Security Operation Center
Tim dan fungsi yang bertanggung jawab memantau, mendeteksi, dan menanggapi peristiwa keamanan, sering sepanjang waktu.
Definisi
Security operation center (SOC) adalah tim, proses, dan perkakas yang bertanggung jawab memantau sistem organisasi secara berkelanjutan untuk mencari peristiwa keamanan, menyelidiki apa yang terdeteksi, dan mengoordinasikan responsnya.
SOC adalah fungsi, bukan ruangan. Banyak organisasi membayangkan dinding penuh monitor, padahal yang menentukan adalah apakah ada orang yang mengawasi, apakah ia mampu membedakan insiden nyata dari derau, dan apakah ia berwenang bertindak. Tim kecil dengan jalur eskalasi yang jelas mengalahkan fasilitas mengesankan tanpa hal itu.
SOC umumnya bertingkat. Tier 1 memilah peringatan dan menutup positif palsu. Tier 2 menyelidiki yang lolos pemilahan. Tier 3 menangani penyusupan rumit dan perburuan ancaman. Tujuannya menjaga keahlian mahal tetap fokus pada persoalan sulit alih-alih derau rutin.
Model penyelenggaraannya adalah keputusan sungguhan, bukan formalitas. SOC internal memberi konteks dan kendali tetapi mahal untuk diawaki sepanjang waktu, dan itulah kendala yang dihadapi sebagian besar organisasi Indonesia. Penyedia terkelola memberi cakupan langsung tetapi kurang mengenal lingkungan Anda. Model hibrida, dengan penyedia menutup malam dan tim internal memegang jam kerja beserta konteksnya, makin lazim.
Sekilas info
- Jenis
- Fungsi keamanan
- Juga dikenal sebagai
- SOC, security operations center, pusat operasi keamanan
Cara kerjanya
- 1
Memantau: telemetri dari SIEM, endpoint, dan perkakas jaringan diawasi terus-menerus
- 2
Memilah: peringatan dinilai dan positif palsu ditutup, umumnya di Tier 1
- 3
Menyelidiki: peringatan yang lolos diperiksa cakupan dan dampaknya
- 4
Menanggapi: pengendalian dan perbaikan dikoordinasikan dengan pemilik sistem
- 5
Memperbaiki: deteksi disetel dan pelajarannya diumpankan kembali agar peringatan yang sama tidak berulang
Poin utama
- SOC adalah fungsi, bukan fasilitas; cakupan dan kewenangan lebih menentukan daripada jumlah monitor
- Penjenjangan menjaga keahlian senior pada persoalan sulit alih-alih pemilahan rutin
- Internal, terkelola, dan hibrida semuanya sah; pengawakan sepanjang waktu adalah kendala yang biasa
- Waktu rata-rata mendeteksi dan menanggapi adalah metrik yang berarti, bukan volume peringatan
- Banyak beban kerja SOC berawal dari kesalahan manusia, sehingga menekan aliran itu menurunkan bebannya
Praktik terbaik
- Tetapkan tingkat keparahan dan kewenangan eskalasi sebelum insiden, bukan saat insiden berlangsung
- Pantau waktu rata-rata mendeteksi dan menanggapi alih-alih menghitung jumlah peringatan yang ditangani
- Kelola kelelahan analis secara sengaja, sebab kelebihan peringatan adalah sebab deteksi nyata terlewat
- Beri SOC kewenangan mengendalikan, atau sepakati lebih dulu siapa yang boleh menyetujuinya di luar jam kerja
- Alirkan saluran pelaporan phishing ke SOC, karena laporan karyawan adalah sinyal awal yang cepat
Contoh nyata
Sebuah perusahaan asuransi di Indonesia menjalankan SOC dua orang untuk jam kerja dengan penyedia terkelola pada malam hari. Penyedia mengeskalasi peringatan di luar jam kerja, tetapi tidak ada pihak internal yang berwenang menonaktifkan akun sampai pagi, dan pelaku memperoleh tujuh jam. Celahnya bukan deteksi, melainkan kewenangan yang belum disepakati.
Bagaimana Claro membantu
SOC menghabiskan banyak waktunya pada akibat kesalahan manusia: phishing yang berhasil, kredensial yang dimasukkan, file yang dipasang. Menekan aliran masuk itu menurunkan beban SOC secara langsung. Claro juga memasukkan laporan phishing karyawan sebagai sumber deteksi, memberi SOC sinyal lebih awal daripada yang biasanya disediakan log.
Pertanyaan yang sering diajukan
Security operation center adalah apa?
SOC adalah tim, proses, dan perkakas yang bertanggung jawab memantau sistem secara berkelanjutan untuk mencari peristiwa keamanan, menyelidiki deteksinya, dan mengoordinasikan respons. Ia fungsi, bukan ruangan fisik.
Apa beda SOC dan SIEM?
SIEM adalah platform yang mengumpulkan serta mengkorelasikan data log dan memunculkan peringatan. SOC adalah fungsi manusia yang menindaklanjuti peringatan itu. SIEM adalah perkakas yang dipakai SOC, dan SIEM tanpa SOC menghasilkan peringatan yang tak dipilah siapa pun.
Sebaiknya membangun SOC sendiri atau memakai penyedia terkelola?
Tergantung skala dan apakah Anda realistis mampu mengawakinya sepanjang waktu. Internal memberi konteks dan kendali dengan biaya tinggi; terkelola memberi cakupan langsung dengan pengenalan lingkungan yang lebih sedikit. Hibrida, dengan penyedia pada malam dan staf internal memegang jam kerja, cocok bagi banyak organisasi menengah di Indonesia.
Metrik apa yang sebaiknya dilaporkan SOC?
Waktu rata-rata mendeteksi dan waktu rata-rata menanggapi adalah yang berarti, bersama cakupan sumber log kritis dan tingkat positif palsu. Volume peringatan yang ditangani mengukur aktivitas, bukan efektivitas.
Istilah terkait
SIEM
Platform yang memusatkan data log dari seluruh aset, mengkorelasikannya, dan memunculkan peringatan atas pola yang mencurigakan.
Incident Response
Proses terstruktur yang diikuti organisasi untuk mendeteksi, membatasi, menyelidiki, dan pulih dari insiden keamanan.
Phish-Prone Rate
Persentase karyawan yang gagal dalam tes phishing simulasi dengan mengklik tautan, membuka lampiran, atau mengirimkan kredensial.
Manajemen Risiko Manusia
Disiplin keamanan untuk mengidentifikasi, mengukur, dan menurunkan risiko yang ditimbulkan orang melalui perilaku mereka sehari-hari.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo