Apa yang Dilakukan Analis SOC?
Apa yang dilakukan analis SOC sepanjang hari? Penjelasan jelas tentang tugas, alat, dan tingkat karir, dari seorang mentor yang telah melatih orang-orang untuk peran ini.
Jawaban langsung
Analis SOC memantau jaringan dan sistem organisasi terhadap peringatan keamanan, menyelidiki apakah setiap peringatan adalah ancaman nyata atau positif palsu, dan baik menutupnya atau mengeskalasi untuk penyelidikan dan respons yang lebih mendalam. Ini adalah peran defensif (blue team) yang berpusat pada log, peringatan, dan antrian tiket - bukan citra Hollywood dari adegan hacking dengan pengetikan cepat.
Sebagian besar hari analis SOC adalah triase: alat Security Information and Event Management (SIEM - lihat panduan SIEM untuk pemula saya) menandai sesuatu yang tidak biasa, dan analis menentukan apakah itu server yang salah konfigurasi, klik phishing yang tidak berakhir di mana pun, atau kompromi asli yang memerlukan eskalasi segera.
Tiga tingkat, dan apa yang berubah di masing-masing
| Tingkat | Fokus | Tugas umum | Eskalasi ke |
|---|---|---|---|
| Tingkat 1 | Triase peringatan | Meninjau peringatan SIEM, menutup positif palsu, mendokumentasikan tiket, mengikuti runbook | Tingkat 2 untuk apa pun yang tidak jelas atau terkonfirmasi |
| Tingkat 2 | Penyelidikan | Korelasi log yang lebih dalam, dasar analisis malware, mengkonfirmasi dan menentukan jangkauan insiden | Tingkat 3 / tim respons insiden untuk insiden besar |
| Tingkat 3 | Perburuan ancaman & respons | Secara proaktif berburu ancaman yang tidak tertangkap oleh aturan yang ada, memimpin respons insiden, menyetel aturan deteksi | Bekerja dengan manajemen/hukum pada pelanggaran besar |
Sebagian besar orang yang membaca ini menargetkan Tingkat 1 - ini adalah titik masuk standar, dan panduan saya tentang cara menjadi analis SOC mencakup cara sampai ke sana.
Shift khas, tugas per tugas
- Handover awal shift - tinjau apa yang ditandai atau dibiarkan terbuka oleh shift sebelumnya.
- Kerjakan antrian peringatan SIEM, memprioritaskan berdasarkan tingkat keparahan.
- Selidiki setiap peringatan: periksa IP sumber, akun pengguna yang terlibat, apakah perilaku cocok dengan pola yang dikenal.
- Tutup positif palsu dengan alasan yang terdokumentasi (dokumentasi ini penting lebih dari yang diharapkan analis baru - ini adalah apa yang diaudit).
- Eskalasi insiden asli atau ambigu ke Tingkat 2 dengan temuan Anda sejauh ini.
- Perbarui tiket, jalankan pemeriksaan terjadwal (status patch, laporan login gagal), dan tangani permintaan ad hoc dari tim lain.
- Handover akhir shift ke analis berikutnya.
Jika tim menjalankan cakupan 24/7, ini berulang di seluruh shift siang, malam, dan malam berdasarkan rota - penting untuk ditanyakan saat wawancara jika pola shift penting bagi Anda.
Apa yang saya katakan kepada siswa saya
Kesalahpahaman terbesar yang saya koreksi terus-menerus: orang mengharapkan pekerjaan SOC terasa seperti sisi ofensif keamanan - secara aktif "berburu hacker." Pekerjaan Tingkat 1 lebih dekat dengan menjadi perawat triase yang sangat well-informed. Sebagian besar peringatan adalah noise. Pekerjaan Anda adalah mengetahui yang mana yang tidak, dan keterampilan itu dibangun melalui pengulangan dan pengenalan pola, bukan keunggulan teknis mentah. Jika Anda merasa pekerjaan berulang dan berat detail membosankan, jujurlah dengan diri sendiri tentang itu sebelum Anda berkomitmen - ini penting lebih untuk kepuasan kerja daripada yang diakui sebagian besar panduan belajar.
Sisi lainnya: pengulangan ini adalah persis bagaimana Anda belajar dengan cepat. Enam bulan triase peringatan Tier 1 mengajarkan Anda lebih banyak tentang bagaimana jaringan nyata sebenarnya berperilaku daripada setahun kursus self-study, karena Anda melihat lalu lintas asli, salah konfigurasi asli, dan insiden asli (meskipun jarang).
Saya juga mengatakan kepada siswa untuk tidak meremehkan berapa banyak pekerjaan yang ditulis. Catatan insiden yang jelas dan ringkas adalah keterampilan itu sendiri, dan bagian besar dari reputasi Anda di tim SOC berasal dari seberapa baik Anda mendokumentasikan apa yang Anda temukan, bukan hanya apakah Anda menemukannya.
Alat yang biasanya Anda gunakan
- Platform SIEM - Splunk, Microsoft Sentinel, QRadar, atau opsi open-source seperti Wazuh.
- Sistem tiket - ServiceNow, Jira, atau serupa, untuk melacak dan mengeskalasi insiden.
- Alat EDR - perangkat lunak endpoint detection and response (CrowdStrike, Defender for Endpoint, SentinelOne) untuk menyelidiki mesin individual.
- Umpan threat intelligence - untuk memeriksa apakah IP atau file hash sudah dikenal buruk.
Jika Anda mempertimbangkan apakah jalur karir ini cocok untuk Anda sebelum meluangkan waktu dan uang, pesan pelajaran percobaan dan kami dapat membicarakan minggu yang realistis sebenarnya terlihat berdasarkan latar belakang Anda.
FAQ
Apakah analis SOC adalah pekerjaan yang menegangkan?
Bisa jadi, terutama selama insiden asli atau shift yang sangat sibuk, tetapi hari ke hari itu adalah pekerjaan yang stabil dan berbasis proses daripada krisis yang konstan. Pola shift (termasuk malam, di beberapa majikan) sering kali merupakan stressor yang lebih besar daripada konten teknis itu sendiri.
Apakah analis SOC menulis kode?
Biasanya tidak pada Tingkat 1. Scripting dasar (Python, PowerShell) menjadi berguna pada Tingkat 2 dan di atas untuk mengotomatisasi tugas penyelidikan berulang, tetapi bukan persyaratan hari pertama.
Apa perbedaan antara analis SOC dan penetration tester?
Analis SOC mempertahankan dan memantau; penetration tester menyerang sistem dengan izin untuk menemukan kelemahan terlebih dahulu. Perbandingan lengkap di blue team vs red team.
Bagaimana saya tahu apakah pekerjaan SOC tepat untuk saya?
Jika Anda suka pekerjaan penyelidikan yang terstruktur dan metodis dan tidak keberatan pengulangan dalam rangka menjadi baik dalam pengenalan pola, itu adalah titik masuk yang kuat. Jika Anda tertarik pada keamanan semata-mata karena konten ofensif/hacking yang Anda tonton online, penting untuk memahami realitas hari ke hari terlebih dahulu - yang persis apa artikel ini untuk.
Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.
Mulai gratisarrow_forward