একজন SOC Analyst কী করে?
একজন SOC analyst দিনে কী কাজ করে? একজন mentor যিনি মানুষদের এই ভূমিকায় প্রশিক্ষণ দিয়েছেন তার কাছ থেকে কাজ, সরঞ্জাম এবং ক্যারিয়ার স্তরের স্পষ্ট বিভাজন।
সরাসরি উত্তর
একজন SOC analyst একটি সংস্থার নেটওয়ার্ক এবং সিস্টেমগুলি সিকিউরিটি সতর্কতার জন্য পর্যবেক্ষণ করে, প্রতিটি সতর্কতা একটি বাস্তব হুমকি নাকি মিথ্যা ইতিবাচক তা অনুসন্ধান করে, এবং এটি বন্ধ করে বা গভীর অনুসন্ধান এবং প্রতিক্রিয়ার জন্য এটি বাড়ায়। এটি একটি প্রতিরক্ষামূলক (blue team) ভূমিকা যা লগ, সতর্কতা এবং টিকিটের একটি সারিতে কেন্দ্রীভূত - হলিউড চিত্রের দ্রুত-টাইপিং হ্যাকিং দৃশ্য নয়।
SOC analyst-এর দিনের বেশিটাই ট্রায়েজ: একটি Security Information and Event Management টুল (একটি SIEM - আমার SIEM for beginners guide দেখুন) কিছু অস্বাভাবিক ফ্ল্যাগ করে, এবং analyst এটি সনাক্ত করে যে এটি একটি ভুলভাবে কনফিগার করা সার্ভার, একটি ফিশিং ক্লিক যা কোথাও যায়নি, বা একটি প্রকৃত সমঝোতা যা তাৎক্ষণিক escalation প্রয়োজন।
তিনটি স্তর, এবং প্রতিটিতে কী পরিবর্তিত হয়
| স্তর | ফোকাস | সাধারণ কাজ | Escalates করে |
|---|---|---|---|
| Tier 1 | Alert triage | SIEM alerts পর্যালোচনা, মিথ্যা ইতিবাচক বন্ধ করা, টিকিট ডকুমেন্ট করা, runbooks অনুসরণ করা | Tier 2 যেকোনো অস্পষ্ট বা নিশ্চিত জিনিসের জন্য |
| Tier 2 | Investigation | গভীর log correlation, malware analysis মূলনীতি, incidents নিশ্চিত এবং স্কোপ করা | Tier 3 / incident response team প্রধান incidents এর জন্য |
| Tier 3 | Threat hunting & response | সক্রিয়ভাবে বিদ্যমান নিয়ম দ্বারা ধরা পড়েনি এমন হুমকি শিকার করা, incident response নেতৃত্ব দেওয়া, detection rules টিউনিং করা | প্রধান breaches এ management/legal এর সাথে কাজ করে |
এই নিবন্ধ পড়ছেন বেশিরভাগ মানুষ Tier 1 লক্ষ্য করছেন - এটি স্ট্যান্ডার্ড entry point, এবং আমার গাইড কীভাবে একজন SOC analyst হতে হয় সেখানে কীভাবে পৌঁছাতে হয় তা কভার করে।
একটি সাধারণ শিফট, কাজ অনুযায়ী
- শিফটের শুরুতে handover - পূর্ববর্তী শিফট যা ফ্ল্যাগ করেছে বা খোলা রেখেছে তা পর্যালোচনা করুন।
- SIEM alert সারির মাধ্যমে কাজ করুন, গুরুত্ব অনুযায়ী অগ্রাধিকার দিন।
- প্রতিটি alert অনুসন্ধান করুন: source IP চেক করুন, সম্পৃক্ত user account, আচরণ একটি পরিচিত প্যাটার্নের সাথে মেলে কিনা।
- মিথ্যা ইতিবাচক বন্ধ করুন একটি ডকুমেন্টেড কারণ সহ (এই documentation নতুন analysts প্রত্যাশা করে তার চেয়ে বেশি গুরুত্বপূর্ণ - এটি যা audited হয়)।
- প্রকৃত বা অস্পষ্ট incidents Tier 2 এ escalate করুন আপনার এ পর্যন্ত findings সহ।
- টিকিট আপডেট করুন, নির্ধারিত checks চালান (patch status, failed login reports), এবং অন্যান্য teams থেকে যেকোনো ad hoc requests পরিচালনা করুন।
- পরবর্তী analyst এর কাছে শিফটের শেষে handover।
যদি team 24/7 কভারেজ চালায়, এটি একটি রোটায় দিন, সন্ধ্যা এবং রাতের শিফটের জুড়ে পুনরাবৃত্তি হয় - যদি shift patterns আপনার কাছে গুরুত্বপূর্ণ হয় তবে interview এ জিজ্ঞাসা করার মূল্য।
আমি আমার ছাত্রদের বলি কী
সবচেয়ে বড় ভুল ধারণা যা আমি ক্রমাগত সংশোধন করি: মানুষ SOC কাজ কে security এর offensive দিকের মতো অনুভব করবে বলে আশা করে - সক্রিয়ভাবে "hackers শিকার"। Tier 1 কাজ একটি খুব ভালভাবে অবহিত triage nurse হওয়ার কাছাকাছি। বেশিরভাগ alerts শব্দ। আপনার কাজ জানা যে কোনগুলি নয়, এবং এই দক্ষতা পুনরাবৃত্তি এবং pattern recognition মাধ্যমে নির্মিত হয়, কাঁচা technical brilliance নয়। যদি আপনি পুনরাবৃত্তিমূলক, detail-heavy কাজ বিরক্তিকর খুঁজে পান, তবে আপনি প্রতিশ্রুতিবদ্ধ হওয়ার আগে নিজের সাথে সৎ হন - এটি job satisfaction এর জন্য বেশিরভাগ study guides স্বীকার করে তার চেয়ে বেশি গুরুত্বপূর্ণ।
ফ্লিপ পাশ: এই পুনরাবৃত্তি ঠিক আপনি দ্রুত শিখতে পারেন কীভাবে। Tier 1 alert triage-এর ছয় মাস আপনাকে বাস্তব নেটওয়ার্ক কীভাবে আচরণ করে তার একটি বছরের self-study courses এর চেয়ে বেশি শেখায়, কারণ আপনি প্রকৃত traffic, প্রকৃত misconfigurations, এবং প্রকৃত (যদিও বিরল) incidents দেখছেন।
আমি ছাত্রদের বলি পাঁচ অবমূল্যায়ন করতে না যে জব কত writing জড়িত। স্পষ্ট, সংক্ষিপ্ত incident notes নিজেদের মধ্যে একটি দক্ষতা, এবং একটি SOC team এ আপনার খ্যাতির একটি বিশাল অংশ কতটা ভালভাবে আপনি যা খুঁজে পেয়েছেন তা ডকুমেন্ট করি, শুধু আপনি এটি খুঁজে পেয়েছেন কিনা নয়।
সরঞ্জাম আপনি সাধারণত ব্যবহার করবেন
- SIEM platforms - Splunk, Microsoft Sentinel, QRadar, বা Wazuh এর মতো open-source options।
- Ticketing systems - ServiceNow, Jira, বা অনুরূপ, incidents tracking এবং escalating জন্য।
- EDR tools - endpoint detection এবং response software (CrowdStrike, Defender for Endpoint, SentinelOne) পৃথক মেশিন অনুসন্ধান করার জন্য।
- Threat intelligence feeds - একটি IP বা file hash ইতিমধ্যে known-bad কিনা চেক করতে।
যদি আপনি সময় এবং অর্থ প্রতিশ্রুতিবদ্ধ করার আগে এই ক্যারিয়ার পথ আপনার উপযুক্ত কিনা তা weighing করছেন, একটি trial lesson বুক করুন এবং আমরা কথা বলতে পারি একটি বাস্তবসম্মত সপ্তাহ আসলে কী দেখায় আপনার পটভূমির উপর ভিত্তি করে।
FAQ
কী SOC analyst একটি চাপযুক্ত কাজ?
এটি হতে পারে, বিশেষত একটি প্রকৃত incident বা একটি অস্বাভাবিকভাবে ব্যস্ত শিফটের সময়, কিন্তু দিনের পর দিন এটি স্থির, process-driven কাজ বরং ক্রমাগত সংকট নয়। Shift patterns (কিছু নিয়োগকর্তাদের রাত সহ) প্রায়ই technical content নিজেই চেয়ে বৃহত্তর চাপ।
কী SOC analysts code লেখে?
সাধারণত Tier 1 এ নয়। মৌলিক scripting (Python, PowerShell) Tier 2 এবং উপরে পুনরাবৃত্তিমূলক investigation কাজ স্বয়ংক্রিয় করার জন্য উপযোগী হয়ে ওঠে, কিন্তু এটি একটি day-one প্রয়োজন নয়।
একজন SOC analyst এবং একজন penetration tester এর মধ্যে পার্থক্য কী?
একজন SOC analyst রক্ষা করে এবং নিরীক্ষণ করে; একজন penetration tester প্রথমে দুর্বলতা খুঁজে পেতে অনুমতি দিয়ে systems আক্রমণ করে। সম্পূর্ণ তুলনা blue team vs red team এ।
আমি কীভাবে জানি যে SOC কাজ আমার জন্য সঠিক কিনা?
যদি আপনি structured, methodical investigation কাজ পছন্দ করেন এবং pattern recognition এ ভালো হওয়ার জন্য পুনরাবৃত্তি মনে করেন না, এটি একটি শক্তিশালী entry point। যদি আপনি security এর দিকে আকৃষ্ট হন বিশুদ্ধভাবে offensive/hacking content এর কারণে যা আপনি অনলাইনে দেখেছেন, day-to-day বাস্তবতা প্রথমে বোঝার মূল্য আছে - যা ঠিক কী এই নিবন্ধের জন্য।
এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।
বিনামূল্যে শুরু করুনarrow_forward