بلوغ SOC را با لایسنسها و تجهیزات میلیاردی نمیسنجند!
در جلسات مشاوره، اغلب با یک پارادوکس آزاردهنده مواجه میشوم: سازمانهایی با بودجههای کلان که ویترینی از پیشرفتهترین ابزارهای امنیتی (SIEM، SOAR، EDR) را دارند، اما همچنان در برابر نفوذهای ساده آسیبپذیرند.
مدتی پیش در حال بررسی زیرساختی بودم که در نگاه اول، استانداردترین محیط Enterprise بود. دهها داشبوردِ مملو از داده، مانیتورینگ ۲۴ ساعته و ترافیکِ مدیریتشده. اما وقتی به «قابلیتهای شکار تهدید» (Threat Hunting) نگاه کردیم، یک خلأ عمیق وجود داشت.
مسئله کجاست؟
ما در صنعت امنیتِ کشور، بیش از حد درگیر «اجرای ابزار» (Tool Implementation) هستیم و «عملیات امنیت» (Security Operations) را فراموش کردهایم.
به عنوان کسی که سالهاست در نقش مشاور، مدیر SOC و مدرس این حوزه فعالیت میکنم، این واقعیت را بارها دیدهام: تیمها در گرداب Alert Fatigue غرق شدهاند. روزانه صدها آلارم را بررسی میکنند، اما چون روی Detection Engineering و پیادهسازی لاجیکهای اختصاصی (مبتنی بر MITRE ATT&CK) سرمایهگذاری نکردهاند، نفوذهای خاموش (Lateral Movements) یا رفتارهای غیرعادی در لایههای شبکه از چشمانشان پنهان میماند.
یک واقعیت فنی که باید بپذیریم:
ابزارهای امنیتی، تنها «تولیدکننده سیگنال» هستند. اگر فرآیند پاسخ به رخداد (IR) و تواناییِ شکارِ تهدیدِ شما بالغ نباشد، ابزارها فقط «نویز» بیشتری برای شما تولید میکنند.
بلوغِ SOC، خرید لایسنس نیست؛
بلوغ یعنی هنرِ تبدیلِ دادههای خام به «هوشِ عملیاتی». یعنی تیم شما بداند چگونه فرضیه (Hypothesis) بسازد، رفتار غیرعادی را در میان میلیونها لاگ کشف کند و با یک فارنزیکِ دقیق، نفوذ را پیش از فاجعه متوقف کند.
یادمان باشد ابزار، خدمتکار تیم شماست؛ نه مدیر آن.
#SOC
#ThreatHunting
#DetectionEngineering
#BlueTeam
#IncidentResponse
7
6
1August 29, 2026 1.9K 11