SOCとは何をする組織なのか
SOCという言葉は、セキュリティの文脈と半導体の文脈の両方で使われるため、混同されやすい用語です。ここでは、セキュリティ分野でのSOCが何を指し、社内でどの役割を担う組織なのかを、名称の意味から順に確認していきます。
SOCの正式名称と半導体のSoCとの違い
SOCはSecurity Operation Center(セキュリティオペレーションセンター)の略で、「ソック」と読みます。セキュリティ機器やサーバー、端末が出力するログを集約して監視し、攻撃の兆候を検知・分析する専門チームを指す言葉です。海外の公的資料ではSecurity Operations Centerと複数形で表記されることも多く、意味は変わりません。
一方、同じ読みでもSoC(System on a Chip)は、演算装置やメモリー制御などの機能を一つの半導体チップにまとめた集積回路を指し、セキュリティのSOCとは分野がまったく異なります。社内で話題にする際は「セキュリティのSOC」と補って伝えると、誤解を防ぎやすくなります。
SOCが果たす役割は検知と分析
SOCの中心的な役割は、攻撃を受けている可能性に気づき、その内容を分析して関係者に伝えることです。ファイアウォールやEDR(Endpoint Detection and Response、端末の不審な挙動を検知して対処を支える仕組み)が出すアラートは膨大で、その中には実害のない誤検知も多く含まれます。SOCは、この中から本当に対処が必要なものを見分けます。
重要なのは、SOCが守りの最終工程ではないという点です。実際の遮断や復旧の判断は、後述するCSIRTや情報システム部門、事業部門が担う形が一般的です。SOCは判断材料となる事実、つまり、いつ、どの端末で、何が起きたのかを整理して渡す役割に集中することで、組織全体の対応速度が上がります。
SOCが求められるようになった背景
攻撃の入口が社内ネットワークの境界だけではなくなったことが、SOCが求められる大きな理由です。テレワークやクラウド利用が広がり、社外に持ち出した端末やSaaSも守る対象になりました。侵入を完全に防ぐ前提ではなく、侵入されたあとに早く気づいて被害を抑えるという考え方が重視されています。
ランサムウェアのように、侵入から暗号化までが短期間で進むことのある攻撃では、夜間や休日の遅れが被害の大きさを左右しかねません。担当者が日中に手作業でログを確認する運用では追いつかないため、監視を専任の体制へ切り出す動きが広がっています。中小企業でも、取引先から対策状況を確認される場面があります。
この記事をご覧の方には、以下の記事もおすすめです。あわせて参考にしてください。
SOCが担う主な業務内容
SOCの業務は、ログを見ているという一言では収まりません。集める、気づく、見極める、伝える、そして次に備えるという一連の流れがあり、それぞれに手順と判断基準が必要です。ここでは代表的な三つの業務を順に見ていきます。
ログの集約と常時監視
最初の業務は、監視対象からログを集めて一か所で見られるようにすることです。ファイアウォールやプロキシー、サーバー、端末のEDR、クラウドサービスの操作記録などを集約し、SIEM(Security Information and Event Management、複数のログを相関分析する仕組み)で突き合わせる方法が広く使われています。
監視は、決められた検知ルールに合致した事象をアラートとして拾い上げる形で行われます。単独では問題に見えない通信でも、短時間に多数の認証失敗が続いたあとに成功しているなど、複数のログを並べて初めて不審だと分かる事象があります。集約する範囲が狭いと、こうした気づきが得られません。
アラートのトリアージと関係部門への報告
上がってきたアラートを、緊急度と影響範囲で仕分ける作業がトリアージです。誤検知、経過を見るもの、すぐに対処が必要なものに分け、対処が必要と判断した場合は、あらかじめ決めた連絡経路で担当部門へ伝えます。この判断基準が曖昧だと、報告が多すぎて現場が疲弊するか、重大な事象を見落とすかのどちらかに傾きます。
報告では、確認できた事実と推測を分けて書くことが求められます。個人データの漏えいが疑われる事案では、個人情報保護委員会への報告と本人への通知が必要となる場合があり、発生日時や影響範囲の記録が後の判断材料になるためです。対応が長引く事案ほど、時系列の記録が価値を持ちます。
脅威情報の収集と検知ルールの改善
新しい攻撃手法や悪用される脆弱性の情報を集め、自社の監視に反映する業務も欠かせません。公的機関やセキュリティベンダーが公開する注意喚起を確認し、自社が使っている製品やサービスに関係するものを絞り込んだうえで、検知ルールや監視の優先度を見直していきます。
運用を続けると、誤検知が多いルールや、逆にほとんど反応しない条件が見えてきます。これを放置すると、アラートが形だけ流れる状態となり、監視の意味が薄れます。検知した事象を振り返ってルールの条件を調整する作業を定例化している体制ほど、時間の経過とともに精度が上がっていきます。
SOCとCSIRTの役割分担
SOCと並んで名前が挙がるのがCSIRTです。どちらもインシデントに関わる組織ですが、担う工程が異なります。両者の線引きが曖昧なまま体制を作ると、連絡は届いているのに対応の判断が止まるという事態が起こりやすくなります。
CSIRTとの違いはどこにあるのか
CSIRT(Computer Security Incident Response Team、シーサート)は、インシデントが起きたときに対応の司令塔となる組織です。被害範囲の確定、封じ込めや復旧の判断、経営層への説明や社外への公表といった、意思決定と調整をともなう役割を担います。
これに対してSOCは、監視と検知、初期分析に軸足を置きます。単純化すると、SOCが異常を見つけて伝え、CSIRTが見つかった異常にどう対応するかを決めて動かすという関係です。組織の規模によっては同じ担当者が両方を兼ねますが、その場合も工程ごとに求められる判断が異なる点は変わりません。
検知から対応までをつなぐ体制の設計
実務で問題になりやすいのは、SOCからの連絡を受けたあとに誰が何を決めるのかが定まっていない状況です。端末をネットワークから切り離す、業務システムを一時停止するといった判断は事業に影響するため、現場だけでは決められません。あらかじめ判断者と、その代理者を決めておく必要があります。
深夜や休日に連絡が入る前提で、連絡先と連絡手段、折り返しの期限までを文書にしておくと、初動が安定します。外部サービスを使う場合は、どこまでを委託先が実施し、どこからが自社の判断なのかを契約の段階で明確にしておくことが重要です。年に一度でも訓練の形で手順を試すと、抜けが見つかります。
ITトレンドでは、最新の製品・サービスを多数比較・掲載しています。まず資料を取り寄せて、さまざまな製品の機能や特徴を比較してみてください。忙しい業務時間内でも、各社に問い合わせる手間なく、たった1回の入力(約60秒)でEDRの一括資料請求が可能です。浮いた時間で、じっくりと製品を比較検討し進めましょう。
自社構築か外部サービスかの判断
SOCを持つ方法は一つではありません。自社に専任チームを置く形、外部のサービスに監視を任せる形、その中間があり、どれが適するかは守る対象の規模と、確保できる人材によって変わります。それぞれの性質を確認します。
自社SOCの構築と24時間体制という壁
自社でSOCを持つ利点は、自社の業務やシステム構成を理解した人が監視にあたれることです。どのサーバーが止まると業務が止まるのかを分かっている人が判断するため、優先順位の付け方が実態に合います。ログの読み方や分析の知見が社内に蓄積される点も見逃せません。
課題は人員の確保です。24時間365日の監視を交代勤務で回すには複数名の常勤者が必要で、休暇や退職を見込むとさらに増えます。加えて、ログ分析や攻撃手法に通じた人材は採用が難しく、育成にも時間がかかります。まずは平日日中のみ自社で監視し、夜間と休日を補う形から始める企業もあります。
外部サービスの活用とハイブリッド運用
外部のSOCサービスは、監視の要員と設備を複数の利用企業で共有する形が多く、自社で体制を組むより早く24時間の監視を始めやすくなります。検知から対応支援までを含む形態はMDR(Managed Detection and Response)と呼ばれ、多くの企業の監視で得た知見を検知ルールへ反映するとうたうものもあります。
一方で、委託先は自社の業務事情までは把握していません。そのため、報告を受けて判断する窓口は社内に残す必要があります。監視は外部、判断と対応は社内というハイブリッド運用が現実的な形で、試用や小さな範囲の監視から始めて、対象を段階的に広げる進め方もとられています。
SOCサービス選定時の確認点
外部のSOCサービスは、名称が似ていても監視の範囲や報告の粒度が大きく異なります。契約後に、そこまでは含まれていないと分かる事態を避けるため、見積もりの段階で確認しておきたい点を整理します。
監視範囲と監視時間、連絡までの速さ
最初に確認したいのは、何を監視対象に含められるかです。ネットワーク機器だけでなく、端末のEDR、サーバー、クラウドサービスの操作ログまで対象にできるかどうかで、見つけられる事象の幅が変わります。自社がすでに使っている製品に対応しているかどうかも、あわせて確かめてください。
次に、監視が24時間365日なのか平日日中のみなのか、そして重大な事象を検知してから連絡が届くまでの目安時間です。SLA(Service Level Agreement、サービス品質に関する合意)として明記されているか、夜間の一次連絡はメールか電話かという点まで見ておくと、実際の初動を具体的に想像できます。
報告の中身と社内に残る知見
報告書がアラートの件数を集計しただけのものか、どの端末で何が起きて次に何をすべきかまで書かれているかで、受け取る側の負担は大きく変わります。定例報告の頻度と様式、緊急時に届く速報の形式を、契約前にサンプルで見せてもらうと判断しやすくなります。
あわせて、監視を任せたあとも自社に知見が残る仕組みかどうかを見てください。検知ルールの調整内容が共有されるか、問い合わせに日本語で応じてもらえるか、担当者と定期的に話す場があるかといった点です。委託しても事業を守る最終的な責任は自社にあるため、対話が続く関係を選ぶことが望ましいといえます。
外部監視の委託先として検討したいサービス
ここでは、EDRの導入だけで終わらせず、監視から検知後の連絡・対応支援までを提供するサービスを取り上げます。前章で挙げた監視時間と対応範囲、報告の中身という確認点にあてはめて比較してみてください。
ESET PROTECT MDR
- 業界最速のMDRレスポンス ※ESET社調べ
- エンドポイントのセキュリティ対策をひとまとめで任せられる
- 24×365でキヤノンMJグループが日本語対応!安心して任せられる
キヤノンマーケティングジャパン株式会社が提供する「ESET PROTECT MDR」は、エンドポイント保護と脅威の検知・対応をひとつの管理画面にまとめたマネージドXDRサービスです。パソコンやサーバーを24時間365日体制で見守り、検知した脅威を専門のエンジニアが分析します。脅威が確認された場合は、駆除やネットワークからの隔離といった対処までを支援する点が特徴です。監視の専任者を社内に置かずに、検知から初動までを任せたい企業に向いています。
PSC EDRマネージドサービス
- EDRアラートを24時間365日体制で監視・分析
- アラート検知後、15分以内に一次報告を実施
- 運用状況を月次で可視化、セキュリティ改善を提案
株式会社ピーエスシーが提供する「PSC EDRマネージドサービス」は、EDRの運用と監視を代行するマネージドサービスです。24時間365日体制でセキュリティイベントを常時監視し、脅威を検知した際は15分以内に一次報告を実施する運用としています。ログ監視や脅威検知にとどまらず、封じ込め、インシデントの調査・分析、脅威の排除と復旧までを対応範囲に含みます。月次レポートによる改善提案も提供されるため、検知後の連絡の速さと報告内容を重視して委託先を選びたい場合に確認しておきたいサービスです。
G DATA 365 | MXDR (G DATA CyberDefense AG.)
- ハイブリッド検出技術で未知の脅威をブロック
- 集中管理で運用負荷を軽減
- ドイツの厳格なデータ保護基準に準拠したサービス
SecureworksTaegisXDR (セキュアワークス株式会社)
- ATT&CK 98%以上カバーでリスク低減
- AI分析と脅威インテリジェンスで高度な脅威を検知。
- 米国・英国政府認定のインシデント対応プロバイダー
まとめ
SOCは、ログを継続的に監視して攻撃の兆候を見つけ、対応すべき事実を整理して伝える組織です。対応を判断するCSIRTと役割を分け、どこまでを誰が決めるのかを事前に設計しておくことで、初動の速さが変わります。自社で24時間体制を組むには人材の確保が課題となるため、外部のSOCサービスと組み合わせる方法も選択肢です。サービスを選ぶ際は、監視対象の範囲、監視時間と連絡までの目安、報告の中身を確認し、自社の体制で足りない部分を補えるかという観点で比較してください。

