Security Operation Center (SOC): come gestire con efficacia la sicurezza IT
- Home
- Blog
- Tecnologie e concetti IT
- Security Operation Center (SOC): come gestire con efficacia la sicurezza IT

Un Security Operation Center è un’importantissima risorsa per tutte le aziende che vogliono delineare una strategia di sicurezza completa e vincente.
Una soluzione oggi quanto mai necessaria per sopravvivere in un mondo dove i rischi informatici crescono a dismisura giorno dopo giorno, ponendo l’attenzione sul tema critico e attuale della cyber security.
In cosa consiste quindi un Security Operation Center? Quali servizi e funzionalità offre?
Analizziamo ogni dettaglio in questo articolo.
Indice dei contenuti
Il Security Operation Center (SOC) è un centro operativo che fornisce i servizi necessari per garantire la sicurezza dei sistemi informativi di un’azienda, occupandosi della gestione, dell’analisi e del monitoraggio.
Non si limita ai servizi erogati internamente dall’azienda, ma coordina anche i servizi esterni.
Le attività vengono svolte da un team esperto di professionisti e lo scopo è offrire una strategia di security ben orchestrata, completa ed efficace.
In particolare si esamina l’intero flusso di dati che transita nella rete aziendale e si controlla ogni dispositivo connesso per individuare i rischi e prevenire possibili attacchi.
Un SOC supervisiona ogni attività di gestione delle funzionalità di sicurezza, monitora in tempo reale ogni aspetto dell’infrastruttura e offre servizi proattivi ideati per migliorare e aumentare il livello di protezione dell’ecosistema aziendale.
Tiene sotto controllo rete, traffico, applicazioni, server, endpoint e database e grazie a software specifici automatizza diversi processi.
Non esiste un unico modello di Security Operation Center, perché questo viene strutturato completamente su misura dell’azienda di riferimento, garantendo esattamente ciò di cui ha bisogno quel determinato business.
Sono però disponibili alcune linee guida o framework utili per implementare un SOC funzionale e adeguato.
Affidarsi a un Security Operation Center significa puntare sulla sicurezza e beneficiare di una strategia completa e ben strutturata per gestire ogni aspetto relativo.
I vantaggi che ne derivano sono quindi numerosi e nello specifico è possibile:
Quali sono i servizi e le funzionalità offerti da un Security Operation Center?
In linea generale un SOC monitora il sistema informatico di un’azienda, gestisce le vulnerabilità riscontrate e trova delle soluzioni per risolvere problemi o incidenti.
Facendo un’analisi più dettagliata, quindi, i servizi che si possono individuare sono:
A questi si aggiungono il Security Device Management e il Security Assessment, che approfondiamo di seguito.
Un importante servizio offerto da un Security Operation Center è quello di Security Device Management (SDM), che si articola in Fault Management e Configuration Management.
Il Fault Management, o gestione del guasto, è un servizio che si occupa di assicurare un funzionamento ottimale e costante dell’intera infrastruttura di sicurezza preposta dal cliente, monitorandone l’aspetto sistemistico e l’efficacia.
Può quindi rilevare e segnalare le anomalie, individuare un piano di risposta adeguato, attuare le procedure atte a contrastare le vulnerabilità e ripristinare le configurazioni in modo da riportare il sistema al suo stato originale.
Il Configuration Management, o gestione della configurazione, è invece il servizio che garantisce l’allineamento delle regole di firewalling alle necessità del cliente.
Coinvolge l’intera infrastruttura gestita dal SOC e configura le policy riguardanti il traffico dati definendo indirizzo sorgente, indirizzo di destinazione, protocollo di rete, protocollo di servizio e logging del traffico.
Grazie a un Security Operation Center si può abilmente fare il punto della situazione e valutare il livello di sicurezza a cui effettivamente il proprio sistema informatico è sottoposto.
Per farlo entra in gioco il servizio di Security Assessment, che comprende il Vulnerability Assessment e il Penetration Test.
Il Vulnerability Assessment (VA), chiamato anche Test di Vulnerabilità, è un test di sicurezza che individua tutte le potenziali vulnerabilità di sistemi informatici e applicazioni web.
Rileva i punti deboli del sistema di sicurezza, valuta quali possono essere i potenziali danni in caso di attacco e aiuta a individuare e pianificare tutte le operazioni necessarie per migliorare i sistemi difensivi in atto.
Il vantaggio di questa tipologia di test è che, una volta identificati i punti deboli di un sistema, li può isolare e classificare, offrendo ai tecnici una perfetta panoramica dei problemi e delle criticità su cui agire.
Il Penetration Test è la simulazione di un attacco informatico che ha l’obiettivo di testare la vulnerabilità della rete o sistema operativo che si sta utilizzando.
Si attua vestendo i panni di un vero e proprio hacker e tentando concretamente di entrare nel proprio sistema informatico seguendo ogni passaggio in maniera approfondita.
In questo modo si potranno testare sul campo tutti gli strumenti di difesa in dotazione e valutare una volta per tutte se gli accorgimenti adottati sono efficaci, adatti al contesto in esame e di numero sufficiente.

ll servizio principale offerto da un Security Operation Center è sicuramente il Security Incident Detetion and Monitoring, che deve essere garantito da qualsiasi SOC considerato di livello 1.
Questo tipo di servizio rileva le anomalie nel traffico dati e comprende attività di:
Queste attività possono essere eseguite grazie ai SIEM (Security Information and Event Management), che aggregano dati significativi provenienti da fonti diverse per fornire analisi e pattern in tempo reale e individuare potenziali minacce.
In caso di concreto attacco il SOC può offrire un piano di Incident Response (IR) e il Security Operation Center viene così definito di livello 2.
Il team preposto per l’IR esamina gli alert inviati dal SOC, li integra con le informazioni di cui già dispone e delinea le procedure necessarie a risolvere il problema e risanare il sistema.
Fornisce assistenza in ogni passaggio utile al recovery e ripristino e collabora in stretto contatto con il reparto tecnico dell’azienda e del SOC.
In alcuni casi i professionisti dell’Incident Reponse suggeriscono al Security Operation Center delle modifiche e dei cambiamenti da attuare per migliorare ulteriormente il livello di sicurezza offerto.
In un SOC lavorano e collaborano diverse figure professionali, ognuna con competenze differenti e preposta a un ambito ben preciso.
In particolare i professionisti che possiamo individuare sono:
Non necessariamente tutte queste figure sono sempre presenti in un SOC: il numero di membri varia in base al budget e alla complessità delle mansioni richieste.
Quando si decide di affidarsi a un Security Operation Center, si può optare per una soluzione interna o esterna. Cosa cambia?
Parlando di tecnologie, funzionalità, risorse e processi, in realtà, non ci sono grosse differenze: a determinare l’ago della bilancia è il personale e il team preposto a occuparsi del SOC.
Sono infatti i professionisti incaricati a occuparsi di attività come l’intelligence e a compiere tutto il necessario per individuare le minacce e analizzare i rischi e dipende quindi da loro l’efficacia o meno dell’operato di un SOC.
Per questo, prima di scegliere se puntare su un Security Operation Center interno o esterno, è molto importante capire chi dovrà occuparsene e valutare se il personale a disposizione è adeguatamente formato e competente.
Se il team aziendale può contare su buoni analisti, allora si può optare su un SOC interno, in caso contrario è meglio affidarsi a una struttura esterna.












