Et SOC (Security Operations Center) er et team, der døgnet rundt overvåger en virksomheds IT-systemer for tegn på angreb, undersøger alarmer og reagerer, når noget er galt. De fleste mindre virksomheder køber det som en tjeneste hos en leverandør frem for at bemande det selv.
Sådan fungerer det
Et SOC samler signaler fra hele miljøet – EDR på computerne, logins i skyen, firewall, mailfiltrering – i ét system. Derfra kan mønstre ses, som den enkelte løsning ikke opdager alene.
Arbejdet foregår i niveauer. Første niveau sorterer alarmer og lukker støjen. Anden linje undersøger de sager, der ser reelle ud. Tredje linje håndterer selve hændelsen: isolerer enheder, spærrer konti og hjælper med at komme i drift igen.
Nogle SOC’er må kun anbefale, mens andre må gribe ind. Det skal stå sort på hvidt i aftalen sammen med svartider – ellers ved ingen, hvem der trykker på knappen klokken 03 om natten.
Hvornår er det relevant for en SMV?
Et internt SOC kræver mindst 6-8 personer for at dække døgnet – det er urealistisk under et par hundrede medarbejdere. Som købt tjeneste giver det mening, når:
- I har sikkerhedsværktøjer, men ingen kigger på alarmerne uden for arbejdstid.
- I er omfattet af NIS2 og skal kunne opdage og indberette hændelser inden for 24 timer.
- Et angreb ville stoppe produktion, ordreindgang eller patientdata.
- Kunder eller forsikring kræver dokumenteret overvågning.
Prisen ligger typisk som et fast beløb per enhed eller bruger om måneden. Det giver ofte bedst mening som del af en samlet aftale om managed IT services, så overvågning og drift ikke sidder to steder.
Typiske faldgruber
Overvågning uden mandat. Et SOC der opdager et angreb kl. 02, men først må ringe kl. 08, køber jer ingen tid. Aftal på forhånd, hvad de selv må gøre.
Halve datakilder. Leveres kun logs fra computerne og ikke fra Microsoft 365, er halvdelen af angrebene usynlige. Bed om en liste over, hvad der faktisk er tilsluttet.
Ingen øvelse. Første gang beredskabet bruges, bør ikke være under et rigtigt angreb. En årlig gennemgang af scenariet afslører hurtigt hullerne.
Rapport uden handling. En månedlig PDF med grønne søjler er ikke sikkerhed. Spørg, hvilke konkrete sager de håndterede, og hvad I skal rette.
Relaterede begreber
Et SOC bygger på data fra jeres øvrige sikkerhedsløsninger:
Ofte stillede spørgsmål om SOC
Ikke nødvendigvis et fuldt SOC, men nogen skal reagere på alarmer uden for arbejdstid. Mange starter med overvågning som tilkøb til deres eksisterende IT-aftale og udvider, hvis risikoen eller kravene vokser.
En helpdesk hjælper brugere med at få deres arbejde til at fungere. Et SOC leder efter tegn på angreb og håndterer sikkerhedshændelser. Det er to forskellige fagligheder, selvom de ofte købes hos samme leverandør.
MDR (Managed Detection and Response) er i praksis et SOC købt som en pakket tjeneste med værktøjer, mennesker og respons inkluderet. For en mindre virksomhed er det den mest almindelige måde at få døgnovervågning på.
Skal vi kigge på det sammen?
Hvem opdager et angreb hos jer, hvis det sker en fredag aften? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.
Uforpligtende · Eller ring 70 26 48 50