StartKunskapsbankSIEM vs SOC – vad är skillnaden?
Kunskapsbank

SIEM vs SOC – vad är skillnaden?

SIEM och SOC används ofta som synonymer men beskriver helt olika saker. SIEM är ett tekniskt verktyg för loggkorrelation. SOC är hela funktionen – människor, processer och teknik – som faktiskt upptäcker och stoppar hot. Skillnaden är central när du jämför säkerhetsleverantörer, eftersom det går att ha det ena utan det andra (och resultatet är då dålig säkerhet till hög kostnad).

BD
Grundare och systemarkitekt, ProjAlpha

Vad är SIEM?

SIEM står för Security Information and Event Management. Det är en plattform som samlar in loggar från en organisations hela IT-miljö – endpoints, brandväggar, identitetssystem, molntjänster, applikationer – normaliserar dem till ett gemensamt format och korrelerar händelser baserat på regler för att identifiera misstänkta mönster.

Moderna SIEM-plattformar (Microsoft Sentinel, Splunk, Elastic Security, IBM QRadar) erbjuder även dashboards, larm, rapportering och ofta inbyggda detektionsregler för kända angreppsmönster.

Vad är SOC?

SOC står för Security Operations Center. Det är funktionen – inte verktyget – som ansvarar för att kontinuerligt övervaka, upptäcka, analysera och svara på säkerhetshändelser i organisationens IT-miljö.

En SOC kombinerar teknik (varav SIEM är en del), processer (incidenthantering, eskalering, rapportering) och kompetens (säkerhetsanalytiker i tre tiers). Utan människor som tolkar larmen och agerar på dem är SIEM bara en larmgenerator.

Konkret skillnad – verktyg vs funktion

Den enklaste analogin är att SIEM är som ett brandlarm – det utlöser ljud när rök detekteras. SOC är brandkåren – människorna som rycker ut, bedömer situationen och släcker branden.

  • SIEM = teknik som korrelerar loggar och utlöser larm
  • SOC = människor och processer som triagerar, utreder och svarar
  • SIEM utan SOC = larm som ingen agerar på (vanlig misstag)
  • SOC utan SIEM = övervakning utan systematik (sker sällan i praktiken)
  • SIEM levererar data, SOC levererar beslut och respons

Varför skillnaden spelar roll

Många organisationer köper en SIEM-licens, sätter upp dashboards och tror sig ha löst säkerhetsövervakningen. Resultatet är ofta att larmen samlas i en kö som ingen hinner gå igenom. Den verkliga incidenten drunknar i bruset.

Att köpa SOC innebär att man köper kapaciteten att faktiskt agera på det som SIEM detekterar – inom minuter, dygnet runt. För medelstora verksamheter är det praktiskt taget omöjligt att bygga detta internt – det kräver 8–12 analytiker, mogna processer och kontinuerlig kompetensutveckling.

Hur de samspelar i praktiken

I en fungerande säkerhetsoperation är SIEM och SOC oskiljbara. SOC-teamet använder SIEM som sitt primära arbetsverktyg, men kompletterar med EDR/XDR, SOAR (automation), hotintelligens och egna utredningsverktyg. Datakvaliteten in i SIEM blir grunden för hur bra SOC kan jobba – saknas källor, finns blinda fläckar.

Vanliga frågor

Frågor och svar

Vad är skillnaden mellan SIEM och SOC?

SIEM är ett tekniskt verktyg som samlar in och korrelerar loggar. SOC är hela funktionen – människor, processer och teknik – som använder SIEM och andra verktyg för att övervaka och svara på hot.

Kan vi ha SIEM utan SOC?

Tekniskt ja, men i praktiken samlar larmen sig då i en kö som ingen agerar på. SIEM utan SOC ger ofta falsk trygghet utan verklig säkerhet.

Är SIEM dyrare än SOC?

Beror på modell. En egen SIEM-licens (Splunk, Sentinel) kan kosta 100 000–1 MSEK per år. SOC as a Service inkluderar SIEM-licens i månadspriset – det blir oftast billigare totalt sett för medelstora företag.

Vilken SIEM är vanligast i Sverige?

Microsoft Sentinel är dominerande i M365-miljöer, följt av Splunk i större och säkerhetstunga verksamheter, samt Elastic Security i kostnadsmedvetna organisationer.

Räcker det med endast EDR istället för SIEM?

EDR ger endpoint-detektion, men missar attacker som börjar i identitet, e-post eller molntjänster. SIEM kompletterar EDR genom att korrelera över hela miljön.

Behöver vi köpa både SIEM och SOC separat?

Hos en SOC as a Service-leverantör ingår SIEM normalt i månadspriset. Om SIEM säljs separat, kontrollera totalkostnaden inklusive logglagring och licenser per datakälla.

Hur länge ska SIEM-loggar lagras?

Generellt 6–12 månader för 'hot storage' (snabb sökning) och 12–24 månader för 'cold storage'. NIS2 och vissa branschregler kräver längre lagring – kontrollera kraven för er verksamhet.

Vad är SOAR och hur skiljer det sig från SIEM?

SOAR (Security Orchestration, Automation and Response) automatiserar respons på larm – t.ex. isolera en infekterad endpoint. SIEM detekterar och larmar, SOAR automatiserar åtgärden.