B BROCENT

安全運營中心(SOC):職能、7×24 人手與亞洲 SOC 代管服務費用(2026)

一篇關於安全運營中心(SOC)的說明文章:SOC 的日常職能,SIEM、EDR、MDR、XDR 與它的關係,7×24 覆蓋背後的人手測算,香港、新加坡和亞洲 SOC 代管服務的計價方式,選擇服務商的八個問題,以及受監管企業的董事會報告應呈現甚麼。

安全分析師在昏暗的運營室裡透過多個顯示器查看告警
簡要回答: 安全運營中心(SOC)是一套由人員、流程和工具組成的能力,全天候監控安全告警、調查告警並在幾分鐘內採取行動。要讓一個席位 24 小時不間斷,大約需要五名分析師,因此幾百人以下的企業大多選擇 SOC 代管服務(SOC-as-a-Service)。費用通常按終端、用戶或日誌數據量計算,另加一次性接入費。

安全運營中心要回答的其實只有一個問題:凌晨三點告警響起時,誰去看、誰判斷它是不是真的、誰在天亮之前把事情處理掉?SIEM、EDR 代理、各種儀表盤都只是設備;SOC 是把這些設備變成"響應"的人和流程。

本文說明 SOC 每天實際在做甚麼,SIEM、EDR、MDR、XDR 這些縮寫之間是甚麼關係,為甚麼 7×24 覆蓋首先是一個人手問題而不是技術問題,以及在香港、新加坡和亞洲其他地區 SOC 代管服務是怎樣計價的。如果您已經確定要外判,可以直接查看 Brocent 的安全運營中心(SOC)服務頁面,了解我們的分析師監控哪些內容、承諾甚麼響應時間;安全服務價格頁則列出了有公開價格的各項安全附加服務。

甚麼是安全運營中心(SOC)?

安全運營中心是一項專門的能力——可以自建、外判或兩者結合——持續監控企業的 IT 環境,發現安全威脅,調查可疑活動,並對已確認的事件進行遏制和修復。"中心"這個詞是歷史沿用的說法,今天的很多 SOC 並不是一間掛滿螢幕的房間,而是一個在同一平台、同一套規則下協同工作的分佈式團隊。

一個能正常運轉的 SOC 由三部分組成:

  • 人員: 負責告警分診的一線分析師,負責深入調查和事件響應的二、三線人員,以及負責檢測規則和報告的人。
  • 流程: 每類告警的書面處置手冊(runbook)、帶響應時限的嚴重級別定義、通往企業管理層的升級路徑,以及事後復盤。
  • 技術: 收集和關聯日誌與告警的平台(通常是 SIEM)、安裝在電腦和服務器上的終端檢測與響應(EDR)代理,以及與郵件、身份認證、防火牆和雲平台的集成。

三者缺一,都不能算 SOC。只有工具沒人看,告警只會堆在郵箱裡;有人沒有流程,判斷就會前後不一;有人有流程卻沒有遙測數據,就只能靠猜。

SOC 每天實際在做甚麼?

安全運營中心的日常工作可以歸為五類。評估服務商時,請對方逐項演示。

1. 採集與標準化

日誌和事件來自終端、服務器、防火牆、Microsoft 365 或 Google Workspace、身份平台、VPN 和雲上工作負載。SOC 要確保每個來源都真正接入、時間和格式一致,並且沒有哪個來源悄悄停止發送。一個三週前就停止記錄日誌的來源,是常見而又看不見的盲區。

2. 檢測與分診

關聯規則和分析模型會觸發告警:不可能的異地登入、把發票郵件自動轉發到外部的郵箱規則、服務器上運行著陌生的加密進程。分析師需要在幾分鐘內判斷每條告警是誤報、無害但值得記錄,還是很可能的真實事件。好的 SOC 會持續調優規則,避免分析師被噪音淹沒——告警疲勞正是真實攻擊被漏掉的原因。

3. 調查

對任何可能是真實的告警,分析師要還原經過:哪個帳號、哪台設備、碰了甚麼、同樣的模式是否在別處出現。這一步最考驗經驗,也是夜裡獨自值班的初級分析師最薄弱的地方。

4. 遏制與響應

確認的事件需要行動:把電腦從網絡隔離、停用被盜帳號、撤銷會話、攔截發件人或域名,並聯絡企業指定的聯繫人。合約裡最關鍵的一個問題是:SOC 在不先叫醒您的情況下,被授權在您的系統上做甚麼。 只會發郵件給您開工單的 SOC,只是監控服務,不是響應服務。

5. 報告與改進

事件結束後要有根因分析、規則調整,以及每月報告:看到了甚麼、升級了甚麼、每一步用了多長時間。這些正是審計師、保險公司和董事會需要的證據。

SIEM、EDR、MDR、XDR 和 SOC 是甚麼關係?

這些術語容易混淆,是因為廠商用它們來銷售互相重疊的產品。簡單說:

  • SIEM(安全資訊及事件管理): 彙集並關聯多來源日誌的平台,常見的有 Microsoft Sentinel 和 Splunk。SIEM 是工具,自己不會響應任何事情。部署方式見我們的 SIEM 解決方案頁面。
  • EDR(終端檢測與響應): 裝在每台電腦和服務器上的代理,記錄行為並能隔離設備。EDR 也是工具。
  • XDR(擴展檢測與響應): 某個廠商把 EDR 擴展到郵件、身份和雲信號,放進同一個控制台。仍然是工具。
  • MDR(代管檢測與響應): 由服務商的分析師值守並處置某一廠商檢測體系的服務,通常以終端為中心。我們之前寫過一家新加坡物流公司的 MDR 選擇,可以看到實際運作的樣子。
  • SOC / SOC 代管服務: 更完整的職能——人員、流程和工具——覆蓋您接入的所有日誌來源而不只是終端,並在此基礎上提供報告和合規證據。

一句話概括:SIEM 和 EDR 是 SOC 用來觀察的工具;MDR 是以工具為中心、範圍較窄的 SOC;SOC 代管服務則是把整個職能租下來,而不是自己建。

為甚麼 7×24 覆蓋需要五名以上分析師?

多數"自建還是外判"的討論都由這筆帳決定,下面把假設條件一併列出:

  • 一週有 168 小時(24 × 7)。
  • 假設每名分析師合約工時為每週 40 小時。
  • 假設其中約 15% 被年假、公眾假期、病假和培訓佔用,每人每週約剩 34 個有效工時。
  • 168 ÷ 34 ≈ 4.9 人,才能讓一個席位全年每個小時都有人。

也就是說,一個全天候席位大約需要五名分析師,這還沒算交接班的重疊時間、夜班需要第二個人以免獨自處理正在發生的事件、團隊主管,以及維護檢測規則的人。所以自建 7×24 SOC 的現實下限是六到八人,外加 SIEM 和 EDR 許可以及運維它們的工程時間。用這個人數乘以您所在地區一名安全分析師的綜合用人成本,就是自建預算的底線。

這也是幾百人以下的企業很少自建 7×24 SOC 的原因。它們要麼接受只在辦公時間值守(一週 168 小時減去 45 小時的辦公時間,約有 123 小時、也就是近四分之三的時間無人值守),要麼向服務商購買這一職能,由多個客戶分攤同一批分析師。

亞洲的 SOC 代管服務要多少錢?

不存在一個誠實的單一數字,任何直接給出一個數字的文章都值得懷疑。香港、新加坡乃至整個亞洲的 SOC 代管服務商幾乎都是按項目報價,因為費用取決於您接入甚麼。Brocent 自己的 SOC 服務也是這樣,在價格頁上標註為"定製報價",本文不會編造數字。

我們能說明的是價格怎樣構成,方便您在同一口徑下比較報價:

  • 計價單位: 按受保護終端、按用戶、按日誌來源,或按每天接入的日誌 GB 數。問清楚適用哪一種,以及規模增長後如何計費。
  • SIEM 和 EDR 許可: 包含在服務費裡,還是用您自己的訂閱另行計費?Microsoft Sentinel 這類雲 SIEM 通常按數據量計費,單價因 Azure 區域而異,請以廠商官方價格計算器中您所在區域的價格為準,而不是博客裡的某個數字。
  • 日誌保留: 可檢索多少天、歸檔多久。保留越久越貴,而這往往正是監管機構或保險公司真正要求的。
  • 接入費: 接入日誌來源、調優規則、編寫處置手冊的一次性費用,通常分佈在頭四到十二週。
  • 響應範圍: 遏制動作(隔離設備、停用帳號)是否包含在內,還是按事件響應工時另計。
  • 報告與合規證據: 月報和可供審計的日誌是包含在內還是額外收費。

作為參考,Brocent 有公開標價的安全附加服務——安全入門套餐、漏洞掃描、安全意識培訓和補丁管理——均以美元參考價列在安全服務價格頁上,請以該頁顯示的最新價格為準。SOC、MDR/EDR 和 vCISO 為定製報價。很多小型企業先從安全套餐和補丁管理開始,等到風險、監管或保險要求全天候響應時再加上 SOC。

自建 SOC、SOC 代管服務和 MDR,哪種適合您?

對比:獲得 7×24 檢測與響應的三種方式

  • 自建 SOC——覆蓋範圍: 取決於您配多少人;7×24 需要六到八人。成本形態: 薪酬、工具和工程投入,以固定成本為主。由誰處置: 您自己的團隊,對業務背景最了解。適合: 有安全預算、能招到並留住分析師的大型或強監管機構。
  • SOC 代管服務——覆蓋範圍: 7×24,覆蓋您接入的所有日誌來源(終端、郵件、身份、防火牆、雲)。成本形態: 接入費加按終端、用戶或數據量計算的月費。由誰處置: 服務商的分析師,在合約授權範圍內行動,並升級給您的指定聯繫人。適合: 大約 50 人到幾百人、需要全天候響應和審計證據、又不打算組建安全團隊的企業。
  • MDR——覆蓋範圍: 7×24,以某一廠商的終端或 XDR 體系為中心。成本形態: 通常按終端計價,常與 EDR 許可捆綁。由誰處置: MDR 服務商,主要針對終端。適合: 主要風險是勒索軟件和終端入侵、其他日誌相對次要的企業。
  • 混合模式(共管 SOC): 內部 IT 或安全負責人負責辦公時間和業務判斷;服務商負責夜間、週末、假期以及 SIEM 平台。已有一兩名安全人員的企業常走這一步。

我們之前的文章一家香港零售商的 SOC 抉擇從多門店零售的角度討論了同一個決定。

案例: 這是一個綜合示例。一家約 120 人、持有證監會牌照的香港財富管理公司,每台電腦都裝了 EDR,但告警發到一個只在辦公時間有人看的共享 IT 郵箱。同業發生事件後,董事會問:"我們有 SOC 嗎?"誠實的回答是:"我們有工具,沒有 SOC。"公司把上面這筆帳和兩份服務報價做了比較,選擇了 SOC 代管服務,授權服務商對電腦和 Microsoft 365 帳號採取遏制措施,並由 IT 經理擔任日間升級聯繫人。第一份月報就給了董事會想要的答案:誰在值守、發現了甚麼、多快處理完。

香港受監管企業需要 SOC 嗎?

監管機構很少直接寫"必須設立 SOC",我們也不會聲稱有這樣的規定。持牌和受監管企業通常需要證明的是:它們在管理網絡風險,能夠發現並響應事件,保存記錄,並監督所委託的外判服務商。無論自建還是外判,SOC 都是提供這些證據最直接的方式之一。具體義務請讓合規顧問逐項梳理;我們在金融服務行業頁面介紹了如何支援受監管企業。

有一項較新的法規值得了解。香港《保護關鍵基礎設施(電腦系統)條例》(第 653 章)已於 2026 年 1 月 1 日生效。它只適用於根據該條例被正式指定的營運者,並非所有企業,但被指定的營運者須在知悉嚴重電腦系統安全事件後 12 小時內、知悉其他事件後 48 小時內通報,之後還要提交書面報告。如果您是被指定的營運者,或者您的合約把這些義務傳遞給了作為供應商的您,那麼僅僅為了及時知道事件發生、趕在時限內通報,就需要有人全天候值守。

不值守的代價也可以量化。IBM《2025 年數據外洩成本報告》顯示,全球發現並遏制一次數據外洩的平均時間為 241 天,其中大部分是沒有人注意到的時間。SOC 的存在就是為了縮短這段時間的前半部分。

選擇 SOC 服務商時應該問的八個問題

1. 按嚴重級別的響應時間承諾是甚麼?寫進合約了嗎? Brocent 的 SOC 目標是:嚴重(P1)事件從告警確認到分析師行動不超過 15 分鐘,高(P2)事件不超過 30 分鐘;優先級的定義見我們的服務水平頁面。

2. 你們的分析師不先打電話就能在我們系統上做甚麼? 要一份書面清單:隔離設備、停用帳號、撤銷會話、攔截域名。

3. 哪些日誌來源包含在價格裡,哪些要額外收費? Microsoft 365、身份、防火牆、VPN、服務器和雲都應該點名。

4. 分析師在哪裡,在我們的時區裡是否有人醒著? 問清楚香港時間凌晨三點誰在當班。

5. 用的是誰的 SIEM 和 EDR 許可?如果我們終止合作,數據歸誰? 退出條款和接入條款同樣重要。

6. 日誌可檢索多久、歸檔多久? 與監管機構、審計師和保險公司的要求對齊。

7. 月報包含甚麼? 應包括已接入的來源、按嚴重級別統計的告警、事件、發現和遏制時間,以及待辦建議。

8. 審計或監管問詢時,你們會提供甚麼證據? 請對方給一份脫敏的樣本報告和一份事件時間線。

董事會報告應該呈現甚麼?

董事會不需要告警數量。他們每個月需要一頁紙,回答四個問題:

  • 覆蓋: 哪些系統在監控之中,哪些還沒接入。
  • 事件: 發生了甚麼、嚴重程度如何、是否涉及數據或資金。
  • 速度: 發現時間和遏制時間,對照合約目標。
  • 行動: 待辦建議、負責人和期限。

如果您現有的安排給不出這一頁紙,這正是 SOC 要補上的缺口。

常見問題

甚麼是安全運營中心?

安全運營中心(SOC)是一套由人員、流程和工具組成的能力,全天候監控企業系統中的安全威脅,調查告警並遏制已確認的事件。它可以自建、以 SOC 代管服務的形式外判,或兩者結合。

SOC 要多少錢?

自建 7×24 SOC 大約需要六到八人,外加 SIEM 和 EDR 許可,對幾百人以下的企業來說通常不現實。SOC 代管服務一般按終端、用戶或數據量報價,另加接入費。Brocent 的 SOC 服務為定製報價,有公開價格的安全附加服務列在我們的價格頁上。

SOC 和 MDR 有甚麼區別?

MDR 是聚焦於某一廠商檢測工具(通常是終端)的代管服務。SOC 覆蓋您接入的所有日誌來源——郵件、身份、防火牆、雲和終端——並提供報告和合規證據。很多 SOC 服務也包含 MDR 式的終端響應。

持證監會牌照的公司需要 SOC 嗎?

我們並不知道有哪條規定直接要求設立 SOC,具體義務請與合規顧問確認。持牌企業需要管理網絡風險、發現並響應事件,SOC 是證明這一點最直接的方式之一。

SOC 能直接在我們的系統上操作,還是只能發告警?

取決於合約。好的 SOC 代管協議會列明分析師無需事先批准即可採取的遏制動作(例如隔離設備或停用帳號),以及必須先聯繫您的情形。

SOC 月報應該包含甚麼?

已接入的日誌來源、按嚴重級別統計的告警、帶時間線的已確認事件、對照目標的發現和遏制時間,以及有負責人的待辦建議。

SOC 接入需要多長時間?

通常四到十二週,取決於日誌來源數量、需要多少規則調優,以及是否已有 SIEM。首批來源的監控通常在接入完成前就可以開始。

下一步

如果您的告警發到一個夜裡沒人看的郵箱,那麼您擁有的是工具,而不是安全運營中心。先列出凌晨三點您希望被告知的事情,再決定是自己配人還是向外購買。Brocent 成立於 2007 年,2021 年起以新加坡為總部,自 2016 年起在香港設有常駐辦公室。您可以查看我們的 SOC 服務覆蓋範圍和公開的安全服務價格,或了解更全面的安全代管服務。如需根據您實際的日誌來源獲取 SOC 報價,請聯繫我們的團隊。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

探索我們的全部服務
📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →