一、 資安監控與事件通報機制:核心名詞解析
| 名稱與縮寫 | 核心定義與組成要素 |
|---|---|
| SOC (Security Operation Center) | 資安監控中心:組織內部集中監控、會診所有資安設備及警報的中心。需具備 3 大基本元素:人員、產品/系統、標準程序(SOP)(常採 7x24 運作)。 |
| MSS / MSSP | MSS:將資安監控與設備維運業務委外的服務。MSSP:提供上述委外資安服務的專業廠商。 |
| SIEM | 資安資訊與事件管理平台:收集並會診組織內各資安設備、系統日誌的集中化分析與告警平台。 |
二、 SOC 的維運模式與事件處理生命週期
| 模式類別 | 運作特性與優缺點 |
|---|---|
| 自建 SOC | 企業自行採購設備並由內部提供人力與程序(7x24 或常態維運),掌控度高但成本昂貴。 |
| 委外 SOC | 將監控與維運交由外部廠商(MSSP)提供人力與技術來協助,節省建置成本。 |
| 混合模式 / 協同維護 | 例如上班時間由企業內部資安人員管理,下班時間交由委外業者(MSSP)監控,取得成本與效益的平衡。 |
| 處理階段 | 核心任務與實務作法 |
|---|---|
| 事前 (Prevention / Preparedness) | 預防防護作業(如建置防火牆、防毒、導入 ISO 27001 等管理制度與監控機制)。 |
| 事中 (Response / Containment) | 事件發生當下的緊急處置(如隔離受害設備斷網、惡意程式查找與清除、阻斷攻擊)。 |
| 事後 (Recovery / Post-Incident) | 系統重建、資料復原、檢討改善並恢復服務正常運作。 |