بالغ بودن یک SOC فقط به تعداد نیروها، ابزارها یا تعداد Alertها بستگی نداره.
یک SOC زمانی داره بالغتر میشه که کارها وابسته به افراد نباشن و بر اساس فرآیند مشخص انجام بشن.
مثلاً:
🔹 وظایف هر Tier مشخص باشه
🔹باید یکسری Runbook و Playbookهای قابل استفاده داشته باشه
🔹️ باید Log Sourceها و Coverage بهصورت مداوم بررسی بشن
🔹 فرآیند Escalation مشخص باشه
🔹باید Incidentها درست مستند و قابل پیگیری باشن
🔹 سلامت SIEM و زیرساخت مانیتور بشه
🔹 باید Threat Hunting و Detection Engineering وجود داشته باشه
🔹 شاخصهایی مثل MTTD و MTTR اندازهگیری بشن
🔹 بعد از Incident، تیم بررسی کنه چه چیزی باید بهتر بشه
یک تست ساده:
اگر فردا یکی از افراد کلیدی SOC شما نباشه، آیا نفر بعدی میتونه کار رو بدون سردرگمی ادامه بده؟
اگر جواب «بله» باشه، یعنی بخشی از بلوغ عملیاتی رو به دست آوردید.
⚠️ و SOC بالغ یعنی فقط ابزار بیشتر نداشته باشیم؛
یعنی بتوانیم امنیت را به شکل قابل تکرار، قابل اندازهگیری و مستقل از افراد اجرا کنیم.
@Socroot