安全运营中心(SOC):职能、7×24 人手与亚洲 SOC 托管服务费用(2026)
一篇关于安全运营中心(SOC)的说明文章:SOC 的日常职能,SIEM、EDR、MDR、XDR 与它的关系,7×24 覆盖背后的人手测算,香港、新加坡和亚洲 SOC 托管服务的计价方式,选择服务商的八个问题,以及受监管企业的董事会报告应呈现什么。
简要回答: 安全运营中心(SOC)是一套由人员、流程和工具组成的能力,全天候监控安全告警、调查告警并在几分钟内采取行动。要让一个席位 24 小时不间断,大约需要五名分析师,因此几百人以下的企业大多选择 SOC 托管服务(SOC-as-a-Service)。费用通常按终端、用户或日志数据量计算,另加一次性接入费。
安全运营中心要回答的其实只有一个问题:凌晨三点告警响起时,谁去看、谁判断它是不是真的、谁在天亮之前把事情处理掉?SIEM、EDR 代理、各种仪表盘都只是设备;SOC 是把这些设备变成"响应"的人和流程。
本文说明 SOC 每天实际在做什么,SIEM、EDR、MDR、XDR 这些缩写之间是什么关系,为什么 7×24 覆盖首先是一个人手问题而不是技术问题,以及在香港、新加坡和亚洲其他地区 SOC 托管服务是怎样计价的。如果您已经确定要外包,可以直接查看 Brocent 的安全运营中心(SOC)服务页面,了解我们的分析师监控哪些内容、承诺什么响应时间;安全服务价格页则列出了有公开价格的各项安全附加服务。
什么是安全运营中心(SOC)?
安全运营中心是一项专门的能力——可以自建、外包或两者结合——持续监控企业的 IT 环境,发现安全威胁,调查可疑活动,并对已确认的事件进行遏制和修复。"中心"这个词是历史沿用的说法,今天的很多 SOC 并不是一间挂满屏幕的房间,而是一个在同一平台、同一套规则下协同工作的分布式团队。
一个能正常运转的 SOC 由三部分组成:
- 人员: 负责告警分诊的一线分析师,负责深入调查和事件响应的二、三线人员,以及负责检测规则和报告的人。
- 流程: 每类告警的书面处置手册(runbook)、带响应时限的严重级别定义、通往企业管理层的升级路径,以及事后复盘。
- 技术: 收集和关联日志与告警的平台(通常是 SIEM)、安装在电脑和服务器上的终端检测与响应(EDR)代理,以及与邮件、身份认证、防火墙和云平台的集成。
三者缺一,都不能算 SOC。只有工具没人看,告警只会堆在邮箱里;有人没有流程,判断就会前后不一;有人有流程却没有遥测数据,就只能靠猜。
SOC 每天实际在做什么?
安全运营中心的日常工作可以归为五类。评估服务商时,请对方逐项演示。
1. 采集与标准化
日志和事件来自终端、服务器、防火墙、Microsoft 365 或 Google Workspace、身份平台、VPN 和云上工作负载。SOC 要确保每个来源都真正接入、时间和格式一致,并且没有哪个来源悄悄停止发送。一个三周前就停止记录日志的来源,是常见而又看不见的盲区。
2. 检测与分诊
关联规则和分析模型会触发告警:不可能的异地登录、把发票邮件自动转发到外部的邮箱规则、服务器上运行着陌生的加密进程。分析师需要在几分钟内判断每条告警是误报、无害但值得记录,还是很可能的真实事件。好的 SOC 会持续调优规则,避免分析师被噪音淹没——告警疲劳正是真实攻击被漏掉的原因。
3. 调查
对任何可能是真实的告警,分析师要还原经过:哪个账号、哪台设备、碰了什么、同样的模式是否在别处出现。这一步最考验经验,也是夜里独自值班的初级分析师最薄弱的地方。
4. 遏制与响应
确认的事件需要行动:把电脑从网络隔离、停用被盗账号、撤销会话、拦截发件人或域名,并联系企业指定的联系人。合同里最关键的一个问题是:SOC 在不先叫醒您的情况下,被授权在您的系统上做什么。 只会发邮件给您开工单的 SOC,只是监控服务,不是响应服务。
5. 报告与改进
事件结束后要有根因分析、规则调整,以及每月报告:看到了什么、升级了什么、每一步用了多长时间。这些正是审计师、保险公司和董事会需要的证据。
SIEM、EDR、MDR、XDR 和 SOC 是什么关系?
这些术语容易混淆,是因为厂商用它们来销售互相重叠的产品。简单说:
- SIEM(安全信息与事件管理): 汇集并关联多来源日志的平台,常见的有 Microsoft Sentinel 和 Splunk。SIEM 是工具,自己不会响应任何事情。部署方式见我们的 SIEM 解决方案页面。
- EDR(终端检测与响应): 装在每台电脑和服务器上的代理,记录行为并能隔离设备。EDR 也是工具。
- XDR(扩展检测与响应): 某个厂商把 EDR 扩展到邮件、身份和云信号,放进同一个控制台。仍然是工具。
- MDR(托管检测与响应): 由服务商的分析师值守并处置某一厂商检测体系的服务,通常以终端为中心。我们之前写过一家新加坡物流公司的 MDR 选择,可以看到实际运作的样子。
- SOC / SOC 托管服务: 更完整的职能——人员、流程和工具——覆盖您接入的所有日志来源而不只是终端,并在此基础上提供报告和合规证据。
一句话概括:SIEM 和 EDR 是 SOC 用来观察的工具;MDR 是以工具为中心、范围较窄的 SOC;SOC 托管服务则是把整个职能租下来,而不是自己建。
为什么 7×24 覆盖需要五名以上分析师?
多数"自建还是外包"的讨论都由这笔账决定,下面把假设条件一并列出:
- 一周有 168 小时(24 × 7)。
- 假设每名分析师合同工时为每周 40 小时。
- 假设其中约 15% 被年假、公众假期、病假和培训占用,每人每周约剩 34 个有效工时。
- 168 ÷ 34 ≈ 4.9 人,才能让一个席位全年每个小时都有人。
也就是说,一个全天候席位大约需要五名分析师,这还没算交接班的重叠时间、夜班需要第二个人以免独自处理正在发生的事件、团队主管,以及维护检测规则的人。所以自建 7×24 SOC 的现实下限是六到八人,外加 SIEM 和 EDR 许可以及运维它们的工程时间。用这个人数乘以您所在地区一名安全分析师的综合用人成本,就是自建预算的底线。
这也是几百人以下的企业很少自建 7×24 SOC 的原因。它们要么接受只在办公时间值守(一周 168 小时减去 45 小时的办公时间,约有 123 小时、也就是近四分之三的时间无人值守),要么向服务商购买这一职能,由多个客户分摊同一批分析师。
亚洲的 SOC 托管服务要多少钱?
不存在一个诚实的单一数字,任何直接给出一个数字的文章都值得怀疑。香港、新加坡乃至整个亚洲的 SOC 托管服务商几乎都是按项目报价,因为费用取决于您接入什么。Brocent 自己的 SOC 服务也是这样,在价格页上标注为"定制报价",本文不会编造数字。
我们能说明的是价格怎样构成,方便您在同一口径下比较报价:
- 计价单位: 按受保护终端、按用户、按日志来源,或按每天接入的日志 GB 数。问清楚适用哪一种,以及规模增长后如何计费。
- SIEM 和 EDR 许可: 包含在服务费里,还是用您自己的订阅另行计费?Microsoft Sentinel 这类云 SIEM 通常按数据量计费,单价因 Azure 区域而异,请以厂商官方价格计算器中您所在区域的价格为准,而不是博客里的某个数字。
- 日志保留: 可检索多少天、归档多久。保留越久越贵,而这往往正是监管机构或保险公司真正要求的。
- 接入费: 接入日志来源、调优规则、编写处置手册的一次性费用,通常分布在头四到十二周。
- 响应范围: 遏制动作(隔离设备、停用账号)是否包含在内,还是按事件响应工时另计。
- 报告与合规证据: 月报和可供审计的日志是包含在内还是额外收费。
作为参考,Brocent 有公开标价的安全附加服务——安全入门套餐、漏洞扫描、安全意识培训和补丁管理——均以美元参考价列在安全服务价格页上,请以该页显示的最新价格为准。SOC、MDR/EDR 和 vCISO 为定制报价。很多小型企业先从安全套餐和补丁管理开始,等到风险、监管或保险要求全天候响应时再加上 SOC。
自建 SOC、SOC 托管服务和 MDR,哪种适合您?
对比:获得 7×24 检测与响应的三种方式
- 自建 SOC——覆盖范围: 取决于您配多少人;7×24 需要六到八人。成本形态: 薪资、工具和工程投入,以固定成本为主。由谁处置: 您自己的团队,对业务背景最了解。适合: 有安全预算、能招到并留住分析师的大型或强监管机构。
- SOC 托管服务——覆盖范围: 7×24,覆盖您接入的所有日志来源(终端、邮件、身份、防火墙、云)。成本形态: 接入费加按终端、用户或数据量计算的月费。由谁处置: 服务商的分析师,在合同授权范围内行动,并升级给您的指定联系人。适合: 大约 50 人到几百人、需要全天候响应和审计证据、又不打算组建安全团队的企业。
- MDR——覆盖范围: 7×24,以某一厂商的终端或 XDR 体系为中心。成本形态: 通常按终端计价,常与 EDR 许可捆绑。由谁处置: MDR 服务商,主要针对终端。适合: 主要风险是勒索软件和终端入侵、其他日志相对次要的企业。
- 混合模式(共管 SOC): 内部 IT 或安全负责人负责办公时间和业务判断;服务商负责夜间、周末、假期以及 SIEM 平台。已有一两名安全人员的企业常走这一步。
我们之前的文章一家香港零售商的 SOC 抉择从多门店零售的角度讨论了同一个决定。
案例: 这是一个综合示例。一家约 120 人、持有证监会牌照的香港财富管理公司,每台电脑都装了 EDR,但告警发到一个只在办公时间有人看的共享 IT 邮箱。同业发生事件后,董事会问:"我们有 SOC 吗?"诚实的回答是:"我们有工具,没有 SOC。"公司把上面这笔账和两份服务报价做了比较,选择了 SOC 托管服务,授权服务商对电脑和 Microsoft 365 账号采取遏制措施,并由 IT 经理担任日间升级联系人。第一份月报就给了董事会想要的答案:谁在值守、发现了什么、多快处理完。
香港受监管企业需要 SOC 吗?
监管机构很少直接写"必须设立 SOC",我们也不会声称有这样的规定。持牌和受监管企业通常需要证明的是:它们在管理网络风险,能够发现并响应事件,保存记录,并监督所委托的外包服务商。无论自建还是外包,SOC 都是提供这些证据最直接的方式之一。具体义务请让合规顾问逐项梳理;我们在金融服务行业页面介绍了如何支持受监管企业。
有一项较新的法规值得了解。香港《保护关键基础设施(电脑系统)条例》(第 653 章)已于 2026 年 1 月 1 日生效。它只适用于根据该条例被正式指定的营运者,并非所有企业,但被指定的营运者须在知悉严重计算机系统安全事件后 12 小时内、知悉其他事件后 48 小时内通报,之后还要提交书面报告。如果您是被指定的营运者,或者您的合同把这些义务传递给了作为供应商的您,那么仅仅为了及时知道事件发生、赶在时限内通报,就需要有人全天候值守。
不值守的代价也可以量化。IBM《2025 年数据泄露成本报告》显示,全球发现并遏制一次数据泄露的平均时间为 241 天,其中大部分是没有人注意到的时间。SOC 的存在就是为了缩短这段时间的前半部分。
选择 SOC 服务商时应该问的八个问题
1. 按严重级别的响应时间承诺是什么?写进合同了吗? Brocent 的 SOC 目标是:严重(P1)事件从告警确认到分析师行动不超过 15 分钟,高(P2)事件不超过 30 分钟;优先级的定义见我们的服务水平页面。
2. 你们的分析师不先打电话就能在我们系统上做什么? 要一份书面清单:隔离设备、停用账号、撤销会话、拦截域名。
3. 哪些日志来源包含在价格里,哪些要额外收费? Microsoft 365、身份、防火墙、VPN、服务器和云都应该点名。
4. 分析师在哪里,在我们的时区里是否有人醒着? 问清楚香港时间凌晨三点谁在当班。
5. 用的是谁的 SIEM 和 EDR 许可?如果我们终止合作,数据归谁? 退出条款和接入条款同样重要。
6. 日志可检索多久、归档多久? 与监管机构、审计师和保险公司的要求对齐。
7. 月报包含什么? 应包括已接入的来源、按严重级别统计的告警、事件、发现和遏制时间,以及待办建议。
8. 审计或监管问询时,你们会提供什么证据? 请对方给一份脱敏的样本报告和一份事件时间线。
董事会报告应该呈现什么?
董事会不需要告警数量。他们每个月需要一页纸,回答四个问题:
- 覆盖: 哪些系统在监控之中,哪些还没接入。
- 事件: 发生了什么、严重程度如何、是否涉及数据或资金。
- 速度: 发现时间和遏制时间,对照合同目标。
- 行动: 待办建议、负责人和期限。
如果您现有的安排给不出这一页纸,这正是 SOC 要补上的缺口。
常见问题
什么是安全运营中心?
安全运营中心(SOC)是一套由人员、流程和工具组成的能力,全天候监控企业系统中的安全威胁,调查告警并遏制已确认的事件。它可以自建、以 SOC 托管服务的形式外包,或两者结合。
SOC 要多少钱?
自建 7×24 SOC 大约需要六到八人,外加 SIEM 和 EDR 许可,对几百人以下的企业来说通常不现实。SOC 托管服务一般按终端、用户或数据量报价,另加接入费。Brocent 的 SOC 服务为定制报价,有公开价格的安全附加服务列在我们的价格页上。
SOC 和 MDR 有什么区别?
MDR 是聚焦于某一厂商检测工具(通常是终端)的托管服务。SOC 覆盖您接入的所有日志来源——邮件、身份、防火墙、云和终端——并提供报告和合规证据。很多 SOC 服务也包含 MDR 式的终端响应。
持证监会牌照的公司需要 SOC 吗?
我们并不知道有哪条规定直接要求设立 SOC,具体义务请与合规顾问确认。持牌企业需要管理网络风险、发现并响应事件,SOC 是证明这一点最直接的方式之一。
SOC 能直接在我们的系统上操作,还是只能发告警?
取决于合同。好的 SOC 托管协议会列明分析师无需事先批准即可采取的遏制动作(例如隔离设备或停用账号),以及必须先联系您的情形。
SOC 月报应该包含什么?
已接入的日志来源、按严重级别统计的告警、带时间线的已确认事件、对照目标的发现和遏制时间,以及有负责人的待办建议。
SOC 接入需要多长时间?
通常四到十二周,取决于日志来源数量、需要多少规则调优,以及是否已有 SIEM。首批来源的监控通常在接入完成前就可以开始。
下一步
如果您的告警发到一个夜里没人看的邮箱,那么您拥有的是工具,而不是安全运营中心。先列出凌晨三点您希望被告知的事情,再决定是自己配人还是向外购买。Brocent 成立于 2007 年,2021 年起以新加坡为总部,自 2016 年起在香港设有常驻办公室。您可以查看我们的 SOC 服务覆盖范围和公开的安全服务价格,或了解更全面的安全托管服务。如需根据您实际的日志来源获取 SOC 报价,请联系我们的团队。
分享:
📬 亚太IT月报
中国合规动态、网络安全预警及亚太IT实践指南,每月一期。
不发垃圾邮件,随时可取消订阅。