Büyük bir şirkete sızan saldırgan ortalama haftalarca fark edilmeden kalır — SOC'un tek görevi bu süreyi dakikalara indirmektir.
Bir kurumu 7/24 izleyen, tehditleri yakalayan ve müdahale eden merkezi güvenlik birimini tanıyacağız.
NEDİR? SOC (Security Operations Center / Güvenlik Operasyon Merkezi), bir kurumun bilgi sistemlerini, ağlarını ve uygulamalarını kesintisiz (7/24) izleyen, siber tehditleri tespit eden, analiz eden ve bunlara müdahale eden merkezi ekip ve teknoloji bütünüdür. SOC hem fiziksel/sanal bir birim (insanlar) hem de bir yetenektir (süreç + teknoloji). Tek bir araç değil; insan, süreç ve teknolojinin bir araya geldiği bir savunma fonksiyonudur. NASIL ÇALIŞIR? 1) Toplama: Sunucu, ağ cihazı, uç nokta (endpoint), güvenlik duvarı ve uygulamalardan gelen log ve olay kayıtları merkezi bir SIEM (Security Information and Event Management) sistemine akıtılır. 2) Korelasyon ve tespit: SIEM, kurallar ve davranış analiziyle bu kayıtları ilişkilendirir; anormal veya kötü niyetli aktiviteyi bir uyarı (alert) olarak yükseltir. 3) Triyaj: SOC analistleri (genelde L1/L2/L3 kademeli) uyarıyı inceler, gerçek tehdit mi yoksa yanlış pozitif (false positive) mi olduğunu ayırt eder. 4) Müdahale: Doğrulanan olay, olay müdahale (incident response) sürecine girer — etkilenen sistem izole edilir, zararlı erişim kesilir, kanıt toplanır ve kök neden bulunur. 5) İyileştirme: Olaydan çıkarılan dersler tespit kurallarına ve süreçlere geri beslenir (sürekli iyileşme döngüsü). NEDEN ÖNEMLİ / İŞ YERİNDE Saldırıların erken yakalanması, saldırganın sistemde kaldığı süreyi (dwell time) kısaltır; bu da veri sızıntısının boyutunu ve maliyetini doğrudan düşürür. SOC, MTTD (ortalama tespit süresi) ve MTTR (ortalama müdahale süresi) gibi ölçütlerle performansını takip eder. KVKK, ISO 27001 ve benzeri uyum çerçeveleri sürekli izleme ve olay yönetimi bekler; SOC bu yükümlülüğün operasyonel karşılığıdır. Kurumlar SOC'u kendi içinde kurabileceği gibi dışarıdan hizmet olarak (MSSP / yönetilen SOC) da alabilir. DİKKAT / İYİ UYGULAMA SOC sadece teknoloji satın almakla kurulmaz; iyi tanımlanmış prosedürler (playbook), eğitimli analistler ve düzenli tatbikat şarttır. Uyarı yorgunluğu (alert fatigue) gerçek bir risktir: çok fazla düşük değerli uyarı, kritik olanın gözden kaçmasına yol açar — bu yüzden kurallar sürekli ayarlanmalı ve otomasyon (SOAR) ile tekrarlayan işler azaltılmalıdır.
• SOC = kurumu 7/24 izleyen, tehdit tespit eden ve müdahale eden merkezi insan + süreç + teknoloji bütünüdür. • Kalbinde SIEM (log toplama + korelasyon) ve kademeli (L1/L2/L3) analist ekibi bulunur. • Amaç: saldırganın sistemde kaldığı süreyi (dwell time) kısaltıp MTTD/MTTR ölçütlerini düşürmek. • Kurum içinde kurulabilir veya dışarıdan yönetilen SOC (MSSP) olarak alınabilir.