SOC (Security Operations Center)
Bijgewerkt op · Door Maarten van den Bos
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
Wat is een SOC?
Een SOC is geen apparaat of programma, maar een afdeling met mensen, processen en techniek. Het NCSC omschrijft een SOC als een voorziening die de computer- en netwerkactiviteiten in een organisatie monitort. Daarvoor verzamelt het SOC loginformatie van servers, firewalls, webapplicaties en antivirussoftware en onderzoekt die op afwijkingen.
De techniek in een SOC bestaat meestal uit een SIEM, dat logbestanden uit veel bronnen centraal verzamelt en koppelt, aangevuld met EDR op laptops en servers. Daarnaast gebruikt een SOC threat intelligence: actuele informatie over kwetsbaarheden, aanvallers en hun werkwijze. Het NCSC levert daarvoor onder meer indicators of compromise (IoC’s), kenmerken waaraan je een bekende aanval herkent.
Het verschil met een CERT of CSIRT zit in de rol. Een CERT komt vooral in actie als er een incident is. Een SOC kijkt ook als er niets aan de hand lijkt, zodat een aanval zo vroeg mogelijk wordt ontdekt. Bij een ernstig incident geeft het SOC het werk door aan incident response.
Het NCSC benadrukt dat een SOC een middel is en geen doel op zich. Het gaat om het beschermen van de processen en informatie die voor een organisatie het belangrijkst zijn.
Hoe werkt een SOC?
Een SOC werkt in een vaste cyclus van verzamelen, analyseren en opvolgen. Het NCSC adviseert om klein te beginnen, de resultaten zichtbaar te maken en daarna uit te breiden. Een SOC inrichten gaat in grote lijnen zo:
- Bepaal welke systemen en informatie het belangrijkst zijn, op basis van een risicoanalyse en een overzicht van het applicatielandschap.
- Verzamel logbestanden van enkele kritieke onderdelen, zoals de firewall, de webserver, de antivirussoftware en Active Directory.
- Koppel die logbestanden aan een SIEM en aan threat intelligence, zodat afwijkingen automatisch een melding opleveren.
- Beoordeel elke melding: een SOC-analist onderzoekt of het om een echte aanval gaat of om een vals alarm.
- Leg incidenten vast en draag ze over aan de beheerorganisatie of het incident-responseteam.
- Breid de monitoring stap voor stap uit naar meer systemen en bedrijfsprocessen.
Organisaties kunnen een SOC zelf opbouwen, volledig uitbesteden of kiezen voor een hybride vorm. Volgens het NCSC hangt die keuze af van flexibiliteit, kosten en de beschikbaarheid van kennis en personeel. Een uitbesteed SOC heet ook SOC-as-a-service en wordt vaak geleverd door een MSSP. Voor het meten van de volwassenheid van een SOC verwijst het NCSC naar het SOC Capability & Maturity Model (SOC-CMM).
Voorbeeld uit de praktijk
De cyberaanval op de Universiteit Maastricht laat zien wat er gebeurt als detectie ontbreekt. Op 15 oktober 2019 werd een phishingmail geopend. Door onvoldoende detectie, monitoring en opvolging konden hackers op 23 december 2019 een ransomware-aanval uitvoeren op een deel van het universiteitsnetwerk (bron: Inspectie van het Onderwijs, 2020).
De Inspectie noteerde dat logbestanden voor de aanval niet allemaal naar 1 centraal punt werden doorgeleid en dat meldingen van een virusscanner niet werden opgevolgd. De universiteit was van plan om per januari 2020 een eigen SOC te starten. Na de aanval werd de monitoring van de IT-systemen tijdelijk dag en nacht door een externe partij gedaan.
SOC in de praktijk van een security-professional
In een SOC werken vooral SOC-analisten. Een analist op het eerste niveau beoordeelt binnenkomende meldingen, een analist op een hoger niveau onderzoekt complexe incidenten en zoekt actief naar aanvallers die nog niet zijn opgemerkt. Dat laatste heet threat hunting. Daarnaast zijn er engineers die het SIEM en de koppelingen onderhouden.
Een security officer of CISO bepaalt welke risico’s het SOC moet bewaken en beslist over de keuze tussen zelf doen en uitbesteden. Wie in een SOC wil werken, heeft kennis nodig van netwerken, besturingssystemen en aanvalstechnieken. Een overzicht van opleidingen staat bij cybersecurity-opleidingen.
Veelgestelde vragen
Waar staat SOC voor?
In cybersecurity staat SOC voor Security Operations Center. Dat is een team dat de systemen en netwerken van een organisatie bewaakt op aanvallen en incidenten afhandelt. Let op: SOC betekent in de elektronica ook system on a chip, en in audits System and Organization Controls. Dat zijn andere begrippen.
Wat is het verschil tussen SOC en SIEM?
Een SOC is een team van mensen met processen, een SIEM is software. Het SIEM verzamelt logbestanden uit veel systemen, koppelt ze aan elkaar en geeft een melding bij verdachte patronen. De analisten in het SOC beoordelen die meldingen en beslissen wat er moet gebeuren. Een SIEM zonder mensen die meldingen opvolgen, levert weinig op.
Wat is het verschil tussen SOC 1 en SOC 2?
SOC 1 en SOC 2 hebben niets te maken met een Security Operations Center. Het zijn auditrapporten, waarbij SOC staat voor System and Organization Controls. Een SOC 1-rapport gaat over beheersmaatregelen die van belang zijn voor de financiële verslaglegging. Een SOC 2-rapport gaat over onder meer beveiliging, beschikbaarheid en vertrouwelijkheid van een dienst.
Wat zijn SOC-diensten?
SOC-diensten zijn diensten waarbij een externe partij de monitoring en detectie voor een organisatie uitvoert. Dat heet ook SOC-as-a-service. De leverancier verzamelt logbestanden, beoordeelt meldingen en waarschuwt bij een incident. Het NCSC noemt volledig uitbesteden en een hybride vorm als alternatieven voor een SOC dat je volledig zelf opbouwt.
Bronnen
Gerelateerde begrippen
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- EDR (endpoint detection and response)
EDR in security staat voor endpoint detection and response: software op laptops, werkstations en servers die continu vastlegt wat er op het apparaat gebeurt en verdacht gedrag herkent. Anders dan een klassieke virusscanner let EDR op gedrag in plaats van alleen op bekende malware. Een analist kan een besmet apparaat vanuit EDR op afstand onderzoeken en van het netwerk isoleren.
- SOC-as-a-service
SOC-as-a-service is een abonnementsdienst waarbij een externe partij de taken van een security operations center (SOC) uitvoert voor een organisatie. De dienstverlener verzamelt en analyseert logs, bewaakt systemen en netwerk op aanvallen en meldt of behandelt incidenten. De organisatie hoeft daardoor zelf geen SOC met eigen analisten, SIEM en roosters buiten kantoortijd op te bouwen.
- Incident response
Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.