SOC 安全运营中心

Security Operations Center —— 公司里专门盯安全的那群人 + 那套工具,7×24 监控、检测、响应。

典型分层

层级干啥
Tier 1看告警、初步 分流,过滤误报
Tier 2深入调查真实事件,做 响应
Tier 3威胁狩猎、取证、对付高级攻击
SOC Manager协调、对外汇报

核心工具

  • SIEM —— 集中看日志和告警
  • SOAR —— 自动化响应
  • IDS/IPSEDR —— 检测层

没有 SOC 的小公司怎么办

外包给 MSSP(托管安全服务商),或用云厂商的托管检测响应(MDR)。SOC 是 CSIRT 等响应团队的日常运转载体。