Yönetilen SOC seçerken ilk değerlendirme
Önce kurumun mevcut log kaynakları, güvenlik araçları, olay hacmi, iç ekip rolleri, bildirim ihtiyacı ve müdahale yetkisi çıkarılır. ‘SOC hizmeti’ ifadesi; izleme, triage, threat hunting, incident response veya araç lisansının hangilerini içerdiğini tek başına açıklamaz.
Tespit-müdahale olgunluğu nasıl ölçülür?
Use-case kapsamı MITRE tekniği saymakla değil gerekli log kaynağı, tetikleme, triage adımı, yanlış pozitif oranı ve kapanış kanıtıyla ölçülür. Tespit, bildirim, containment önerisi ve doğrudan müdahale yetkileri ayrı hizmet sınırlarıdır.
Raporlama, SLA ve eskalasyon kriterleri
Severity tanımı, hizmet saati, ölçüm başlangıcı, bekleme/durdurma, iletişim kanalı, acil eskalasyon ve müşteri onayı yazılı olmalıdır. Rapor; alarm hacmi yanında gerçek olay, tekrar, veri kalitesi, tuning ve açık riskleri göstermelidir.
SOC tedarikçi seçim checklisti
Aşağıdaki kısa kontrol tablosu yönetilen SOC seçimi projelerinde saha uygulaması için pratik bir referans sağlar:
| Kontrol Alanı | Beklenen Çıktı |
|---|---|
| Kapsam | Log kaynağı, use-case ve veri hacmi |
| İşletim | Triage, severity, saat ve eskalasyon |
| Yetki | Bildirim, öneri ve doğrudan müdahale sınırı |
| Kanıt | PoC alarmı, rapor, tuning ve kapanış |