用語集
SOCそっく
セキュリティオペレーションセンター。24/365 で監視・分析・対応する組織。
ITパスポート
SOC(Security Operation Center、ソック)は、情報システムを 24 時間 365 日体制で監視し、攻撃の兆候をいち早く見つけて分析する組織・施設です。常に見張る「監視センター」の役割で、事故対応を担う CSIRT とは役割が分かれます。
| 観点 | SOC | CSIRT |
|---|---|---|
| 主な役割 | 常時監視・検知・分析 | 事故発生後の対応・復旧 |
| 活動時間 | 24時間365日が基本 | 事故発生時に始動 |
| 使う道具 | SIEM・EDR等 | 分析・封じ込め手順 |
たとえば SOC が SIEM のアラートから「特定サーバへの不審なアクセス集中」を検知すると、本物の攻撃か分析し、本格的な事故と判断されれば CSIRT へ引き継ぎます。自社で構える形と、外部の専門事業者(MSSP)に委託する形があります。
試験では SOC(監視・検知)と CSIRT(事故対応)の役割分担が問われます。「SOC が見つけて CSIRT が対処する」という連携を押さえましょう。