एक SOC Analyst क्या करता है?
एक SOC analyst दिन भर क्या करता है? Tasks, tools, और career tiers का एक clear breakdown, किसी ऐसे mentor से जिसने लोगों को इस role में trained किया है।
Direct answer
एक SOC analyst एक organisation के networks और systems को monitor करता है security alerts के लिए, investigate करता है कि क्या हर alert एक real threat है या false positive, और फिर इसे close करता है या deeper investigation और response के लिए escalate करता है। यह एक defensive (blue team) role है जो logs, alerts, और tickets की queue पर centered है - Hollywood की fast-typing hacking scenes की image नहीं।
एक SOC analyst के दिन का ज्यादातर हिस्सा triage है: एक Security Information and Event Management tool (एक SIEM - देखें मेरी SIEM for beginners guide) कुछ unusual flag करता है, और analyst काम करता है यह पता लगाने के लिए कि यह एक misconfigured server है, एक phishing click जो कहीं नहीं गई, या एक genuine compromise जिसे immediate escalation की जरूरत है।
Three tiers, और हर एक पर क्या बदलता है
| Tier | Focus | Typical tasks | Escalates to |
|---|---|---|---|
| Tier 1 | Alert triage | SIEM alerts की review, false positives को close करना, tickets को document करना, runbooks follow करना | Tier 2 के लिए कुछ भी unclear या confirmed हो |
| Tier 2 | Investigation | Deeper log correlation, malware analysis basics, incidents को confirm और scope करना | Tier 3 / incident response team के लिए major incidents |
| Tier 3 | Threat hunting & response | Existing rules से नहीं पकड़े गए threats के लिए proactively hunt करना, incident response को lead करना, detection rules को tune करना | Major breaches पर management/legal के साथ काम करता है |
ज्यादातर लोग जो यह पढ़ रहे हैं वे Tier 1 पर aim कर रहे हैं - यह standard entry point है, और मेरी guide how to become a SOC analyst पर cover किया गया है कि वहाँ कैसे पहुँचें।
एक typical shift, task by task
- Shift के शुरू में handover - देखें कि previous shift ने क्या flag किया या open छोड़ा।
- SIEM alert queue के माध्यम से काम करें, severity के अनुसार prioritize करें।
- हर alert को investigate करें: source IP check करें, शामिल user account, क्या behaviour एक known pattern से match करता है।
- False positives को एक documented reason के साथ close करें (यह documentation नए analysts को लगता है से ज्यादा मायने रखता है - यह है जो audit किया जाता है)।
- Genuine या ambiguous incidents को Tier 2 को अपने findings के साथ escalate करें।
- Tickets को update करें, scheduled checks run करें (patch status, failed login reports), और दूसरी teams से किसी ad hoc request को handle करें।
- Next analyst को end-of-shift handover।
अगर team 24/7 coverage run करती है, तो यह एक rota पर day, evening, और night shifts के across repeat होता है - अगर shift patterns आपके लिए matter करते हैं तो interview पर पूछने लायक है।
मैं अपने students को क्या कहता हूँ
सबसे बड़ी misconception जो मैं constantly सही करता हूँ: लोग expect करते हैं कि SOC work security के offensive side जैसा feel करे - actively "hunting hackers।" Tier 1 work एक बहुत अच्छी तरह से informed triage nurse होने के करीब है। ज्यादातर alerts noise हैं। आपका काम यह जानना है कि कौन से नहीं हैं, और यह skill repetition और pattern recognition के माध्यम से बनाई जाती है, raw technical brilliance के माध्यम से नहीं। अगर आप repetitive, detail-heavy work को boring पाते हैं, तो आप इसके लिए commit करने से पहले अपने से ईमानदार रहें - यह job satisfaction के लिए ज्यादातर study guides से ज्यादा मायने रखता है।
Flip side: यह repetition ठीक यही है कैसे आप fast सीखते हैं। Tier 1 alert triage के छह महीने आपको real networks actually कैसे behave करते हैं इसके बारे में एक साल की self-study courses से ज्यादा सिखाते हैं, क्योंकि आप genuine traffic, genuine misconfigurations, और genuine (अगर rare) incidents देख रहे हैं।
मैं students को यह भी कहता हूँ कि job में writing कितना होता है इसे underestimate न करें। Clear, concise incident notes एक skill हैं खुद अपने आप में, और SOC team पर आपकी reputation का एक बहुत बड़ा हिस्सा इस बात से आता है कि आप क्या पाया है इसे कितनी अच्छी तरह document करते हैं, न कि सिर्फ आप पाया है यह।
Tools आप typically use करेंगे
- SIEM platforms - Splunk, Microsoft Sentinel, QRadar, या open-source options जैसे Wazuh।
- Ticketing systems - ServiceNow, Jira, या similar, tracking और escalating incidents के लिए।
- EDR tools - endpoint detection और response software (CrowdStrike, Defender for Endpoint, SentinelOne) individual machines को investigate करने के लिए।
- Threat intelligence feeds - यह check करने के लिए कि क्या एक IP या file hash पहले से known-bad है।
अगर आप commit करने से पहले weigh कर रहे हैं कि क्या यह career path आपके लिए suit करता है time और money, तो book a trial lesson करें और हम talk कर सकते हैं कि आपके background के आधार पर एक realistic week actually कैसा दिखता है।
FAQ
क्या SOC analyst एक stressful job है?
यह हो सकता है, खासकर एक genuine incident या unusually busy shift के दौरान, लेकिन day to day यह steady, process-driven work है न कि constant crisis। Shift patterns (including nights, कुछ employers पर) अक्सर technical content से ज्यादा बड़ा stressor होते हैं।
क्या SOC analysts code लिखते हैं?
टाइपिकली नहीं Tier 1 पर। Basic scripting (Python, PowerShell) Tier 2 और above पर repetitive investigation tasks को automate करने के लिए useful बन जाता है, लेकिन यह day-one requirement नहीं है।
एक SOC analyst और एक penetration tester के बीच क्या फर्क है?
एक SOC analyst defend और monitor करता है; एक penetration tester systems को permission के साथ attack करता है weaknesses को first find करने के लिए। Full comparison देखें blue team vs red team।
मैं कैसे जान सकता हूँ कि क्या SOC work मेरे लिए सही है?
अगर आप structured, methodical investigation work को like करते हैं और pattern recognition में अच्छा होने के service में repetition को mind नहीं करते, तो यह एक strong entry point है। अगर आप security के लिए purely क्योंकि offensive/hacking content के कारण drawn हैं जो आपने online देखा है, तो यह worth है day-to-day reality को पहले समझना - जो ठीक यही है यह article किसके लिए है।
यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।
मुफ़्त शुरू करेंarrow_forward