre.
MTTA – Mean Time to Acknowledge
Alarmın analist tarafından değerlendirmeye alınmasına kadar geçen süre.
MTTR – Mean Time to Respond
Olayın müdahale sürecine alınması ve aksiyonların uygulanması için geçen süre.
bulunur.
Amaç yalnızca daha fazla alarm üretmek değil, MTTD ve MTTR sürelerini azaltmaktır.
SOC ve ISO/IEC 27001
ISO/IEC 27001 kapsamında loglama, güvenlik olaylarının yönetimi, erişim kontrolü ve izleme süreçleri önem taşır.
SOC hizmeti kurumun bu kontrolleri operasyonel olarak desteklemesine katkı sağlayabilir.
SOC ve KVKK
Kişisel verilerin işlendiği sistemlerde yetkisiz erişim ve güvenlik olaylarının tespit edilmesi veri güvenliği açısından önemlidir.
SOC, kritik sistemlerdeki şüpheli aktivitelerin merkezi olarak izlenmesine yardımcı olabilir.
SOC ve PCI DSS
Ödeme kartı verisi işleyen kurumlarda güvenlik loglarının izlenmesi ve olayların analiz edilmesi önemli güvenlik kontrolleri arasındadır.
SOC ve SIEM altyapıları PCI DSS kapsamındaki güvenlik izleme süreçlerini destekleyebilir.
SOC ve DORA
Finans sektöründe operasyonel dayanıklılık ve ICT risklerinin yönetimi önem taşır.
SOC, güvenlik olaylarının sürekli izlenmesi, tespiti ve olay müdahale süreçlerinin desteklenmesi açısından kurumların operasyonel dayanıklılık yaklaşımına katkı sağlayabilir.
SOC ve NIS2
NIS2 kapsamındaki kurumlar için siber risk yönetimi ve güvenlik olaylarının yönetimi önemli başlıklardır.
SOC hizmetleri kurumların sürekli güvenlik görünürlüğü ve olay tespit yeteneklerinin geliştirilmesine yardımcı olabilir.
SOC ve İzole Ağların İzlenmesi
Kırmızı Ağ, Yeşil Ağ veya diğer izole network mimarilerinin bulunması güvenlik görünürlüğünün ortadan kaldırılması anlamına gelmemelidir.
SecureSys uygun mimarilerde izole sistemlerden;
- güvenlik loglarının,
- endpoint olaylarının,
- firewall kayıtlarının,
- authentication olaylarının
SOC altyapısına kontrollü şekilde aktarılmasını sağlayabilir.
Yüksek güvenlik gerektiren yapılarda tek yönlü log aktarımı gibi mimariler değerlendirilebilir.
SOC ve Cold Backup Güvenliği
Ransomware saldırılarında saldırganların hedeflerinden biri yedekleme sistemleridir.
SOC operasyonunda backup sistemlerindeki;
- administrator aktiviteleri,
- backup job değişiklikleri,
- silme işlemleri,
- başarısız backup operasyonları
gibi kritik olayların izlenmesi değerlendirilebilir.
Bu yaklaşım Cold Backup ve izole yedekleme mimarilerini tamamlayan bir güvenlik katmanı oluşturur.
SOC Health Check
Mevcut SOC veya SIEM altyapısının gerçekten etkin çalışıp çalışmadığının periyodik olarak değerlendirilmesi önemlidir.
SecureSys SOC Health Check kapsamında;
- log coverage,
- SIEM use case'leri,
- false positive oranları,
- kritik varlık kapsamı,
- MITRE ATT&CK coverage,
- eskalasyon süreçleri,
- SOC KPI'ları
değerlendirilebilir.
SOC Olgunluk Analizi
SOC operasyonları zaman içerisinde geliştirilmelidir.
Olgunluk değerlendirmesinde;
People + Process + Technology
birlikte analiz edilir.
Amaç kurumun yalnızca güvenlik ürünlerine sahip olup olmadığını değil, saldırıları gerçekten ne kadar hızlı tespit edip müdahale edebildiğini değerlendirmektir.
SecureSys SOC 7x24 Hizmet Süreci
1. Keşif ve Varlık Analizi
Kurumun kritik sistemleri ve güvenlik altyapısı belirlenir.
2. Log Kaynaklarının Entegrasyonu
Firewall, server, AD, EDR/XDR, network ve diğer sistemler SIEM'e entegre edilir.
3. Use Case Geliştirme
Kurumun risk profiline göre güvenlik senaryoları oluşturulur.
4. Tuning
Yanlış pozitifler azaltılır ve detection kuralları optimize edilir.
5. 7x24 İzleme
Güvenlik olayları sürekli takip edilir.
6. L1 Analiz
Alarmlar doğrulanır ve sınıflandırılır.
7. L2/L3 Investigation
Kritik olaylarda detaylı teknik analiz gerçekleştirilir.
8. Eskalasyon ve Müdahale
Doğrulanan güvenlik olayları tanımlanan prosedürlere göre eskale edilir.
9. Threat Hunting
Şüpheli davranışlar proaktif olarak araştırılır.
10. Raporlama ve İyileştirme
Operasyon sonuçları raporlanır ve detection kabiliyeti sürekli geliştirilir.
Neden SecureSys SOC 7x24 İzleme Servisi?
Etkili bir SOC yalnızca bir SIEM ekranının sürekli açık tutulması değildir.
Saldırganın firewall, endpoint, Active Directory, network, cloud ve uygulama katmanlarında bıraktığı farklı izlerin aynı saldırı zincirinin parçaları olarak değerlendirilmesi gerekir.
SecureSys SOC yaklaşımında;
SIEM + SOAR + EDR/XDR + NDR + Threat Intelligence + Threat Hunting + Incident Response
yetenekleri birlikte ele alınabilir.
SOC operasyonu ayrıca SecureSys'in;
- Sızma Testi,
- Red Team,
- Active Directory Güvenliği,
- Network Güvenliği,
- Firewall,
- MDR/XDR,
- NDR,
- SIEM/SOAR,
- Siber Tehdit İstihbaratı,
- Olay Müdahale
yetkinlikleriyle desteklenebilir.
Bu yaklaşım yalnızca alarm izleyen değil, saldırı davranışını anlamaya odaklanan bütünleşik bir güvenlik operasyon modeli oluşturmayı hedefler.
Sık Sorulan Sorular
SOC hizmeti nedir?
SOC hizmeti kurumların siber güvenlik olaylarının merkezi olarak izlenmesi, analiz edilmesi, önceliklendirilmesi ve gerektiğinde olay müdahale süreçlerinin başlatılmasını sağlayan güvenlik operasyon hizmetidir.
SOC 7x24 çalışır mı?
Hizmet modeline göre SOC operasyonları 7 gün 24 saat kesintisiz yürütülebilir.
SOC ve SIEM aynı şey midir?
Hayır. SIEM log toplama ve korelasyon teknolojisidir. SOC ise güvenlik analistleri, süreçler ve teknolojilerden oluşan güvenlik operasyon yapısıdır.
SOC as a Service nedir?
SOC as a Service, kurumların kendi bünyelerinde tam ölçekli bir SOC kurmadan yönetilen güvenlik operasyon hizmeti almasını sağlayan modeldir.
Managed SOC nedir?
Managed SOC, kurumun güvenlik izleme ve olay analiz süreçlerinin uzman bir güvenlik hizmet sağlayıcısı tarafından sürekli yönetilmesidir.
MDR ile SOC arasındaki fark nedir?
SOC daha geniş güvenlik izleme ve olay yönetimi süreçlerini kapsayabilir. MDR ise özellikle tehditlerin tespit edilmesi, araştırılması ve müdahale edilmesine odaklanır. İki hizmet birlikte çalışabilir.
SOC hangi sistemleri izler?
Firewall, Active Directory, Windows/Linux sunucular, EDR/XDR, NDR, VPN, WAF, database, PAM, DLP, cloud ve diğer log üreten sistemler SOC kapsamına alınabilir.
SOC ransomware tespit edebilir mi?
EDR/XDR, SIEM ve network güvenlik verilerinin birlikte analiz edilmesi ransomware saldırılarının farklı aşamalarının tespit edilmesine yardımcı olabilir.
SOC Active Directory saldırılarını izler mi?
Evet. Başarısız loginler, yetki değişiklikleri, şüpheli administrator aktiviteleri ve diğer authentication olayları analiz edilebilir.
SOC olaylara müdahale eder mi?
Hizmet ve yetkilendirme modeline göre SOC olayları eskale edebilir veya belirlenen sistemlerde aktif müdahale aksiyonları uygulanabilir.
SOC hizmetinde Threat Hunting yapılır mı?
Hizmet kapsamına göre proaktif Threat Hunting çalışmaları gerçekleştirilebilir.
SOC raporu verilir mi?
Evet. Operasyonel ve yönetici seviyesinde periyodik güvenlik raporları hazırlanabilir.
Siber Tehditleri 7x24 SecureSys SOC ile İzleyin
Siber güvenlik ürünleri saldırıları önlemek ve tespit etmek için kritik öneme sahiptir. Ancak güvenlik sistemlerinin ürettiği binlerce olay doğru analiz edilmediğinde gerçek saldırılar alarm yoğunluğu içerisinde kaybolabilir.
SecureSys SOC 7x24 İzleme Servisi ile firewall, Active Directory, sunucu, endpoint, network, cloud ve kritik uygulamalarınızdan gelen güvenlik olaylarını merkezi olarak izleyebilir; şüpheli aktiviteleri saldırı zincirleriyle ilişkilendirebilir ve kritik olaylara daha hızlı müdahale edebilirsiniz.
SOC 7x24 İzleme, Managed SOC, SOC as a Service veya MDR hizmetleri hakkında detaylı bilgi almak ve kurumunuza özel SOC hizmet modeli oluşturmak için SecureSys ile iletişime geçin.
Siber saldırıların gerçekleşmesini beklemeyin. Altyapınızı 7x24 izleyin, tehditleri erken tespit edin ve müdahale süresini kısaltın.
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.