Was macht ein SOC-Analyst?
Was macht ein SOC-Analyst den ganzen Tag über? Eine klare Übersicht der Aufgaben, Tools und Karrierestufen – von jemandem, der Menschen in diese Rolle eingearbeitet hat.
Die direkte Antwort
Ein SOC-Analyst überwacht die Netzwerke und Systeme einer Organisation auf Sicherheitswarnungen, untersucht, ob jede Warnung eine echte Bedrohung oder ein Fehlalarm ist, und schließt sie entweder ab oder eskaliert sie für tiefergehende Untersuchung und Reaktion. Es ist eine defensive (Blue-Team) Rolle, die sich auf Logs, Warnungen und eine Warteschlange von Tickets konzentriert – nicht das Hollywood-Bild von schnell tippenden Hacking-Szenen.
Der größte Teil des Tages eines SOC-Analysts ist Triage: Ein Security Information and Event Management Tool (ein SIEM – siehe meinen SIEM-Anfängerleitfaden) kennzeichnet etwas Ungewöhnliches, und der Analyst prüft, ob es sich um einen fehlkonfigurierten Server, einen Phishing-Klick ohne Folgen oder einen echten Kompromiss handelt, der sofortige Eskalation erfordert.
Die drei Stufen und was sich bei jeder ändert
| Stufe | Fokus | Typische Aufgaben | Eskaliert an |
|---|---|---|---|
| Stufe 1 | Alert-Triage | Überprüfung von SIEM-Warnungen, Schließen von Fehlalarmen, Dokumentation von Tickets, Befolgung von Runbooks | Stufe 2 bei unklarem oder bestätigtem Alert |
| Stufe 2 | Untersuchung | Tiefere Log-Korrelation, Grundlagen der Malware-Analyse, Bestätigung und Abgrenzung von Incidents | Stufe 3 / Incident-Response-Team bei großen Incidents |
| Stufe 3 | Threat Hunting & Response | Proaktives Suchen nach Bedrohungen, die von bestehenden Regeln nicht erkannt werden, Leitung der Incident-Response, Optimierung von Erkennungsregeln | Zusammenarbeit mit Management/Legal bei größeren Sicherheitsverletzungen |
Die meisten Leser streben Stufe 1 an – es ist der Standard-Einstiegspunkt, und mein Leitfaden wie man SOC-Analyst wird zeigt dir, wie du dorthin kommst.
Eine typische Schicht, Aufgabe für Aufgabe
- Schichtübergabe – überprüfe, was die vorherige Schicht gekennzeichnet oder offen gelassen hat.
- Arbeite dich durch die SIEM-Alert-Warteschlange und priorisiere nach Schweregrad.
- Untersuche jeden Alert: überprüfe die Quell-IP, das beteiligte Benutzerkonto, ob das Verhalten einem bekannten Muster entspricht.
- Schließe Fehlalarme mit dokumentiertem Grund ab (diese Dokumentation ist wichtiger, als neue Analysten erwarten – sie wird überprüft).
- Eskaliere echte oder mehrdeutige Incidents an Stufe 2 mit deinen bisherigen Ergebnissen.
- Aktualisiere Tickets, führe geplante Überprüfungen durch (Patch-Status, fehlgeschlagene Login-Berichte) und bearbeite alle Ad-hoc-Anfragen von anderen Teams.
- Schichtübergabe an den nächsten Analysten.
Wenn das Team 24/7 abgedeckt ist, wiederholt sich das über Tag-, Abend- und Nachtschichten in einem Schichtplan – es lohnt sich, bei einem Interview danach zu fragen, wenn Schichtmuster für dich wichtig sind.
Was ich meinen Studierenden sage
Das größte Missverständnis, das ich ständig korrigiere: Menschen erwarten, dass SOC-Arbeit sich wie die offensive Seite der Sicherheit anfühlt – aktives „Hacker-Jagen.
Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.
Kostenlos startenarrow_forward