Il SOC è la sala di controllo della sicurezza: le persone, i processi e gli strumenti che monitorano l'infrastruttura, riconoscono gli incidenti e coordinano la risposta – idealmente 24/7, perché gli attaccanti apprezzano i weekend. Gli strumenti tipici sono il SIEM per correlare gli eventi e il SOAR per automatizzare le risposte, più threat intelligence ed EDR sugli endpoint.
Per una PMI il SOC interno è quasi sempre fuori portata: le opzioni realistiche sono il SOC as a Service (esternalizzato, con il compromesso di mandare fuori i propri log) o un presidio ridotto costruito su strumenti open source self-hosted – Wildbox unifica SIEM, SOAR e WAF proprio per abbassare quella soglia d'ingresso.