Un serviciu SOC externalizat asigură monitorizarea și analiza evenimentelor de securitate pentru sistemele incluse. În oferta TRU, acoperirea este 24/7/365, inclusiv noaptea, în weekend și de sărbători. Pentru a organiza răspunsul, sunt necesare responsabilități și contacte stabilite înainte de primul incident.

Ce intră în monitorizare

Acoperirea poate include stații, servere, firewall și Microsoft 365, în funcție de sistemele compatibile și integrările activate. La configurare verificăm inventarul, accesul și colectarea evenimentelor. Lista exactă a sistemelor incluse face parte din definirea serviciului.

De la eveniment la incident

Un eveniment înregistrat de un sistem poate avea o explicație legitimă. Analiștii examinează contextul și corelează informațiile disponibile pentru a identifica activitatea suspectă care necesită investigație și escaladare.

De exemplu, o execuție neobișnuită pe o stație, într-o seară de weekend, poate fi analizată împreună cu alte evenimente ale dispozitivului. Dacă indiciile justifică escaladarea, sunt contactate persoanele desemnate. Acesta este un scenariu ilustrativ, nu relatarea unui incident al unui client.

Cine primește alertele

Echipa IT a clientului primește alertele. La activare stabilim contactele, numerele de telefon, canalele de notificare și escaladarea din afara programului. Contactele actualizate și o persoană disponibilă pentru decizii ajută la coordonarea măsurilor.

Ce poate face SOC și ce face echipa IT

Izolarea urmărește limitarea comunicării dispozitivului afectat. Restabilirea completă a funcționării depinde de incident și de măsurile aplicate. Serviciile suplimentare de intervenție se precizează în oferta proiectului.

Ce clarificăm înainte de activare

Stabilim sistemele incluse, integrările, contactele și permisiunile de intervenție. Condițiile contractuale trebuie să explice ce înseamnă răspunsul și de când se măsoară timpul asociat acestuia. Timpul de răspuns și timpul necesar rezolvării complete descriu etape diferite.

Vezi serviciul SOC TRU 24/7/365 și discută acoperirea potrivită infrastructurii tale.

Matrice de pregătire pentru activare

SOC
Monitorizează și analizează evenimentele din sistemele incluse, investighează și escaladează. Izolarea se aplică potrivit compatibilității și autorizărilor convenite.
Echipa IT a clientului
Primește alertele, oferă context și coordonează măsurile asupra infrastructurii și conturilor. Trebuie stabilit cine poate decide și în afara programului.
Furnizorul IT sau partenerul de implementare
Execută activitățile de configurare, remediere și recuperare care îi sunt atribuite prin proiect.
Managementul clientului
Desemnează responsabilii și aprobă măsurile cu impact operațional, potrivit procedurii stabilite.

Înainte de prima alertă

Confirmă inventarul inclus, colectarea evenimentelor, contactul principal și rezerva, canalele de escaladare și drepturile de izolare. Documentează cine restabilește sistemele după limitarea incidentului. Un test convenit al traseului de notificare verifică faptul că persoanele potrivite pot fi contactate.