Startseite » Ratgeber » Interaktive Listen » Security Operation Center (SOC) » Wie ist ein Security Operations Center aufgebaut?
Wie ist ein Security Operations Center aufgebaut?
Das Security Operations Center ist im Grunde die Kommandozentrale, von der aus alles in Bezug auf die IT-Sicherheit entschieden wird und jegliche Aspekte zusammenlaufen. Daher dient ein SOC nicht nur zur Überwachung, sondern auch zur Reaktion. Ein Security Operations Center ist dementsprechend auf drei verschiedenen Säulen aufgebaut, die insgesamt sicherstellen sollen, dass die Funktionen reibungslos, unterbrechungsfrei und effektiv erfüllt werden. Diese sind Personen, Prozesse und Technologien.
Dabei setzt das SOC auf eine möglichst robuste und widerstandsfähige Netzwerktopologie, mit der sich jegliche Vorgänge entsprechend umfangreich überwachen lassen. Wichtig ist es auch, jederzeit skalierbar zu bleiben, weil Datenströme mitunter ungewollt oder unvorhersehbar anwachsen können.
Dafür wird allgemein zwischen cloudbasierten SOCs und On-Premises SOCs unterschieden. Speziell die Cloud-Infrastruktur ermöglicht es Unternehmen, die anfänglichen Kosten und notwendigen Investitionen auf ein Minimum zu reduzieren. Von der Wartung und Instandhaltung aller Systeme ganz zu schweigen.
On-Premises SOCs hingegen bieten zwar mehr Kontrolle, erfordern gleichzeitig aber auch deutlich mehr Pflege und somit einer beständigen Wartung. Außerdem müssen die Mitarbeiter verwaltet und organisiert werden, was ebenfalls Probleme bereiten kann. Dadurch ist der Aufwand um ein Vielfaches größer.
Insgesamt ist es also eine wichtige Entscheidung für Unternehmen, ob ein SOC-Dienstleister beauftragt oder ein eigenes SOC aufgebaut wird. Durch den Aufbau eines eigenen SOCs kann natürlich eine geographische Nähe vorliegen, die durchaus ein Vorteil ist. Jedoch steht der Aufwand dessen, besonders für kleinere Unternehmen, in keinem Verhältnis dazu. Diese sind besser damit beraten, die cloudbasierten Lösungen eines Dienstleisters zu wählen.
Welche unterschiedlichen Prozesse kommen zum Einsatz?
Im Security Operations Center kommen verschiedene Prozesse zum Einsatz. Diese unterscheiden sich je nach Unternehmen und müssen individuell gestaltet werden. Es gibt aber auch grundlegende Prozesse, die in den meisten Fällen gleich oder zumindest ähnlich sind.
Grundsätzlich schaffen strukturierte Prozesse die Basis für einen reibungslosen Ablauf im SOC. Dabei kommen oft Frameworks wie ITIL (Information Technology Infrastructure Library), COBIT (Control Objectives for Information and Related Technologies) oder NIST (National Institute of Standards and Technology) zum Einsatz. Sie sind vorwiegend dafür da, die systematische Sicherheit zu gewährleisten und die Effizienz durch klare Prozesse noch einmal deutlich zu steigern.
Zu den weiteren Prozessen gehören unter anderem verschiedene Incident-Management-Prozesse. Bei diesen geht es um Erkennung, Eskalation, Reaktion und das abschließende Review. Also, im Wesentlichen, darum, dass durch möglichst zeitnah und geordnet reagiert werden kann.
Darüber hinaus kommen sogenannte Playbooks zum Einsatz, also Anleitungen für bestimmte Abläufe. Durch diese werden wichtige Aufgaben standardisiert, wodurch das SOC-Team sehr gezielt auf unterschiedliche Vorkommnisse und Bedrohungen reagieren kann. Egal, ob Phishing-Angriff oder DDoS-Attacke, dank den Playbooks weiß jeder Mitarbeiter sofort, was zu tun ist und welche Richtlinien einzuhalten sind.
Häufige Fragen (FAQ)
Ein Security Operations Center basiert auf den drei Säulen Personen, Prozesse und Technologien. Eine robuste und skalierbare Netzwerktopologie unterstützt die Überwachung der Vorgänge und muss auch bei wachsenden Datenströmen leistungsfähig bleiben.
Cloudbasierte SOCs können anfängliche Kosten und notwendige Investitionen reduzieren und verringern den Wartungsaufwand für die Infrastruktur. On-premises SOCs bieten mehr Kontrolle, erfordern aber einen höheren Pflege- und Wartungsaufwand.
Zu den grundlegenden SOC-Prozessen gehören Incident Management mit Erkennung, Eskalation, Reaktion und abschließendem Review. Playbooks standardisieren zudem Abläufe für konkrete Bedrohungen und helfen dem SOC-Team, gezielt und nach festgelegten Richtlinien zu reagieren.
