SOC のティア構造(Tier 1-3)
セキュリティオペレーションセンター(Security Operations Center)のティア構造は、明確な責任、 効率的なエスカレーションプロセス、そして明確に定義されたキャリアの発展経路を定めます。
Tier 1: 一次対応アナリスト
Tier 1 アナリストは防御の最前線であり、アラートの初期トリアージと 24x7 の継続的な監視を担います。
- アラート監視: SIEM、IDS/IPS、EDR のイベント分析
- 初期トリアージ: 誤検知と真の検知の分類
- Playbook 対応: 標準化された手順の実行
- ドキュメント化: すべてのインシデントの詳細な記録
- エスカレーション: 複雑なケースを Tier 2 へ引き継ぎ
Tier 2: インシデントレスポンスアナリスト
Tier 2 アナリストは詳細な調査を行い、より複雑なインシデントへの対応を調整します。
- 詳細な調査: フォレンジック分析、イベントの相関
- マルウェア分析: 基本的なリバースエンジニアリング、振る舞い分析
- Threat hunting: 仮説に基づくプロアクティブな Threat hunting
- 対応の調整: 封じ込めと復旧のオーケストレーション
- 検知の改善: SIEM ルールの作成とチューニング
Tier 3: スペシャリストと Hunters
Tier 3 は、高度な脅威に対処し SOC の能力を発展させるスペシャリストで構成されます。
- APT と高度な脅威: 高度なキャンペーンの調査
- 高度なフォレンジック分析: Memory forensics、timeline reconstruction
- 検知の開発: 新しいシグネチャとルールの作成
- Threat intelligence: TTP と攻撃者の戦略的分析
- 継続的改善: プロセスとツールの最適化
ティア別のスキル
Tier 1
- ネットワークとオペレーティングシステムの基礎
- 基本的な SIEM(Splunk、QRadar、Sentinel)
- ログとイベントの分析
- 認定資格: Security+、CEH、GIAC GSEC
Tier 2
- デジタルフォレンジックとマルウェア分析
- スクリプティング(Python、PowerShell)
- MITRE ATT&CK フレームワーク、Cyber Kill Chain
- 認定資格: GCIH、GCIA、OSCP
Tier 3
- 高度なリバースエンジニアリング
- 複雑なセキュリティアーキテクチャ
- カスタムツールの開発
- 認定資格: GREM、GCFA、OSEE
パフォーマンス指標
- MTTD (Mean Time To Detect): 脅威を検知するまでの平均時間
- MTTR (Mean Time To Respond): 平均対応時間
- 誤検知率: 検知の精度
- アラートのカバレッジ: SLA 内に分析されたアラートの割合
- 適切なエスカレーション: ティア間のエスカレーションの質
キャリアの発展
一般的な昇進には、スキル、認定資格、実務経験に応じて各ティアで 2〜3 年を要します。 Tier 3 は SOC Manager、Threat Hunter Lead、 またはセキュリティアーキテクトといった職位へと発展できます。
最終的な推奨事項
明確に定義されたティア構造は運用効率を最大化し、体系的な 専門的成長を可能にし、各インシデントが適切なレベルの専門知識を受けられるようにします。 継続的なトレーニングへの投資と明確なエスカレーションプロセスは、 SOC の成功にとって不可欠です。
