Lecție gratuită

Ce face un Security Operations Center (monitorizare, detectare, răspuns)

Un Security Operations Center, prescurtat SOC, este echipa și infrastructura tehnică responsabile cu trei funcții distincte: monitorizarea continuă a evenimentelor de securitate, detectarea activității suspecte și coordonarea răspunsului atunci când un incident se confirmă. Aceste trei funcții formează un ciclu care se repetă non stop, indiferent dacă SOC-ul funcționează cu personal 24 de ore din 24 sau cu acoperire redusă în afara programului de lucru.

Monitorizarea presupune colectarea permanentă de jurnale (logs) din surse eterogene: sisteme de operare Linux și Windows Server, firewall-uri, switch-uri gestionate, servere web precum Nginx sau LiteSpeed, baze de date și aplicații proprii. Fără această colectare centralizată, un analist nu poate corela un eveniment de autentificare eșuată pe un server cu o conexiune neobișnuită observată pe firewall zece minute mai târziu. În acest curs veți folosi Elastic Stack, compus din Elasticsearch, Logstash și Kibana, pentru a centraliza aceste jurnale într-un singur loc căutabil.

Detectarea transformă jurnalele brute în alerte. Ea se bazează pe reguli scrise dinainte (semnătură cunoscută, prag depășit, secvență de evenimente) sau pe modele statistice care semnalează abateri față de comportamentul obișnuit. Veți scrie reguli în două formate diferite pe parcursul cursului: reguli Wazuh în XML, testate cu comanda wazuh-logtest, și reguli Sigma în YAML, un format deschis introdus în 2016 de Florian Roth și Thomas Patzke, care se convertesc automat către interogări Elasticsearch prin unealta pySigma.

Răspunsul este etapa în care o alertă confirmată se transformă în acțiune: izolarea unei gazde compromise, resetarea unor credențiale, blocarea unei adrese IP la firewall sau escaladarea către o echipă juridică atunci când sunt implicate date cu caracter personal. Regulamentul (UE) 2016/679, cunoscut ca GDPR, obligă operatorii să notifice Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în cel mult 72 de ore de la constatarea unei încălcări de securitate cu risc pentru persoanele vizate. Un playbook de răspuns bine scris scurtează timpul dintre confirmarea incidentului și această notificare.

De ce contează separarea celor trei funcții

Multe organizații mici confundă monitorizarea cu securitatea propriu-zisă: instalează un dashboard, îl privesc ocazional și consideră că au un SOC. Diferența reală apare la detectare și răspuns. Un dashboard care afișează grafice fără reguli de alertare din spate nu detectează nimic automat, iar fără un playbook scris dinainte, răspunsul la un incident real devine improvizație sub presiune. Cursul de față construiește, capitol după capitol, toate cele trei componente: colectare cu Elastic Stack și Wazuh, detectare cu reguli Sigma mapate pe matricea MITRE ATT&CK, dezvoltată și întreținută de compania MITRE, și răspuns prin playbook-uri scrise pentru scenarii concrete de cont compromis, malware și exfiltrare de date.

Un exemplu din practică: un server cu hosting cPanel expune jurnale de autentificare SSH și jurnale Apache sau LiteSpeed. Fără un colector precum Filebeat care trimite aceste jurnale către Elasticsearch, un atac de tip brute force asupra contului root rămâne vizibil doar dacă cineva verifică manual fișierul auth.log, ceea ce rareori se întâmplă la timp. Cu un SOC funcțional, o regulă de detectare bazată pe numărul de autentificări eșuate într-un interval scurt generează o alertă automată, iar playbook-ul de răspuns indică pașii următori: verificarea sursei, blocarea adresei IP și, dacă există suspiciune de compromitere, izolarea gazdei.

Continuați cu restul cursului

Aceasta a fost o lecție din cele 100 ale cursului. Cumpărați cursul și parcurgeți tot conținutul în cont, cu progres salvat, test final și certificat.

Cumpărați cursul la 130 €