Ogni discussione sulla sicurezza informatica aziendale prima o poi arriva alla stessa sigla: SOC.
Ma che cos’è esattamente un Security Operations Center? Non è un software, non è un firewall più potente, non è nemmeno un ufficio IT con qualche monitor in più: è un presidio permanente che unisce tecnologia, processi e persone con un unico scopo — accorgersi di un attacco mentre sta accadendo e fermarlo prima che faccia danni.
In questo articolo vediamo come funziona un SOC dall’interno: cosa monitora, con quali strumenti, chi ci lavora e cosa succede davvero quando scatta un allarme.

Che cos’è un Security Operations Center
Un Security Operations Center è la struttura — fisica o distribuita — in cui un team di specialisti monitora in modo continuativo i sistemi informatici di una o più organizzazioni, rileva le minacce e coordina la risposta agli incidenti. La definizione sta tutta in tre parole: monitorare, rilevare, rispondere.
Il punto che distingue un SOC da qualsiasi altra soluzione di sicurezza è la continuità. Firewall, antivirus e sistemi di protezione lavorano da soli, ma nessuna tecnologia da sola decide, indaga o si assume la responsabilità di isolare un server in produzione alle tre di notte. Il SOC esiste esattamente per questo: mettere occhi e giudizio umano, 24 ore su 24, sopra la tecnologia.
Come funziona: dai log all’allarme
Tutto parte dai dati. Ogni componente dell’infrastruttura — endpoint, server, firewall, applicazioni — produce continuamente log di sistema: registrazioni di accessi, connessioni, modifiche, errori. Presi singolarmente dicono poco; letti insieme raccontano tutto.
Il cuore tecnologico che rende possibile questa lettura è il SIEM, la piattaforma che raccoglie i log da tutte le fonti, li normalizza e li mette in relazione. È la correlazione a fare la differenza: un accesso fallito è routine, ma cento accessi falliti seguiti da uno riuscito, da un IP mai visto, fuori orario, sono un pattern. A questo livello lavorano anche le tecnologie EDR sugli endpoint, che osservano il comportamento dei dispositivi e possono intervenire direttamente sulla macchina compromessa.
Quando il sistema segnala un’anomalia, però, il lavoro è appena cominciato: la maggior parte degli allarmi sono falsi positivi, e distinguere il rumore dall’attacco reale è compito degli analisti. È qui che la tecnologia finisce e comincia il mestiere.

Chi lavora in un SOC: i livelli del team
Un SOC è organizzato su livelli, con ruoli e responsabilità crescenti.
Gli analisti di primo livello (Tier 1) sono la prima linea: sorvegliano gli allarmi in arrivo, applicano le procedure di triage e classificano ogni segnalazione — rumore, evento da approfondire o incidente. Gli analisti di secondo livello (Tier 2) prendono in carico i casi che superano il triage: indagano a fondo, ricostruiscono la catena dell’attacco, determinano perimetro e gravità. Al terzo livello (Tier 3) operano gli specialisti più esperti: threat hunter che cercano proattivamente le minacce non ancora rilevate, esperti di analisi forense e di malware.
Sopra tutti c’è il SOC manager, che coordina i turni, le escalation e la comunicazione con l’azienda protetta. Perché un dettaglio spesso dimenticato è proprio questo: un SOC serio copre notti, weekend e festivi, e questo richiede un organico sufficiente a garantire turni continui di persone qualificate — una delle ragioni per cui costruire un SOC interno è fuori portata per la maggior parte delle PMI, come abbiamo raccontato nel confronto tra SOC interno ed esterno.
Vuoi un SOC che vegli sulla tua azienda, senza costruirlo da zero?
Onorato Informatica protegge le imprese italiane da oltre 20 anni: team di specialisti attivo 24/7, oltre 5.000 clienti, più di 1 milione di attacchi sventati, certificazioni ISO 9001 e ISO 27001.
Cosa succede quando l’allarme è vero
Quando un’indagine conferma che l’attacco è reale, il SOC passa dalla rilevazione alla risposta. Le prime mosse puntano al contenimento: isolare i dispositivi compromessi, bloccare gli account violati, chiudere le connessioni verso l’esterno usate dagli attaccanti. L’obiettivo è impedire il movimento laterale — la fase in cui un intruso, entrato da un singolo punto, si espande nella rete.
Segue l’eradicazione della minaccia e il ripristino dei sistemi, e infine la parte che distingue un presidio maturo: l’analisi post-incidente. Ogni attacco, riuscito o sventato, produce conoscenza — come sono entrati, cosa ha funzionato, cosa va corretto — che si traduce in regole di rilevamento nuove e procedure aggiornate. Un buon SOC impara da ogni incidente, e chi lavora su molte aziende contemporaneamente impara più in fretta di chiunque altro.
Perché le aziende si dotano di un SOC
Le ragioni sono diventate col tempo tre, e si sono sommate.
La prima è la natura degli attacchi: ransomware e intrusioni moderne si muovono in ore, spesso di notte o nei festivi, e un rilevamento che arriva il lunedì mattina arriva tardi. La seconda è la complessità delle infrastrutture: cloud, smart working, dispositivi mobili e macchinari connessi hanno moltiplicato i punti d’ingresso da sorvegliare. La terza, sempre più decisiva, è la conformità: normative come la NIS2 impongono monitoraggio, gestione documentata degli incidenti e notifiche alle autorità in tempi strettissimi — obblighi impossibili da rispettare senza un presidio continuo.
Dotarsi di un SOC non significa necessariamente costruirlo: la strada percorsa dalla maggior parte delle aziende è il SOC come servizio, con cui il presidio, il team e la tecnologia sono già operativi dal primo giorno. Su cosa incida sul suo prezzo abbiamo scritto una guida dedicata: quanto costa un SOC esterno.
Scopri cosa vedrebbe un SOC guardando la tua infrastruttura
Raccontaci come è fatta la tua azienda: ti diciamo dove sei esposto e come un presidio 24/7 può proteggerti, anche in ottica NIS2. Senza impegno.


