Se alla lösningsområden

SOC – bemannad säkerhetsövervakning

Varför verktyg utan bemanning inte är ett skydd, skillnaden mellan SOC, MDR och SIEM, och vad ni bör kräva av en leverantör.

Varför verktyg utan bemanning inte räcker

Angrepp sker när ingen tittar. Natten mot lördag, mellan jul och nyår, under semesterveckorna. Det är inte en tillfällighet utan ett val från angriparens sida.

En organisation med väl konfigurerad EDR men ingen som läser larm utanför kontorstid har köpt sig en logg över vad som hände, inte ett skydd mot att det händer. Automatisk isolering köper tid, men någon måste avgöra om det rör sig om en angripare eller ett falskt larm – och om isoleringen ska hävas eller utvidgas.

SOC, MDR och SIEM

Tre begrepp som ofta blandas ihop i offerter.

SIEM är ett verktyg. Det samlar loggar och larmar enligt regler. Det gör ingen bedömning och kräver någon som förvaltar reglerna.

SOC är funktionen: människor, processer och verktyg som tillsammans bevakar och agerar.

MDR, Managed Detection and Response, är SOC köpt som tjänst – vanligtvis knuten till en viss detektionsplattform i stället för till era befintliga verktyg.

För de flesta mindre och medelstora organisationer är MDR den praktiska vägen. Ett eget SOC förutsätter en bemanning som få verksamheter under några hundra anställda kan motivera.

Fem frågor till leverantören

Får de agera eller bara ringa? Ett SOC som upptäcker men måste vänta på ert godkännande klockan tre på natten förlorar just den tid tjänsten skulle vinna. Begär ett tydligt mandat för isolering och kontospärr.

Vad händer efter larmet? Fråga om utredning, sanering och rapport ingår, eller om det är ni som tar vid när de ringt.

Hur ser eskaleringen ut? Vem ringer de klockan tre, vad händer om ingen svarar, och hur långt går listan?

Vilka språk och tidszoner? En incident hanteras sämre över språkgränser än man tror, särskilt när verksamhetsfolk ska involveras.

Vad täcks? Endpoints, identiteter, moln, nätverk – eller bara det första? Många angrepp börjar numera i identitetslagret.

För MSP:er

Nattbemanning är svårt att bygga och svårt att behålla. Få MSP:er under en viss storlek kan schemalägga dygnet runt utan att slita ut sina tekniker.

Därför köps SOC-lagret vanligtvis in och paketeras vidare i kundavtalet. Det ger er en tjänst att sälja utan att ni behöver rekrytera analytiker, och kunden får ett skydd som annars varit ur räckhåll.

Se till att larmen landar i ert ärendesystem. Ett SOC som mejlar en supportadress som ingen bevakar på helgen återskapar precis det problem tjänsten skulle lösa.

Hur lagret förhåller sig till övriga delar av skyddet går vi igenom under IT-säkerhet.

Ett larm klockan tre på natten är bara värt något om någon läser det. Vi hjälper er få bemanningen på plats.

Vanliga frågor om SOC

Vad står SOC för?
Security Operations Center. En bemannad funktion som bevakar säkerhetslarm, bedömer vad som hänt och agerar.

Vad är skillnaden mellan SOC och MDR?
SOC är funktionen. MDR är samma funktion köpt som tjänst, vanligtvis knuten till en viss detektionsplattform.

Behöver vi ett SOC om vi har EDR?
Om ingen hos er kan agera på ett larm nattetid, ja. EDR upptäcker och kan isolera, men någon måste bedöma vad som faktiskt hänt och vad som ska göras sedan.

Kan vi bygga ett eget SOC?
Tekniskt ja. Bemanning dygnet runt kräver dock åtta till tio analytiker, vilket få verksamheter under några hundra anställda kan motivera.

Ersätter ett SOC vår IT-avdelning?
Nej. Ett SOC hanterar säkerhetshändelser, inte drift, ärenden eller användarsupport.

Vad är viktigast att kräva i avtalet?
Mandat att agera. Ett SOC som måste invänta ert godkännande nattetid förlorar den tid tjänsten skulle vinna.

Kan en MSP sälja detta vidare?
Ja, det är den vanligaste modellen. Ni paketerar lagret i kundavtalet utan att behöva rekrytera analytiker.

Produkter inom området

Nordlo

Nordlo bygger skalbar IT-leverans med MSP Nordics som strategisk partner

37 % effektivare servicehantering genom standardiserade processer och automation
Läs mer
Läs mer
Med rätt plattform och tydliga processer kan vi skala vår leverans utan att öka administrationen i samma takt.
Nordlo

Vill du höra mer?

Vi berättar gärna mer om hur vi anpassat och skräddarsytt långsiktiga lösningar för våra kunder.