arrow_backKembali ke catatan lapangan
BREAKING IN Dipublikasikan 7 Jul 2026

Apa yang Dilakukan Analis SOC?

Apa yang dilakukan analis SOC sepanjang hari? Penjelasan jelas tentang tugas, alat, dan tingkat karir, dari seorang mentor yang telah melatih orang-orang untuk peran ini.

Jawaban langsung

Analis SOC memantau jaringan dan sistem organisasi terhadap peringatan keamanan, menyelidiki apakah setiap peringatan adalah ancaman nyata atau positif palsu, dan baik menutupnya atau mengeskalasi untuk penyelidikan dan respons yang lebih mendalam. Ini adalah peran defensif (blue team) yang berpusat pada log, peringatan, dan antrian tiket - bukan citra Hollywood dari adegan hacking dengan pengetikan cepat.

Sebagian besar hari analis SOC adalah triase: alat Security Information and Event Management (SIEM - lihat panduan SIEM untuk pemula saya) menandai sesuatu yang tidak biasa, dan analis menentukan apakah itu server yang salah konfigurasi, klik phishing yang tidak berakhir di mana pun, atau kompromi asli yang memerlukan eskalasi segera.

Tiga tingkat, dan apa yang berubah di masing-masing

TingkatFokusTugas umumEskalasi ke
Tingkat 1Triase peringatanMeninjau peringatan SIEM, menutup positif palsu, mendokumentasikan tiket, mengikuti runbookTingkat 2 untuk apa pun yang tidak jelas atau terkonfirmasi
Tingkat 2PenyelidikanKorelasi log yang lebih dalam, dasar analisis malware, mengkonfirmasi dan menentukan jangkauan insidenTingkat 3 / tim respons insiden untuk insiden besar
Tingkat 3Perburuan ancaman & responsSecara proaktif berburu ancaman yang tidak tertangkap oleh aturan yang ada, memimpin respons insiden, menyetel aturan deteksiBekerja dengan manajemen/hukum pada pelanggaran besar

Sebagian besar orang yang membaca ini menargetkan Tingkat 1 - ini adalah titik masuk standar, dan panduan saya tentang cara menjadi analis SOC mencakup cara sampai ke sana.

Shift khas, tugas per tugas

  1. Handover awal shift - tinjau apa yang ditandai atau dibiarkan terbuka oleh shift sebelumnya.
  2. Kerjakan antrian peringatan SIEM, memprioritaskan berdasarkan tingkat keparahan.
  3. Selidiki setiap peringatan: periksa IP sumber, akun pengguna yang terlibat, apakah perilaku cocok dengan pola yang dikenal.
  4. Tutup positif palsu dengan alasan yang terdokumentasi (dokumentasi ini penting lebih dari yang diharapkan analis baru - ini adalah apa yang diaudit).
  5. Eskalasi insiden asli atau ambigu ke Tingkat 2 dengan temuan Anda sejauh ini.
  6. Perbarui tiket, jalankan pemeriksaan terjadwal (status patch, laporan login gagal), dan tangani permintaan ad hoc dari tim lain.
  7. Handover akhir shift ke analis berikutnya.

Jika tim menjalankan cakupan 24/7, ini berulang di seluruh shift siang, malam, dan malam berdasarkan rota - penting untuk ditanyakan saat wawancara jika pola shift penting bagi Anda.

Apa yang saya katakan kepada siswa saya

Kesalahpahaman terbesar yang saya koreksi terus-menerus: orang mengharapkan pekerjaan SOC terasa seperti sisi ofensif keamanan - secara aktif "berburu hacker." Pekerjaan Tingkat 1 lebih dekat dengan menjadi perawat triase yang sangat well-informed. Sebagian besar peringatan adalah noise. Pekerjaan Anda adalah mengetahui yang mana yang tidak, dan keterampilan itu dibangun melalui pengulangan dan pengenalan pola, bukan keunggulan teknis mentah. Jika Anda merasa pekerjaan berulang dan berat detail membosankan, jujurlah dengan diri sendiri tentang itu sebelum Anda berkomitmen - ini penting lebih untuk kepuasan kerja daripada yang diakui sebagian besar panduan belajar.

Sisi lainnya: pengulangan ini adalah persis bagaimana Anda belajar dengan cepat. Enam bulan triase peringatan Tier 1 mengajarkan Anda lebih banyak tentang bagaimana jaringan nyata sebenarnya berperilaku daripada setahun kursus self-study, karena Anda melihat lalu lintas asli, salah konfigurasi asli, dan insiden asli (meskipun jarang).

Saya juga mengatakan kepada siswa untuk tidak meremehkan berapa banyak pekerjaan yang ditulis. Catatan insiden yang jelas dan ringkas adalah keterampilan itu sendiri, dan bagian besar dari reputasi Anda di tim SOC berasal dari seberapa baik Anda mendokumentasikan apa yang Anda temukan, bukan hanya apakah Anda menemukannya.

Alat yang biasanya Anda gunakan

  • Platform SIEM - Splunk, Microsoft Sentinel, QRadar, atau opsi open-source seperti Wazuh.
  • Sistem tiket - ServiceNow, Jira, atau serupa, untuk melacak dan mengeskalasi insiden.
  • Alat EDR - perangkat lunak endpoint detection and response (CrowdStrike, Defender for Endpoint, SentinelOne) untuk menyelidiki mesin individual.
  • Umpan threat intelligence - untuk memeriksa apakah IP atau file hash sudah dikenal buruk.

Jika Anda mempertimbangkan apakah jalur karir ini cocok untuk Anda sebelum meluangkan waktu dan uang, pesan pelajaran percobaan dan kami dapat membicarakan minggu yang realistis sebenarnya terlihat berdasarkan latar belakang Anda.

FAQ

Apakah analis SOC adalah pekerjaan yang menegangkan?

Bisa jadi, terutama selama insiden asli atau shift yang sangat sibuk, tetapi hari ke hari itu adalah pekerjaan yang stabil dan berbasis proses daripada krisis yang konstan. Pola shift (termasuk malam, di beberapa majikan) sering kali merupakan stressor yang lebih besar daripada konten teknis itu sendiri.

Apakah analis SOC menulis kode?

Biasanya tidak pada Tingkat 1. Scripting dasar (Python, PowerShell) menjadi berguna pada Tingkat 2 dan di atas untuk mengotomatisasi tugas penyelidikan berulang, tetapi bukan persyaratan hari pertama.

Apa perbedaan antara analis SOC dan penetration tester?

Analis SOC mempertahankan dan memantau; penetration tester menyerang sistem dengan izin untuk menemukan kelemahan terlebih dahulu. Perbandingan lengkap di blue team vs red team.

Bagaimana saya tahu apakah pekerjaan SOC tepat untuk saya?

Jika Anda suka pekerjaan penyelidikan yang terstruktur dan metodis dan tidak keberatan pengulangan dalam rangka menjadi baik dalam pengenalan pola, itu adalah titik masuk yang kuat. Jika Anda tertarik pada keamanan semata-mata karena konten ofensif/hacking yang Anda tonton online, penting untuk memahami realitas hari ke hari terlebih dahulu - yang persis apa artikel ini untuk.

Siap melangkah lebih jauh?

Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.

Mulai gratisarrow_forward