http://news.zol.com.cn/145/1452624.html

1 SOC一词的起源

SOC(Security Operations Center)是一个外来词。而在国外,SOC这个词则来自于NOC(Network Operation Center,即网络运行中心)。NOC强调对客户网络进行集中化、全方位的监控、分析与响应,实现体系化的网络运行维护。

随着信息安全问题的日益突出,安全管理理论与技术的不断发展,需要从安全的角度去管理整个网络和系统,而传统的NOC在这方面缺少技术支撑,于是,出现了SOC的概念。不过,至今国外都没有形成统一的SOC的定义。维基百科也只有基本的介绍:SOC(Security Operations Center)是组织中的一个集中单元,在整个组织和技术的高度处理各类安全问题。SOC具有一个集中化的办公地点,有固定的运维管理人员。国外各个安全厂商和服务提供商对SOC的理解也差异明显。

2 SOC产生的动因

为了不断应对新的安全挑战,企业和组织先后部署了防火墙、UTM、入侵检测和防护系统、漏洞扫描系统、防病毒系统、终端管理系统,等等,构建起了一道道安全防线。然而,这些安全防线都仅仅抵御来自某个方面的安全威胁,形成了一个个“安全防御孤岛”,无法产生协同效应。更为严重地,这些复杂的IT资源及其安全防御设施在运行过程中不断产生大量的安全日志和事件,形成了大量“信息孤岛”,有限的安全管理人员面对这些数量巨大、彼此割裂的安全信息,操作着各种产品自身的控制台界面和告警窗口,显得束手无策,工作效率极低,难以发现真正的安全隐患。另一方面,企业和组织日益迫切的信息系统审计和内控要求、等级保护要求,以及不断增强的业务持续性需求,也对客户提出了严峻的挑战。

针对上述不断突出的客户需求,从2000年开始,国内外陆续推出了SOC(Security Operations Center)产品。目前国内的SOC产品也称为安全管理平台,由于受到国内安全需求的影响,具有很强的中国特色。

这个原因还说得过去,但是这样的话就涉及如何整合各种安全设备,这么多设备,肯定不会都配合,那么整合的效果怎么样?

3 SOC的定义

一般地,SOC被定义为:以资产为核心,以安全事件管理为关键流程,采用安全域划分的思想,建立一套实时的资产风险模型,协助管理员进行事件分析、风险分析、预警管理和应急响应处理的集中安全管理系统。

本质上,SOC不是一款单纯的产品,而是一个复杂的系统,他既有产品,又有服务,还有运维(运营),SOC是技术、流程和人的有机结合。SOC产品是SOC系统的技术支撑平台,这是SOC产品的价值所在,我们既不能夸大SOC产品的作用,也不能低估他的意义。这就好比一把好的扫帚并不意味着你就天然拥有干净的屋子,还需要有人用它去打扫房间。

4 SOC在信息安全产业的地位

如果我们把信息安全产业分为产品和服务两个部分,那么SOC产品位于信息安全产品市场金字塔的顶端。

SOC产品是所有安全产品的集大成者。SOC产品不是取代原有的安全产品,而是在这些安全产品之上,面向客户,从业务的角度构建了一个一体化的安全管理运行的技术集成平台。

信息安全产业是一个极速发展变化的产业,SOC的内涵和外延也会不断的更新,但是SOC产品在整个信息安全产品结构中的顶层地位始终不会改变。

5 国外SOC的发展现状

如前所述,国外的SOC并没有明确的定义,其发展轨迹可以从产品和服务两个维度来看。

 SOC产品

国外鲜见以SOC命名的产品, SOC更多地是与服务挂钩的。国外产品厂商使用了SIEM(Security Information and Event Management,安全信息与事件管理)这个词来代表SOC产品,以示产品与服务的区隔。

必须指出的是,SIEM产品与我们理解的SOC产品是有区别的,SIEM产品是SOC的核心产品,但不是全部。

根据Gartner2008年关于信息安全的Hype Cycle曲线分析显示,全球安全管理平台市场趋于成熟,还有不到两年就将成为业界主流产品,如下图所示:


 
图:Gartner信息安全Hyper Cycle

Gartner公司2009年安全信息和事件管理(SIEM)幻方图显示,全球SIEM市场在2008年增长了30%,整体收入达到了约10亿美元。主要的SIEM厂家如下图所示:


 
图:Gartner SIEM 2009年幻方图

 SOC服务

SOC服务是指MSSP(Managed Security Service Provider,可管理安全服务提供商)以SOC为技术支撑为客户提供安全服务。这里,客户感受到的只是安全服务,而非SOC本身。

从SOC发展至今,国外更多地将SOC与服务联系在了一起,这与国外(主要是欧美)信息安全发展的水平和客户对安全的认知水平有密切关系。

根据Gartner公司《2008年下半年北美MSSP幻方图》显示, 北美市场2007年的营收大约是5.7亿美元,预计在2008年全年会有15%的增长。北美的主要厂家包括:


 
图:Gartner北美MSSP 2008年下半年幻方图

6 中国的SOC发展现状

SOC这个概念,自传入中国起,就深深的烙下了中国特色。由于信息安全产业和需求的特殊性使然,由于中国网络与安全管理理念、制度、体系、机制的落后使然。

中国SOC的引入和发展与国外的情况有一个很大的不同,就是国内在提出SOC的时候,除了电信、移动、民航、金融等高度信息化的单位,大部分企业和组织连NOC都没有建立起来。于是,国内SOC的发展依据行业的不同出现了截然不同的发展轨迹。电信、移动、民航、金融等单位较早的建立了NOC,对SOC的认识过程与国外基本保持一致。其他企业和组织则对SOC认识模糊,从而更加讲求实效。这两类客户对于SOC的需求和期望是截然不同的,后者在需求的广度上超过了前者,因而用电信、移动、金融领域的SOC反而难以满足政府等企事业单位客户的需求。

SOC在国内也有两个发展维度,产品和服务。

 SOC产品

在国内,一般把SOC产品称为安全管理平台,但是,公安部的《安全管理平台产品检测规范》并没有真正涵盖现在SOC的全部内容。国内的安全管理平台具有狭义和广义两个定义。

狭义上,安全管理平台重点是指对安全设备的集中管理,包括集中的运行状态监控、事件采集分析、安全策略下发。

而广义的安全管理平台则不仅针对安全设备进行管理,还要针对所有IT资源,甚至是业务系统进行集中的安全管理,包括对IT资源的运行监控、事件采集分析,还包括风险管理与运维等内容。这也是SOC的一般定义。

赛迪顾问(CCID Consulting)于2007年开始首次在其信息安全产品市场分析报告中对SOC产品进行分析,目前已经连续两年进行了相关研究。

 SOC服务

在国内,SOC服务始终处于萌芽状态,与国外的如火如荼形成了鲜明的对比。这是国内信息安全产业发展整体所处的阶段所致。

最后,无论SOC如何在国内发展,这个概念已经渐渐为业界所认同,也得到了客户的认可。随着国内信息安全水平的提升,信息安全产、学、研都纷纷加大了对它的关注度。

7 SOC2.0:安全管理平台发展的新阶段

随着客户业务的深化和行业需求的清晰,传统SOC理念和技术的局限性逐渐凸现出来,主要体现在三个方面:首先,在体系设计方面,传统SOC围绕资产进行功能设计,缺乏对业务的分析。其次,在技术支持方面,传统SOC缺少全面的业务安全信息收集。最后,在实施过程方面,传统SOC实施只考虑安全本身,没有关注客户业务。以资产为核心、缺乏业务视角的软肋使得传统SOC不能真正满足客户更深层次的需求。

对于用户而言,真正的安全不是简单的设备安全,而是指业务系统安全。IT资源本身的安全管理不是目标,核心需求是要保障IT资源所承载的业务的可用性、连续性、以及安全性,因为业务才是企业和组织的生命线。要保障业务安全,就要求为用户建立一套以业务为核心的管理体系,从业务的角度去看待IT资源的运行和安全。如果把传统的SOC称为SOC1.0,那么面向业务的SOC就可以称作SOC2.0。

SOC2.0的定义:SOC2.0是一个以业务为核心的、一体化的安全管理系统。SOC2.0从业务出发,通过业务需求分析、业务建模、面向业务的安全域和资产管理、业务连续性监控、业务价值分析、业务风险和影响性分析、业务可视化等各个环节,采用主动、被动相结合的方法采集来自企业和组织中构成业务系统的各种IT资源的安全信息,从业务的角度进行归一化、监控、分析、审计、报警、响应、存储和报告。SOC2.0以业务为核心,贯穿了信息安全管理系统建设生命周期从调研、部署、实施到运维的各个阶段。

SOC2.0的价值就在于确保IT可靠、安全地与客户业务战略一致,促使客户有效地利用信息资源,降低运营风险。

8 SOC的发展路线

如下图所示,展示了SOC技术、产品和市场的发展路线路。


 
图:SOC发展阶段

整体看来,SOC经历了一个从分散到集中,从以资产为核心到以业务核心的发展轨迹。随着中国安全建设水平的不断提升,安全管理的业务导向程度会越来越明显。

在信息安全建设的早期,更多地是部署各类安全设备和系统,逐渐形成了“安全防御孤岛”,导致了安全管理的成本急剧上升,而安全保障效率迅速下降。为此,出现了最早的安全管理系统,主要是实现对网络中分散的防火墙/VPN等设备的集中监控与策略下发,构建一个较为完整的边界安全统一防护体系。

随着对信息安全认识的不断深入,安全管理体系化思想逐渐成熟,出现了以信息系统资产为核心的全面安全监控、分析、响应系统——SOC1.0。SOC1.0以资产为主线,实现了较为全面的事件管理与处理流程,以及风险管理与运维流程。

SOC1.0的出现,提升了用户信息安全管理的水平,从而也对信息安全管理有了更高的期望,要求从客户业务的角度来进行安全管理的呼声日益增长,于是出现了面向业务的SOC2.0。SOC2.0继承和发展的传统SOC1.0的集中管理思想,将安全与业务融合,真正从客户业务价值的角度去进行一体化安全体系的建设。

9 SOC的未来发展趋势

展望未来,SOC的发展始终会沿着两个路径前进:产品和服务。

从产品的角度来看,从SOC1.0到SOC2.0,实现了业务与安全的融合,符合整个IT管理需求、技术的发展大势。下一步,将会不断涌现面向业务的SOC2.0产品。随着客户需求的日益突出、业务系统的日益复杂,越来越多的企业和组织会部署SOC系统。

从服务的角度看,SOC将成为MSSP(可管理安全服务提供商)的服务支撑平台,成为SaaS(软件即服务,安全即服务)的技术支撑平台,成为云计算、云安全的安全管理后台。所有用户体验到的安全服务都会由SOC来进行总体支撑。

一方面,SOC产品的业务理念和思路会渗透到SOC服务之中;另一方面,SOC服务水平与客户认知的提升也会促进SOC产品的发展与成熟。

安全管理平台(SOC)的发展趋势分析相关推荐

  1. 基于大数据分析的安全管理平台技术研究及应用

    http://www.venustech.com.cn/NewsInfo/531/25566.Html [内容摘要]本文首先通过介绍大数据的起因,给出了大数据的定义和特征描述,并简要说明了当前大数据的 ...

  2. SOC(网络安全管理平台)

    SOC平台,网络安全管理平台. 提供集中.统一.可视化的安全信息管理,通过实时采集各种安全信息,动态进行安全信息关联分析与风险评估,实现安全事件的快速跟踪.定位和应急响应. 从监控.审计.风险和运维四 ...

  3. 启明星辰:安全管理平台(SOC)

    泰 合信息安全运营中心(Security Operation Center)系统是一个以IT资产为基础,以业务信息系统为核心,以客户体验为指引,从监控.审计.风险.运维四个维度建立起来的一套可度量的统 ...

  4. 中国智慧灯杆管理平台市场运行状况与发展趋势分析报告2022-2028年

    中国智慧灯杆管理平台市场运行状况与发展趋势分析报告2022-2028年 详情内容请咨询鸿晟信合研究院! [全新修订]:2022年3月 [撰写单位]:鸿晟信合研究网 2021年中国智慧灯杆管理平台市场销 ...

  5. 具备安全态势感知能力的安全管理平台

    1 安全态势感知概述 1.1 态势感知溯源 如果追根溯源,态势感知(SituationAwareness)这个概念来自我国古代的<孙子兵法>.而现代意义上的态势感知研究也来自于战争的需要, ...

  6. 智能座舱域控制器技术发展趋势分析

    引言 提到座舱域控制器用的主控SoC芯片,大家第一个会想到应该就是高通的SA8155P .目前,在主机厂新上市的中高端车型中,其座舱的主控SoC芯片多是采用高通的SA8155P, SA8155P为什么 ...

  7. 安全审计与安全管理平台的区别与联系

    1 安全审计的定义和组成 安全审计,本文专指IT安全审计,是一套对IT系统及其应用进行量化检查与评估的技术和过程.安全审计通过对IT系统中相关信息的收集.分析和报告,来判定现有IT安全控制的有效性,检 ...

  8. 网络运维现状及发展趋势分析

    什么是网络运维?网络运维就是为了保障企业电子业务的安全.稳定和高效的运行而采取的生产组织管理活动,简单来说就是各种IT维护手段.那么,目前大部分企业网络运维的现状是怎样的? 工具繁多,手段繁杂     ...

  9. 欢迎与我一起交流安全管理平台

    近期,51CTO给我开了一个专题讨论区(http://doctor.51cto.com/develop-241-1.html),为期一周,就安全管理平台这个领域的问题与大家交流分享.欢迎同好前往交流. ...

最新文章

  1. jsp页面修改成html页面
  2. gentoo 安装opencv
  3. 01 数据类型 、常量变量、运算符、表达式、格式化输入输出
  4. WINCE开机显示logo之前先显示白屏的问题
  5. Tableau实战系列Tableau基础概念全解析 (二)-万字长文解析数据类型及数据集
  6. Serverless 实战 —— Funcraft OSS ROS 进行 CI/CD
  7. 机器学习实战(用Scikit-learn和TensorFlow进行机器学习)(五)
  8. CSS自定义消息提示
  9. C++:cin.getline
  10. python导出excel文件数字签名_Python使用RSA+MD5实现数字签名
  11. SLAM中的marginalization 和 Schur complement
  12. ZeroForums论坛正式开始测试运行
  13. bzoj 1052: [HAOI2007]覆盖问题(二分+贪心)
  14. 在浏览器中简单输入一个网址,解密其后发生的一切(http请求的详细过程)
  15. 对ashx请求用Gzip,Deflated压缩
  16. java开发微信公众号入门指引,jsp(java)开发微信公众平台入门
  17. 帧同步,帧同步是什么意思
  18. 使用拦截器或者AOP实现权限管理(OA系统中实现权限控制)
  19. jquery向服务器发送ajax请求标准写法
  20. 机器学习中的独立同分布(I.I.D.)假设

热门文章

  1. 【辅助工具】20款优秀的移动产品原型和线框图设计工具
  2. 将word文件中的文本转成字符串
  3. Python小游戏之“读心术”
  4. IEEE浮点数表示--规格化/非规格化/无穷大/NaN
  5. Java助农水果平台_金融助农服务平台
  6. Android开发之App拍照系统相册展示
  7. 音频降噪算法 java_基于RNN的音频降噪算法
  8. 深度:国产FPGA研究框架
  9. web前端-HTML-表格
  10. 利用/proc/mounts检查已经被系统挂载的设备