iT邦幫忙

2026 iThome 鐵人賽

DAY 11
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 11

Day 11:資安監控、SOC 運作模式與事件處理生命週期

  • 分享至 

  • xImage
  •  

一、 資安監控與事件通報機制:核心名詞解析

  1. SOC 與相關服務架構
  • 組織在面對日趨複雜的網路攻擊時,通常會透過以下核心機制來進行防守與監控:
名稱與縮寫 核心定義與組成要素
SOC (Security Operation Center) 資安監控中心:組織內部集中監控、會診所有資安設備及警報的中心。需具備 3 大基本元素:人員、產品/系統、標準程序(SOP)(常採 7x24 運作)。
MSS / MSSP MSS:將資安監控與設備維運業務委外的服務。MSSP:提供上述委外資安服務的專業廠商。
SIEM 資安資訊與事件管理平台:收集並會診組織內各資安設備、系統日誌的集中化分析與告警平台。
  1. 資安事件 vs. 資安事故
  • 兩者在資安通報與應變處理上有程度上的區別:
    • 資安事件(Incident / Event):通常指單一、突發的異常狀況(如單次登入異常、非預期連線)。
    • 資安事故(Security Breach):指一連串相關事件串聯後,已造成實質入侵、損害或更大規模危害的狀況。

二、 SOC 的維運模式與事件處理生命週期

  1. SOC 的三種常見維運模式比較
  • 企業可依據自身預算、人力與資安成熟度選擇合適的建置模式:
模式類別 運作特性與優缺點
自建 SOC 企業自行採購設備並由內部提供人力與程序(7x24 或常態維運),掌控度高但成本昂貴。
委外 SOC 將監控與維運交由外部廠商(MSSP)提供人力與技術來協助,節省建置成本。
混合模式 / 協同維護 例如上班時間由企業內部資安人員管理,下班時間交由委外業者(MSSP)監控,取得成本與效益的平衡。
  1. 資安事件處理的三階段(Life Cycle)
處理階段 核心任務與實務作法
事前 (Prevention / Preparedness) 預防防護作業(如建置防火牆、防毒、導入 ISO 27001 等管理制度與監控機制)。
事中 (Response / Containment) 事件發生當下的緊急處置(如隔離受害設備斷網、惡意程式查找與清除、阻斷攻擊)。
事後 (Recovery / Post-Incident) 系統重建、資料復原、檢討改善並恢復服務正常運作。

上一篇
Day 10:日誌(Log)管理概念與實務判讀
下一篇
Day 12:歷年考題範例解析(安全維運實務篇)
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰14
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言