前几天,我与一位具有 SOC(安全运营中心)24x7 运营经验的服务提供商 (MSSP) 交谈。它们的价格相当高(在数百万范围内)。我不明白为什么它会如此陡峭。我对 SOC 的印象是:
- 获取日志收集器,例如 HP ArcSight
- 在不同的位置实施IDS,例如snort,成本低。
- 将这些 IDS(和其他设备)的日志转发到 Arcsight
- 让 ARcsight 发挥关联事件的魔力。
- 2-3 位分析师在 Arcsight 控制台上 24x7(轮班)监控并进行事件响应。这我可能会做内购,因为我没有员工来做这件事。控制台可以使用VMware或其他一些虚拟技术,从而节省硬件成本?
有了上述情况,我认为我的 SOC 不会花费数百万美元。还是说建立一个 SOC 真的没那么简单?
使用 MSSP 时我能想到的缺点:
- 由于 MSSP 可能会为不同的客户端使用共享资源,因此缺乏全时监控的资源
- 对事件反应迟缓?
- 无法自定义我想要运行节目的方式
您对参与 MSSP 有何看法?如果我想建立自己的低成本 SOC,还需要考虑哪些其他事项?