SOC 분석가는 무엇을 하나요?
SOC 분석가는 하루종일 무엇을 할까요? 업계 멘토가 사람들을 이 직무로 육성한 경험을 바탕으로 작성한 업무, 도구, 직급별 역할에 대한 명확한 분석입니다.
직접적인 답변
SOC 분석가는 조직의 네트워크와 시스템을 모니터링하면서 보안 알림을 감시하고, 각 알림이 실제 위협인지 거짓 양성인지를 조사한 후 종료하거나 더 깊은 조사와 대응을 위해 상위로 올립니다. 이는 로그, 알림, 티켓 큐에 중심을 둔 방어 역할(블루팀)이지, 빠르게 타이핑하는 해킹 장면이라는 할리우드식 이미지는 아닙니다.
SOC 분석가의 하루 대부분은 분류 작업입니다. 보안 정보 및 이벤트 관리 도구(SIEM - 제 SIEM 입문 가이드를 참고하세요)가 뭔가 이상한 신호를 포착하면, 분석가는 그것이 잘못 설정된 서버인지, 실제로 진행되지 않은 피싱 클릭인지, 아니면 즉시 상위로 올려야 하는 실제 침해인지를 판단합니다.
3가지 직급과 각 단계에서 바뀌는 것
| 직급 | 초점 | 전형적인 업무 | 상위 보고 대상 |
|---|---|---|---|
| 1급 | 알림 분류 | SIEM 알림 검토, 거짓 양성 종료, 티켓 문서화, 실행 지침 따르기 | 불명확하거나 확인된 것에 대해 2급 |
| 2급 | 조사 | 더 심층적인 로그 상관관계 분석, 기본적인 악성코드 분석, 사건 확인 및 범위 파악 | 주요 사건에 대해 3급/사건 대응팀 |
| 3급 | 위협 사냥 및 대응 | 기존 규칙으로 적발되지 않은 위협 사전 탐색, 사건 대응 주도, 탐지 규칙 조정 | 주요 침해 사건에 대해 경영진/법무팀과 협업 |
이것을 읽고 있는 대부분의 사람들은 1급을 목표로 하고 있을 겁니다. 표준 진입점이며, 제 SOC 분석가가 되는 방법 가이드에서 어떻게 그곳에 도달하는지 설명합니다.
전형적인 근무, 업무별로
- 근무 시작 인수인계 - 이전 근무자가 지적했거나 남긴 것 검토.
- SIEM 알림 큐를 심각도별로 우선순위를 정해 처리.
- 각 알림을 조사: 출발지 IP, 관련된 사용자 계정, 해당 행동이 알려진 패턴과 일치하는지 확인.
- 문서화된 사유와 함께 거짓 양성 종료(이 문서화는 신입 분석가들이 예상하는 것보다 더 중요함 - 감사 대상임).
- 실제 또는 모호한 사건을 현재까지의 조사 결과와 함께 2급으로 상위 보고.
- 티켓 업데이트, 예약된 점검 실행(패치 상태, 로그인 실패 보고서), 다른 팀의 임시 요청 처리.
- 다음 분석가에게 근무 종료 인수인계.
팀이 24/7 운영을 한다면, 이것이 로테이션을 통해 주간, 저녁, 야간 근무에 반복됩니다. 면접에서 근무 패턴이 중요하다면 물어볼 가치가 있습니다.
제가 학생들에게 하는 말
제가 계속 바로잡는 가장 큰 오해는 SOC 일이 보안의 공격적인 측면처럼 느껴질 것이라는 기대입니다. 즉, 적극적으로 "해커를 사냥"하는 것 말입니다. 1급 업무는 매우 정보가 풍부한 분류 간호사가 되는 것에 더 가깝습니다. 대부분의 알림은 노이즈입니다. 당신의 일은 어떤 것들이 그렇지 않은지를 아는 것이고, 그 기술은 순수한 기술적 탁월함이 아니라 반복과 패턴 인식을 통해 구축됩니다. 반복적이고 세세한 작업이 지루하다면 헌신하기 전에 자신에게 솔직해야 합니다. 대부분의 학습 가이드가 인정하는 것보다 직업 만족도에 더 중요합니다.
긍정적인 측면은 이 반복이 바로 빠르게 배우는 방법이라는 것입니다. 6개월간의 1급 알림 분류는 1년간의 자가학습 과정보다 실제 네트워크가 어떻게 동작하는지에 대해 훨씬 많은 것을 가르쳐줍니다. 실제 트래픽, 실제 잘못된 설정, 그리고 실제 사건(드물긴 하지만)을 목격하기 때문입니다.
또한 저는 학생들에게 업무에서 쓰기가 얼마나 중요한지를 과소평가하지 말라고 말합니다. 명확하고 간결한 사건 기록은 그 자체로 하나의 기술이며, SOC 팀에서 당신의 평판의 상당 부분은 당신이 발견했는지 여부가 아니라 당신이 발견한 것을 얼마나 잘 문서화하는지에서 나옵니다.
전형적으로 사용하는 도구
- SIEM 플랫폼 - Splunk, Microsoft Sentinel, QRadar, 또는 Wazuh 같은 오픈소스 옵션.
- 티켓팅 시스템 - ServiceNow, Jira, 또는 유사한 시스템으로 사건을 추적하고 상위 보고.
- EDR 도구 - endpoint detection and response 소프트웨어(CrowdStrike, Defender for Endpoint, SentinelOne)로 개별 머신 조사.
- 위협 정보 피드 - IP 또는 파일 해시가 이미 알려진 악성인지 확인.
이 경력 경로가 당신에게 적합한지 시간과 비용을 들이기 전에 판단하고 있다면, 체험 수업을 예약하고 당신의 배경을 바탕으로 실제 한 주가 어떻게 보일지 얘기할 수 있습니다.
FAQ
SOC 분석가는 스트레스가 많은 직업인가요?
특히 실제 사건이 발생했거나 비정상적으로 바쁜 근무 중에는 그럴 수 있지만, 일상적으로는 지속적인 위기보다는 정상적이고 프로세스 중심의 작업입니다. 근무 패턴(일부 고용주에서는 야간 근무 포함)이 기술적 내용 자체보다는 종종 더 큰 스트레스 요인입니다.
SOC 분석가가 코드를 작성하나요?
1급에서는 보통 아닙니다. 기본 스크립팅(Python, PowerShell)은 2급 이상에서 반복적인 조사 작업을 자동화하는 데 유용하지만, 첫날부터 요구되지는 않습니다.
SOC 분석가와 침투 테스터의 차이점은 무엇인가요?
SOC 분석가는 방어하고 모니터링합니다. 침투 테스터는 약점을 먼저 찾기 위해 허가 받은 시스템을 공격합니다. 블루팀 vs 레드팀에서 전체 비교를 확인하세요.
SOC 일이 나에게 맞는지 어떻게 알 수 있나요?
구조화되고 체계적인 조사 업무를 좋아하고 패턴 인식을 잘하기 위한 반복을 감수할 수 있다면, 좋은 진입점입니다. 온라인에서 본 공격적/해킹 콘텐츠 때문에 보안에 끌린 것이라면, 일상의 현실을 먼저 이해할 가치가 있습니다. 그것이 바로 이 글의 목적입니다.
이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.
무료로 시작하기arrow_forward