Wat doet een SOC-analist?
Wat doet een SOC-analist de hele dag? Een helder overzicht van de taken, tools en carriëretaffen, van iemand die mensen in deze rol heeft opgeleid.
Het directe antwoord
Een SOC-analist controleert de netwerken en systemen van een organisatie op beveiligingswaarschuwingen, onderzoekt of elke waarschuwing een echte bedreiging of een valse positieve is, en sluit deze af of escaleert deze voor dieper onderzoek en reactie. Het is een verdedigende (blue team) rol gericht op logs, waarschuwingen en een wachtrij met tickets - niet het Hollywood-beeld van sneltypen hackerscènes.
Het grootste deel van de dag van een SOC-analist is triage: een SIEM-tool (Security Information and Event Management - zie mijn SIEM for beginners guide) vlagt iets ongewoons, en de analist bepaalt of het een verkeerd geconfigureerde server is, een phishingklik die nergens toe leidde, of een echte compromittering die onmiddellijke escalatie vereist.
De drie niveaus en wat verandert op elk niveau
| Niveau | Focus | Typische taken | Escaleert naar |
|---|---|---|---|
| Niveau 1 | Waarschuwingstriage | SIEM-waarschuwingen beoordelen, valse positieven sluiten, tickets documenteren, runbooks volgen | Niveau 2 voor alles wat onduidelijk is of bevestigd |
| Niveau 2 | Onderzoek | Diepere logcorrelatie, basis malware-analyse, incidenten bevestigen en bepalen | Niveau 3 / incident response team voor grote incidenten |
| Niveau 3 | Threat hunting & response | Proactief zoeken naar bedreigingen die niet door bestaande rules werden opgepikt, incident response leiden, detectieregels afstemmen | Werkt met management/legal bij grote breaches |
De meeste mensen die dit lezen streven naar Niveau 1 - het is het standaard instapmogelijkheden, en mijn gids over hoe je SOC-analist wordt behandelt hoe je daar komt.
Een typische shift, taak voor taak
- Start van shift overdracht - controleer wat de vorige shift vlagde of opengelaten.
- Werk door de SIEM-waarschuwingswachtrij, prioriterend op ernst.
- Onderzoek elke waarschuwing: controleer het bron-IP, het betrokken gebruikersaccount, of het gedrag overeenkomt met een bekend patroon.
- Sluit valse positieven met een gedocumenteerde reden (deze documentatie is belangrijker dan nieuwe analisten verwachten - dit wordt geaudit).
- Escaleer echte of dubieuse incidenten naar Niveau 2 met je bevindingen tot nu toe.
- Update tickets, voer geplande controles uit (patchstatus, mislukte inlogpogingen), en behandel ad-hocverzoeken van andere teams.
- End-of-shift overdracht naar de volgende analist.
Als het team 24/7 dekking draait, herhaalt dit zich over dag-, avond- en nachtshifts in een rooster - het waard om bij een interview naar te vragen als shiftpatronen voor je uitmaken.
Wat ik mijn studenten vertel
De grootste misvatting die ik constant corrigeer: mensen verwachten dat SOC-werk voelt als de offensieve kant van beveiliging - actief "hackers jagen." Niveau 1-werk is meer vergelijkbaar met een zeer goed geïnformeerde triage-verpleegster. De meeste waarschuwingen zijn ruis. Je taak is weten welke niet, en deze vaardigheid wordt opgebouwd door herhaling en patroonherkenning, niet door pure technische briljantie. Als je repetitief, gedetailleerd werk saai vindt, wees eerlijk tegen jezelf voordat je je eraan verbindt - het is belangrijker voor jobtevredenheid dan de meeste studiegidsen toegeven.
De keerzijde: deze herhaling is precies hoe je snel leert. Zes maanden Niveau 1-waarschuwingstriage leert je meer over hoe echte netwerken zich gedragen dan een jaar zelfstudiecursussen, omdat je echt verkeer, echte misconfiguringen en echte (zelfs als zeldzame) incidenten ziet.
Ik zeg studenten ook niet te onderschatten hoeveel van het werk schrijven is. Duidelijke, beknopte incidentnotities zijn een vaardigheid op zich, en een groot deel van je reputatie in een SOC-team komt voort uit hoe goed je documenteert wat je vond, niet alleen of je het vond.
Tools die je doorgaans gebruikt
- SIEM-platforms - Splunk, Microsoft Sentinel, QRadar, of open-source opties zoals Wazuh.
- Ticketingsystemen - ServiceNow, Jira, of vergelijkbare, voor het volgen en escaleren van incidenten.
- EDR-tools - endpoint detection and response software (CrowdStrike, Defender for Endpoint, SentinelOne) voor het onderzoeken van individuele machines.
- Threat intelligence feeds - om te controleren of een IP of file hash al bekend-slecht is.
Als je afweegt of dit carrièrepad bij jou past voordat je tijd en geld investeert, boek een proefles en we kunnen bespreken hoe een realistische week er werkelijk uit ziet op basis van je achtergrond.
Veelgestelde vragen
Is SOC-analist een stressvolle baan?
Dat kan, vooral tijdens een echt incident of een ongebruikelijk drukke shift, maar dag in dag uit is het stabiel, procesgestuurde werk in plaats van voortdurende crisis. Shiftpatronen (inclusief nacht, bij sommige werkgevers) zijn vaak de grotere stressfactor dan de technische inhoud zelf.
Schrijven SOC-analisten code?
Niet echt op Niveau 1. Basis scripting (Python, PowerShell) wordt nuttig op Niveau 2 en hoger voor het automatiseren van repetitieve onderzoekstaken, maar het is geen vereiste op dag één.
Wat is het verschil tussen een SOC-analist en een penetrationtester?
Een SOC-analist verdedigt en controleert; een penetrationtester valt systemen aan met toestemming om zwaktes eerst te vinden. Volledig vergelijking in blue team vs red team.
Hoe weet ik of SOC-werk het juiste voor mij is?
Als je houdt van gestructureerd, methodisch onderzoekswerk en niet tegen herhaling aankijkt in dienst van het goed worden in patroonherkenning, is het een sterk instapmogelijkheden. Als je aangetrokken bent tot beveiliging puur vanwege offensieve/hackerinhoud die je online hebt gezien, is het de moeite waard om eerst de dagelijkse werkelijkheid te begrijpen - wat precies is waar dit artikel voor is.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward