TR EN RU
Teknik Görüşme
Risk yüzeyi Koruma katmanları Olay ve geri dönüş rotası Güvenlik

Yönetilen SOC Seçerken Nelere Bakılmalı?

Yönetilen SOC hizmeti seçerken görünürlük, olay müdahalesi, raporlama ve SLA kriterlerini değerlendirme rehberi.

Yayınlayan: AnatoliaCore Teknik Editör Ekibi

Yönetilen SOC seçerken ilk değerlendirme

Önce kurumun mevcut log kaynakları, güvenlik araçları, olay hacmi, iç ekip rolleri, bildirim ihtiyacı ve müdahale yetkisi çıkarılır. ‘SOC hizmeti’ ifadesi; izleme, triage, threat hunting, incident response veya araç lisansının hangilerini içerdiğini tek başına açıklamaz.

Tespit-müdahale olgunluğu nasıl ölçülür?

Use-case kapsamı MITRE tekniği saymakla değil gerekli log kaynağı, tetikleme, triage adımı, yanlış pozitif oranı ve kapanış kanıtıyla ölçülür. Tespit, bildirim, containment önerisi ve doğrudan müdahale yetkileri ayrı hizmet sınırlarıdır.

Raporlama, SLA ve eskalasyon kriterleri

Severity tanımı, hizmet saati, ölçüm başlangıcı, bekleme/durdurma, iletişim kanalı, acil eskalasyon ve müşteri onayı yazılı olmalıdır. Rapor; alarm hacmi yanında gerçek olay, tekrar, veri kalitesi, tuning ve açık riskleri göstermelidir.

SOC tedarikçi seçim checklisti

Aşağıdaki kısa kontrol tablosu yönetilen SOC seçimi projelerinde saha uygulaması için pratik bir referans sağlar:

Kontrol AlanıBeklenen Çıktı
KapsamLog kaynağı, use-case ve veri hacmi
İşletimTriage, severity, saat ve eskalasyon
YetkiBildirim, öneri ve doğrudan müdahale sınırı
KanıtPoC alarmı, rapor, tuning ve kapanış

PoC'de Bir Alarmı Uçtan Uca İzlemek

PoC senaryosu başlamadan beklenen sinyal, kural, önem seviyesi, bildirim kanalı ve müdahale sınırı yazılmalıdır. Her aşamadaki zaman damgası ve karar kaydı, yalnız alarmın oluştuğunu değil hizmet zincirinin çalıştığını da göstermelidir.

Seçilen log kaynağı onboarding edilir; saat/alan eşleştirmesi ve saklama doğrulanır. Kontrollü test sinyaliyle detection, triage, bildirim, kanıt, eskalasyon ve kapanış kayıtları uçtan uca gözlenir.

SOC Teklifini Doğrulama

Teklifler log kaynakları, veri hacmi/saklama, use-case, destek saatleri, müdahale yetkisi, rapor, tuning ve çıkış/veri iade koşullarıyla karşılaştırılır. Resmî sertifika veya SLA değeri kanıt belgesi olmadan varsayılmaz.

İlgili Hizmet Sayfaları

Bu rehberi doğrudan projeye dönüştürmek için aşağıdaki hizmet sayfalarını inceleyin.

Teknoloji Perspektifi

Bu konu kapsamında teknoloji bileşenlerinin seçiminde IBM sayfamızdaki uygulama notları referans alınabilir.

IBM Detayı

Teklif ve İletişim

Kuruma özel kapsamlandırma için teknik ön görüşme planlayabilirsiniz.

Teknik Değerlendirme: Telemetri, Tespit ve Metrikler

Bir yönetilen SOC teklifini karşılaştırırken sözleşmede ölçülebilir teknik kriterler aranmalıdır.

Telemetri kaynakları

  • Uç nokta (EDR), Active Directory / Entra ID, firewall, VPN, DNS.
  • E-posta, bulut (Microsoft 365 / Azure), sunucu, uygulama ve kimlik logları.

Tespit

  • SIEM korelasyonu, hazır ve kuruma özel tespit kuralları (use case).
  • MITRE ATT&CK eşlemesi ile kapsam görünürlüğü ve yanlış pozitif tuning.

Operasyon ve metrikler

  • L1/L2/L3 kademeleri, eskalasyon, olay sahipliği ve olay müdahale (IR) devri.
  • Ölçülmesi gereken metrikler: MTTD (tespit), MTTA (yanıt), MTTR (çözüm), SLA uyumu, tespit kapsamı, yanlış pozitif oranı.

Ticari kapsam

  • Log hacmi (EPS/GB), saklama (retention) süresi, use-case limitleri, IR kapsamı ve raporlama sıklığı sözleşmede net olmalı.