🧠 SOC (Security Operations Center) Evolution Pyramid

Modern SOC = Veri odaklı + AI destekli + ROI ölçümlü + yetenek bazlı yapı

Tehdit ortamı hızlandıkça SOC’ların “sadece alarm kapatan” ekipler olmaktan çıkıp veri, mühendislik ve iş değeri üreten yapılara evrilmesi kaçınılmaz. Peki sağlam bir SOC, temelden zirveye nasıl inşa edilir?

Aşağıdaki piramit, SOC olgunluğunu katman katman kurmak için pratik bir yol haritası sunar.


🔺 SOC Piramidi Katmanları

1️⃣ Data Collection

“Görünürlük = Kontrol”

  • Yüksek kaliteli, hızlı ve tutarlı telemetri toplama
  • Kritik yüzeylerde “blind spot” bırakmama
  • İyi telemetri → hızlı tespit → daha kısa MTTD/MTTR

Örnek kaynaklar: EDR/XDR, NGFW, DNS/Proxy, IdP/SSO, Cloud audit, NDR, e-posta, AD, uygulama logları.

Kontrol sorusu: “Bir olayda 5 dakikada ‘ne oldu?’ diyecek minimum veriye sahip miyiz?”


2️⃣ Data Ontology

Standartlaştırma + zenginleştirme = eyleme dönüştürülebilir veri

  • Normalizasyon: alan adları, event türleri, taksonomi, ID standardı
  • Zenginleştirme: asset criticality, owner, CMDB, geo, threat intel, user context
  • Maliyet/depolama optimizasyonu: gereksiz ham veriyi azalt, doğru veriyi sakla

Kontrol sorusu: “Aynı olayı 3 farklı kaynaktan aldığımızda tek bir dile çevirebiliyor muyuz?”


3️⃣ Technology Stack

Monolitik SIEM → decoupled analitik; kural → korelasyon; katı SOAR → esnek otomasyon

  • Depolama/analitik ayrışması (data lake + arama katmanı)
  • Kural bazlı tespitleri korurken, korelasyon ve davranış analizi ile gürültüyü düşürme
  • SOAR playbook’ları yanında “agent/OPA tabanlı” daha esnek aksiyon yaklaşımı

Kontrol sorusu: “Yeni bir veri kaynağını ve yeni bir tespiti kaç günde üretime alıyoruz?”


4️⃣ Skills Evolvement

Rol dönüşümü: analistlikten “security engineering”e

  • Tier-1 analist → LLM/agent operasyon yöneticisi, vaka triage uzmanı
  • SIEM uzmanı → entegrasyon & veri mühendisliği (pipeline, schema, kalite)
  • Detection mühendisi → observability + detection-as-code yaklaşımı
  • Threat hunter → hipotez, deney, ölçüm döngüsüyle “proaktif” avcılık

Kontrol sorusu: “SOC’ta en kritik 3 kişi kim? (Yanıt sadece ‘tecrübeli analistler’ ise risk var.)”


5️⃣ Outcomes (KPI)

Süre, kalite ve verimlilik ölçülmeden olgunluk ilerlemez

  • TTD / TTR / TTT gibi sürelerde düşüş
  • False positive oranında azalma, true positive kalitesinde artış
  • Olay başı maliyet ve downtime düşüşü
  • Verimlilik: analist başına kapanan olay, otomasyonla kazanılan saat

Kontrol sorusu: “KPI’lar teknik değil iş etkisiyle ilişkilendiriliyor mu?”


6️⃣ Business Goals

SOC stratejisi = ‘Neyi, neden, nasıl koruyoruz?’

  • SOC charter: rol, sorumluluk, eskalasyon, hizmet kapsamı
  • Risk temelli koruma: “en kritik varlık + en kritik iş süreci” önceliği
  • ROI takibi: yatırım → çıktı → iş etkisi zinciri

Kontrol sorusu: “SOC’un başarısı ‘kaç alarm kapattık’ mı, yoksa ‘iş riskini ne kadar azalttık’ mı?”


⚠️ En sık yapılan hata

Katmanları atlamak.
“AI koyalım, SOAR açalım” diye 3. katmana zıplayıp 1–2 zayıf kalınca sonuç: daha fazla gürültü, daha fazla maliyet, daha fazla hayal kırıklığı.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Kartla Ödeme Nasıl Çalışır? “Ödeme Başarılı” Mesajının Arkasında Ne Var?

Bir mağazada kartınızı POS cihazına dokunduruyorsunuz. Ya da bir e-ticaret sitesinde kart bilgilerinizi girdikten sonra …

Bir yanıt yazın