SOC as a Service(SOCサービス)
概要
セキュリティオペレーションセンター(SOC)とは、環境を継続的に監視して攻撃を検知し、アラートが実際に何を意味するのかをトリアージし、侵入が侵害へと発展する前に対応を主導する、人とツールの体制です。SOC as a Serviceは、その能力をサブスクリプションとして提供します。当社のアナリスト、検知エンジニアリング、プラットフォームが、エンドポイント、クラウド、アイデンティティ、ネットワークを24時間365日監視します。SOCを内製するには、24時間体制のシフトを維持するために最低でも6名のアナリストを雇用し、SIEMをライセンス調達し、さらに攻撃者の手口の変化に合わせて検知ロジックを最新に保ち続ける必要があります。多くの組織にとっては、シフト運用を外部に委ねつつ意思決定は自社に残すほうが、より早く、より広いカバレッジを得られます。
方法論&標準
検知ロジックはMITRE ATT&CKにマッピングされるため、カバレッジは想定ではなく測定可能なものになります。トリアージはNIST SP 800-61のインシデント対応ライフサイクルに従います。ログソース、保持期間、アラートの深刻度は、貴社のリスクプロファイルに照らして事前に合意し、報告は生のアラート件数ではなく平均検知時間(MTTD)と平均対応時間(MTTR)に基づいて行います。
含まれる内容
提供される成果物
よくある質問
両者は大きく重なっており、しばしば同義で販売されています。SOCはより広い機能であり、監視、トリアージ、脅威ハンティング、レポーティング、そして環境全体のカバレッジを担います。MDRは通常より範囲が狭く製品主導で、エンドポイントなど特定のテレメトリ上での脅威の検知と対応に焦点を当てます。セキュリティ運用機能全体を任せたいのであればSOC as a Serviceが適しており、既存チームに迅速な検知と対応を付け加えたいのであればMDRで十分な場合が多くあります。
多くの組織にとっては、はい、しかも大きな差があります。24時間体制のシフトには、SOCマネージャー、検知エンジニア、SIEMライセンス、そして検知ロジックを最新に保つ継続的なコストを数える前に、およそ6名のアナリストが必要です。サービスとして契約すれば、そのコストは複数の顧客で分散されます。内製が意味を持ち始めるのは、大規模な組織か、規制上その機能を自社内に置く必要がある場合です。
いいえ、拡張します。当社は24時間365日の監視とトリアージという、最も人員確保が難しく、最も燃え尽きを招きやすい負担を引き受けます。リスクに関する意思決定、修正対応、ビジネス上の文脈の所有権は貴社のチームに残ります。そこは社内の知見が代替不能な領域だからです。
一般的なオンボーディングは2~4週間です。ログソースの洗い出しと接続、環境に合わせたベースラインのチューニング、エスカレーション経路とランブックの合意、そして本稼働前に監視付きの並行運用を行います。すでにインシデントが発生している場合は、緊急オンボーディングも可能です。
まずトリアージを行うため、誤検知で起こされることはありません。確認されたインシデントは、オンボーディング時に合意したエスカレーション経路に従います。通常は、重大な深刻度であれば即時連絡し、事前承認を得た封じ込め措置を実施し、貴社のチームが十分な文脈とともに引き継げるよう、トリアージの要約を書面で提供します。
最低限、エンドポイント(EDR)、アイデンティティ(Entra ID / Okta / Active Directory)、クラウドのコントロールプレーン(AWS CloudTrail、Azure Activity、GCP Audit)が必要です。ネットワーク、メールセキュリティ、SaaSの監査ログがあれば、カバレッジは大きく向上します。オンボーディング時に貴社の保有ログをMITRE ATT&CKに照らしてマッピングし、どこに死角があるのかを率直にお伝えします。
