Cosa fa un analista SOC?
Cosa fa un analista SOC durante la giornata? Una scomposizione chiara dei compiti, degli strumenti e dei livelli di carriera, da un mentore che ha formato persone per questo ruolo.
La risposta diretta
Un analista SOC monitora le reti e i sistemi di un'organizzazione per rilevare avvisi di sicurezza, indaga se ogni avviso rappresenta una minaccia reale o un falso positivo, e lo chiude o lo escalation per un'indagine e una risposta più approfondite. È un ruolo difensivo (blue team) incentrato su log, avvisi e una coda di ticket - non l'immagine hollywoodiana di scene di hacking frenetiche.
La maggior parte della giornata di un analista SOC è triage: uno strumento Security Information and Event Management (un SIEM - vedi la mia guida SIEM per principianti) segnala qualcosa di inusuale, e l'analista stabilisce se si tratta di un server non configurato correttamente, di un clic su un phishing che non ha avuto conseguenze, o di un vero compromesso che necessita escalation immediato.
I tre livelli e cosa cambia a ogni livello
| Livello | Focus | Compiti tipici | Escalation a |
|---|---|---|---|
| Tier 1 | Triage avvisi | Revisione avvisi SIEM, chiusura falsi positivi, documentazione ticket, seguire runbook | Tier 2 per qualsiasi cosa poco chiara o confermata |
| Tier 2 | Indagine | Correlazione log più approfondita, analisi malware di base, conferma e scoping degli incidenti | Tier 3 / team incident response per incidenti principali |
| Tier 3 | Threat hunting & response | Ricerca proattiva di minacce non catturate dalle regole esistenti, guida della risposta agli incidenti, ottimizzazione delle regole di rilevamento | Lavora con management/legal su violazioni principali |
La maggior parte delle persone che leggono questo mirano a Tier 1 - è il punto di ingresso standard, e la mia guida su come diventare un analista SOC spiega come arrivarci.
Un turno tipico, compito per compito
- Handover all'inizio del turno - rivedi cosa il turno precedente ha segnalato o lasciato aperto.
- Elabora la coda degli avvisi SIEM, dando priorità alla gravità.
- Indaga ogni avviso: controlla l'IP di origine, l'account utente coinvolto, se il comportamento corrisponde a un pattern noto.
- Chiudi i falsi positivi con un motivo documentato (questa documentazione è più importante di quanto gli analisti nuovi si aspettino - è quello che viene auditato).
- Escalation degli incidenti genuini o ambigui a Tier 2 con i tuoi risultati finora.
- Aggiorna i ticket, esegui controlli programmati (stato patch, rapporti login falliti), e gestisci richieste ad hoc da altri team.
- Handover di fine turno all'analista successivo.
Se il team fornisce copertura 24/7, questo si ripete su turni diurni, serali e notturni secondo rotazione - vale la pena chiedere al colloquio se gli orari di turno sono importanti per te.
Quello che dico ai miei studenti
L'idea sbagliata più grande che correggo costantemente: le persone si aspettano che il lavoro SOC sia come il lato offensivo della sicurezza - "caccia attiva agli hacker". Il lavoro di Tier 1 è più vicino all'essere un'infermiera di triage molto ben informata. La maggior parte degli avvisi è rumore. Il tuo lavoro è sapere quali non lo sono, e quella competenza si costruisce attraverso la ripetizione e il riconoscimento dei pattern, non per brillantezza tecnica grezza. Se trovi noioso il lavoro ripetitivo e gravoso nei dettagli, sii onesto con te stesso al riguardo prima di impegnarti - conta più per la soddisfazione lavorativa di quanto ammettono la maggior parte delle guide di studio.
D'altro canto: questa ripetizione è esattamente come impari velocemente. Sei mesi di triage degli avvisi di Tier 1 ti insegnano più su come si comportano veramente le reti reali rispetto a un anno di corsi di auto-apprendimento, perché stai vedendo traffico genuino, veri errori di configurazione, e incidenti genuini (anche se rari).
Dico anche agli studenti di non sottovalutare quanto del lavoro sia scrittura. Note sugli incidenti chiare e concise sono una competenza in sé, e una parte enorme della tua reputazione in un team SOC viene da quanto bene documenti quello che hai trovato, non solo se l'hai trovato.
Strumenti che userai tipicamente
- Piattaforme SIEM - Splunk, Microsoft Sentinel, QRadar, o opzioni open-source come Wazuh.
- Sistemi di ticketing - ServiceNow, Jira, o simili, per tracciare e escalation degli incidenti.
- Strumenti EDR - software endpoint detection and response (CrowdStrike, Defender for Endpoint, SentinelOne) per indagare su singole macchine.
- Feed di threat intelligence - per verificare se un IP o un file hash è già conosciuto come dannoso.
Se stai valutando se questo percorso di carriera ti si addice prima di investire tempo e denaro, prenota una lezione di prova e possiamo discutere di come appare veramente una settimana realistica basandoci sul tuo background.
FAQ
Il lavoro di analista SOC è stressante?
Può esserlo, in particolare durante un vero incidente o un turno insolitamente impegnativo, ma giorno per giorno è lavoro stabile e guidato dai processi piuttosto che una crisi costante. Gli orari di turno (incluse le notti, presso alcuni datori di lavoro) sono spesso lo stressor più grande rispetto al contenuto tecnico stesso.
Gli analisti SOC scrivono codice?
Non solitamente a Tier 1. Lo scripting di base (Python, PowerShell) diventa utile a Tier 2 e oltre per automatizzare compiti di indagine ripetitivi, ma non è un requisito del primo giorno.
Qual è la differenza tra un analista SOC e un penetration tester?
Un analista SOC difende e monitora; un penetration tester attacca i sistemi con permesso per trovare prima i punti deboli. Confronto completo in blue team vs red team.
Come faccio a sapere se il lavoro SOC è giusto per me?
Se ti piace il lavoro di indagine strutturato e metodico e non ti importa la ripetizione al servizio di imparare bene il riconoscimento dei pattern, è un punto di ingresso forte. Se sei attratto alla sicurezza puramente per il contenuto offensivo/hacking che hai visto online, vale la pena capire prima la realtà quotidiana - che è esattamente quello per cui esiste questo articolo.
Questa è una nota dalla knowledge base di Korra Studio — la piattaforma abbina ogni argomento a mentoring 1-to-1.
Inizia gratisarrow_forward