Modern SOC = Veri odaklı + AI destekli + ROI ölçümlü + yetenek bazlı yapı
Tehdit ortamı hızlandıkça SOC’ların “sadece alarm kapatan” ekipler olmaktan çıkıp veri, mühendislik ve iş değeri üreten yapılara evrilmesi kaçınılmaz. Peki sağlam bir SOC, temelden zirveye nasıl inşa edilir?
Aşağıdaki piramit, SOC olgunluğunu katman katman kurmak için pratik bir yol haritası sunar.
🔺 SOC Piramidi Katmanları
1️⃣ Data Collection
“Görünürlük = Kontrol”
- Yüksek kaliteli, hızlı ve tutarlı telemetri toplama
- Kritik yüzeylerde “blind spot” bırakmama
- İyi telemetri → hızlı tespit → daha kısa MTTD/MTTR
Örnek kaynaklar: EDR/XDR, NGFW, DNS/Proxy, IdP/SSO, Cloud audit, NDR, e-posta, AD, uygulama logları.
Kontrol sorusu: “Bir olayda 5 dakikada ‘ne oldu?’ diyecek minimum veriye sahip miyiz?”
2️⃣ Data Ontology
Standartlaştırma + zenginleştirme = eyleme dönüştürülebilir veri
- Normalizasyon: alan adları, event türleri, taksonomi, ID standardı
- Zenginleştirme: asset criticality, owner, CMDB, geo, threat intel, user context
- Maliyet/depolama optimizasyonu: gereksiz ham veriyi azalt, doğru veriyi sakla
Kontrol sorusu: “Aynı olayı 3 farklı kaynaktan aldığımızda tek bir dile çevirebiliyor muyuz?”
3️⃣ Technology Stack
Monolitik SIEM → decoupled analitik; kural → korelasyon; katı SOAR → esnek otomasyon
- Depolama/analitik ayrışması (data lake + arama katmanı)
- Kural bazlı tespitleri korurken, korelasyon ve davranış analizi ile gürültüyü düşürme
- SOAR playbook’ları yanında “agent/OPA tabanlı” daha esnek aksiyon yaklaşımı
Kontrol sorusu: “Yeni bir veri kaynağını ve yeni bir tespiti kaç günde üretime alıyoruz?”
4️⃣ Skills Evolvement
Rol dönüşümü: analistlikten “security engineering”e
- Tier-1 analist → LLM/agent operasyon yöneticisi, vaka triage uzmanı
- SIEM uzmanı → entegrasyon & veri mühendisliği (pipeline, schema, kalite)
- Detection mühendisi → observability + detection-as-code yaklaşımı
- Threat hunter → hipotez, deney, ölçüm döngüsüyle “proaktif” avcılık
Kontrol sorusu: “SOC’ta en kritik 3 kişi kim? (Yanıt sadece ‘tecrübeli analistler’ ise risk var.)”
5️⃣ Outcomes (KPI)
Süre, kalite ve verimlilik ölçülmeden olgunluk ilerlemez
- TTD / TTR / TTT gibi sürelerde düşüş
- False positive oranında azalma, true positive kalitesinde artış
- Olay başı maliyet ve downtime düşüşü
- Verimlilik: analist başına kapanan olay, otomasyonla kazanılan saat
Kontrol sorusu: “KPI’lar teknik değil iş etkisiyle ilişkilendiriliyor mu?”
6️⃣ Business Goals
SOC stratejisi = ‘Neyi, neden, nasıl koruyoruz?’
- SOC charter: rol, sorumluluk, eskalasyon, hizmet kapsamı
- Risk temelli koruma: “en kritik varlık + en kritik iş süreci” önceliği
- ROI takibi: yatırım → çıktı → iş etkisi zinciri
Kontrol sorusu: “SOC’un başarısı ‘kaç alarm kapattık’ mı, yoksa ‘iş riskini ne kadar azalttık’ mı?”
⚠️ En sık yapılan hata
Katmanları atlamak.
“AI koyalım, SOAR açalım” diye 3. katmana zıplayıp 1–2 zayıf kalınca sonuç: daha fazla gürültü, daha fazla maliyet, daha fazla hayal kırıklığı.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler