arrow_backبازگشت به یادداشت‌های میدانی
BREAKING IN منتشر شده 7 Jul 2026

یک تحلیلگر SOC چه کاری انجام می‌دهد؟

یک تحلیلگر SOC طول روز چه کاری انجام می‌دهد؟ شکستی شفاف از وظایف، ابزارها، و سطح‌های شغلی، از نظر یک مربی که افراد را برای این نقش آموزش داده است.

پاسخ مستقیم

یک تحلیلگر SOC شبکه‌ها و سیستم‌های یک سازمان را برای هشدارهای امنیتی نظارت می‌کند، بررسی می‌کند که هر هشدار یک تهدید واقعی است یا مثبت‌ کاذب، و آن را بسته می‌کند یا برای تحقیق و پاسخ عمیق‌تر ارجاع می‌دهد. این یک نقش دفاعی (تیم آبی) است که بر روی لاگ‌ها، هشدارها، و صف درخواست‌های تیکتی متمرکز است - نه تصویر سینمایی صحنه‌های هکرهای تایپ‌کننده سریع.

بیشتر روز یک تحلیلگر SOC، ترتیب‌بندی است: یک ابزار Security Information and Event Management (SIEM - راهنمای SIEM برای مبتدیان من را ببینید) چیزی غیرمعمول را پرچم می‌کند، و تحلیلگر فهمیده می‌کند که آیا یک سرور نادرست پیکربندی‌شده است، یک کلیک فیشینگ که به جای بود یا رفاقت واقعی است که به درخواست فوری نیاز دارد.

سه سطح، و آنچه در هر کدام تغییر می‌کند

سطحتمرکزوظایف معمولارجاع به
سطح 1ترتیب‌بندی هشداربررسی هشدارهای SIEM، بستن مثبت‌های کاذب، مستند‌کردن تیکت‌ها، پیروی از runbook‌هاسطح 2 برای هر چیزی نامشخص یا تأیید‌شده
سطح 2تحقیقهمبستگی عمیق‌تر لاگ، تجزیه‌و‌تحلیل اساسی بدافزار، تأیید و محدود‌کردن حادثه‌هاسطح 3 / تیم پاسخ به حادثه برای حادثه‌های بزرگ
سطح 3شکار تهدید و پاسخشکار پیشفعال برای تهدیدات که توسط قوانین موجود گرفته نشده‌اند، رهبری پاسخ به حادثه، تنظیم قوانین کشفهمکاری با مدیریت/حقوقی در نقض‌های بزرگ

اکثر افرادی که این را می‌خوانند، هدفشان سطح 1 است - نقطه ورود استاندارد است، و راهنمای من در چگونه یک تحلیلگر SOC شوید نشان می‌دهد چگونه آن را دریافت کنید.

یک شیفت معمول، وظیفه به وظیفه

  1. تحویل شروع شیفت - بررسی آنچه شیفت قبلی پرچم‌دار کرد یا رها کرد.
  2. کار کردن در صف هشدار SIEM، اولویت‌بندی بر اساس خطورت.
  3. تحقیق هر هشدار: بررسی IP منبع، حساب کاربری درگیر، آیا رفتار با الگوی شناخته‌شده مطابقت دارد.
  4. بستن مثبت‌های کاذب با دلیل مستند‌شده (این مستند‌سازی بیش از آنچه تحلیلگران جدید انتظار دارند اهمیت دارد - این چیزی است که ممیزی می‌شود).
  5. ارجاع حادثه‌های واقعی یا مبهم به سطح 2 با یافته‌های فعلی شما.
  6. به‌روزرسانی تیکت‌ها، اجرای بررسی‌های برنامه‌ریزی‌شده (وضعیت رقعه، گزارش‌های ورود ناموفق)، و پرداخت به هر درخواست فوری از تیم‌های دیگر.
  7. تحویل پایان شیفت به تحلیلگر بعدی.

اگر تیم پوشش 24/7 را اجرا می‌کند، این در سراسر شیفت‌های روز، شب، و شب در یک چرخه تکرار می‌شود - شایستگی توضیح در مصاحبه اگر الگوهای شیفت برای شما اهمیت دارند.

آنچه من به دانش‌آموزانم می‌گویم

بزرگ‌ترین غلط‌فهمی که من مرتب تصحیح می‌کنم: مردم انتظار دارند کار SOC احساس "شکار هکرها" فعال‌انه از سمت تهاجمی امنیت را داشته باشد. کار سطح 1 نزدیک‌تر به یک پرستار ترتیب‌بندی بسیار آگاه است. بیشتر هشدارها نویز است. کار شما دانستن کدام‌یک نیستند است، و این مهارت از طریق تکرار و تشخیص الگو ساخته می‌شود، نه درخشندگی فنی خام. اگر کار تکراری و پر جزئیات را خسته‌کننده می‌یابید، صادقانه با خود صحبت کنید که قبل از تعهد - اهمیت آن برای رضایت شغلی بیش از آنچه بیشتر راهنماهای مطالعه اعتراف می‌کنند است.

طرف دیگر: این تکرار دقیقاً نحوه یادگیری سریع شما است. شش ماه ترتیب‌بندی هشدار سطح 1 به شما بیش از سال دوره‌های خودآموزش می‌آموزد چگونه شبکه‌های واقعی عمل می‌کنند، زیرا شما ترافیک واقعی، نادرست پیکربندی‌های واقعی، و حادثه‌های واقعی (اگرچه نادر) را می‌بینید.

من همچنین به دانش‌آموزان می‌گویم که نادیده نگیرند چقدر از کار نوشتن است. یادداشت‌های حادثه‌ای واضح و مختصر یک مهارت در خود هستند، و بخش عظیمی از شهرت شما در یک تیم SOC نحوه مستند‌کردن آنچه یافته‌اید از نه اینکه آن را یافته‌اید می‌آید.

ابزارهایی که معمولاً استفاده می‌کنید

  • پلتفرم‌های SIEM - Splunk، Microsoft Sentinel، QRadar، یا گزینه‌های منبع باز مانند Wazuh.
  • سیستم‌های تیکتی - ServiceNow، Jira، یا موارد مشابه، برای ردیابی و ارجاع حادثه‌ها.
  • ابزارهای EDR - نرم‌افزار کشف و پاسخ نقطه‌ای (CrowdStrike، Defender for Endpoint، SentinelOne) برای تحقیق ماشین‌های فردی.
  • فید‌های هوشمندی تهدید - برای بررسی آیا یک IP یا هش فایل در حال حاضر شناخته‌شده‌ی‌بد است.

اگر شما در حال وزن‌کردن درباره آنکه این مسیر شغلی برای شما مناسب است یا نه، قبل از تعهد وقت و پول، یک درس آزمایشی رزرو کنید و می‌توانیم در مورد اینکه یک هفته واقعی بر اساس پس‌زمینه شما واقعاً چگونه است صحبت کنیم.

سوالات متداول

آیا کار تحلیلگر SOC استرس‌زا است؟

می‌تواند باشد، به خصوص در طول یک حادثه واقعی یا یک شیفت غیرمعمول شلوغ، اما روزمره کار ثابت و بر پایه فرایند است تا بحران مداوم. الگوهای شیفت (از جمله شب‌های کاری، در برخی کارفرمایان) اغلب تنش‌زاتر از محتوای فنی خود هستند.

آیا تحلیلگران SOC کد می‌نویسند؟

معمولاً در سطح 1 نه. اسکریپت‌سازی اساسی (Python، PowerShell) در سطح 2 و بالاتر برای خودکار‌کردن وظایف تحقیق تکراری مفید می‌شود، اما این یک الزام روز اول نیست.

تفاوت بین یک تحلیلگر SOC و یک تحلیلگر نفوذی چیست؟

یک تحلیلگر SOC دفاع می‌کند و نظارت می‌کند؛ یک تحلیلگر نفوذی سیستم‌ها را با اجازه حمله می‌کند تا نخست ضعف‌ها را پیدا کند. مقایسه کامل در تیم آبی در برابر تیم قرمز.

چگونه می‌دانم کار SOC برای من مناسب است؟

اگر شما کار تحقیق ساختار‌یافته و روش‌شناسانه را دوست دارید و از تکرار برای خوب شدن در تشخیص الگو عادت ندارید، این یک نقطه ورود قوی است. اگر شما به دلیل محتوای تهاجمی/هکرهای آنلاین که تماشا کرده‌اید به امنیت جذاب هستید، شایستگی توضیح واقعیت روزمره ابتدا - که دقیقاً برای این مقاله است.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward