今更聞けない、情シスのためのネットワーク用語集
SOC(ソック)
SOCとは
SOCとは、組織のシステムやネットワークをセキュリティの観点から監視し、脅威の分析や対応を担う専門組織です。Security Operations Centerの頭文字からSOCと呼ばれます。
機器やサービスから集めたログやアラート、通信の情報を確認し、不審な動きがないかを監視します。問題が疑われる場合は、何が起きているのか、どこまで影響しているのかを調べ、関係部署への連絡や初動対応を支援します。
監視ツールを導入しただけではSOCにはなりません。何を監視し、誰が判断し、どの条件で対応を始めるかまで含めた運用体制が必要です。
NOCとの違い
NOCは、ネットワークやシステムを安定して稼働させるための監視・運用を担います。SOCはサイバー攻撃や不正利用など、セキュリティ上の脅威を見つけて対応することが中心です。
| 比較項目 | SOC | NOC |
|---|---|---|
| 主な目的 | セキュリティ上の脅威を見つけ、被害を抑える | ネットワークやシステムを安定して動かす |
| 主な監視対象 | セキュリティログ、認証、端末の動き、通信 | 回線、機器、サーバー、通信品質、稼働状態 |
| 確認する事象 | 不審なアクセス、マルウェア、情報の持ち出しなど | 通信断、機器故障、性能低下、設定不備など |
| 初動の例 | 調査、端末やアカウントの隔離判断、関係者への連絡 | 障害箇所の切り分け、復旧作業、保守窓口への連絡 |
| 必要な知識 | 脅威、ログ分析、インシデント対応 | ネットワーク、機器、システム運用 |
同じ通信異常でも、障害ならNOC、攻撃の疑いがあればSOCが中心になります。実際には両方の観点が必要な事象もあるため、情報の受け渡しと担当範囲を決めておきます。
SOCの業務内容
SOCの業務は、監視、分析、連絡、対応支援、改善という流れで整理できます。
- 対象機器やクラウド、端末からログとアラートを集める
- 通知の内容を確認し、正常な操作か脅威の兆候かを分析する
- 緊急度、影響が疑われる範囲、追加調査の要否を判断する
- 社内責任者や運用担当者へ連絡し、必要な初動を提案する
- 対応の経緯と判断を記録し、検知条件や手順を見直す
EDRから端末のアラートを受け取る場合も、通知だけで対応は完結しません。端末を隔離する影響、利用者への確認、復旧の手順を社内側と合意しておく必要があります。
また、ゼロトラストの考え方でアクセスを管理する場合は、認証、端末、通信など複数のログを組み合わせて確認します。ログを集めるだけでなく、どのくらいの期間保存するのか、誰が見られるのか、調査するときにどう取り出すのかも決めておきます。
自社構築に必要な人員・コスト
SOCを自社で構築する際は、監視画面を見る担当者だけでなく、分析、判断、連絡、復旧を担う役割が必要です。責任者、一次確認者、詳しい調査を行う担当者、システム管理者の分担を明確にします。
人数・シフトの考え方
必要な人数は、監視する機器やシステムの数だけでは決まりません。対応する時間帯、同時に届くアラートの数、各時間帯に必要な役割、休暇や研修などで担当者が不在になる場合まで考える必要があります。
24時間監視する場合、一人の担当者だけですべての時間帯を見ることはできません。担当者の交代時の引き継ぎ、深夜・休日に判断する人、担当者が急に休んだ場合の代替要員まで含めて体制を考えます。詳しい分析ができる担当者が限られる場合は、最初の確認後にいつ連絡するのかも決めておきます。
コストは人件費だけではありません。ログの収集・保管、監視環境、担当者の教育、手順書の作成、訓練、設備の保守なども含まれます。費用を比較する前に、まず次の条件をそろえておくことが大切です。
- 監視するシステム、端末、通信とログの範囲
- 対応する曜日・時間帯と、求める連絡時間
- 一次確認、詳しい分析、封じ込め、復旧の担当範囲
- 社内に残す判断と、外部へ任せる作業
- 障害時や担当者不在時の代替手段
外部委託(マネージドSOC)
マネージドSOCは、SOCの監視や分析などを外部へ委託する選択肢です。自社で全時間帯の要員や監視環境をそろえにくい場合に、必要な範囲を補えます。
ただし、外部に委託しても社内で判断することは残ります。業務システムを止めるかどうか、利用部門へどう連絡するか、顧客や取引先へどう対応するかなどは、自社の責任者が判断する必要があります。
委託先を選ぶ際は、何を監視するのか、何時まで対応するのか、どのような場合に通知するのか、どこまで分析してもらえるのか、どのように報告されるのかを確認します。アラートを知らせるだけなのか、詳しい調査や初動対応まで支援してもらえるのかによって、社内に必要な体制も変わります。
運用を始める前には連絡訓練を行い、緊急時に担当者へきちんと連絡できるか確認します。定期的な報告では、アラートの件数だけでなく、同じような事象が繰り返されていないか、設定を見直したほうがよい点はないかも確認し、日々の運用に反映します。
日常のIT運用も含めて体制を見直す場合は、情シスサポートも選択肢になります。ネットワーク監視、利用者対応、セキュリティ対応の窓口を整理すると、異常時の連絡が滞りにくくなります。
BCCのネットワーク運用監視
BCCの「BM X(BCC Managed Cross)」は、運用代行、リモート監視、トラフィック可視化に対応しています。ネットワークの監視や設定変更、障害発生時の一次切り分けなどを行い、ネットワーク運用を外部へ任せる際の選択肢になります。監視対象、対応時間、報告の範囲は、ご利用のサービスと構成によって異なります。
SOCが担うセキュリティ監視と、ネットワーク運用監視は目的が異なります。委託を検討する際は、脅威の分析やインシデント対応が含まれるかを分けて確認します。
ネットワーク監視や運用体制の見直しについても、お気軽にご相談ください。