SOC Analyst ทำงานอะไร?
SOC analyst ทำงานอะไรตลอดวัน? การแบ่งงานอย่างชัดเจน เครื่องมือ และระดับความก้าวหน้าในอาชีพ จากผู้ที่มีประสบการณ์ฝึกสอนคนเข้ารับบทบาทนี้
คำตอบโดยตรง
SOC analyst ตรวจสอบเครือข่ายและระบบขององค์กรเพื่อหาคำเตือนความปลอดภัย ตรวจสอบว่าแต่ละคำเตือนเป็นภัยคุกคามจริงหรือเป็นบวกเท็จ และปิดหรือส่งต่อให้ตรวจสอบและตอบสนองเพิ่มเติม เป็นบทบาทป้องกัน (blue team) ที่มุ่งเน้นไปที่บันทึก คำเตือน และคิวตั๋วงาน ไม่ใช่ภาพในภาพยนตร์ของฉากแฮ็กที่พิมพ์อย่างรวดเร็ว
ส่วนใหญ่ของวันทำงาน SOC analyst คือการคัดแยก เครื่องมือ Security Information and Event Management (SIEM) ตรวจหาสิ่งที่ผิดปกติ แล้ว analyst ต้องตัดสินว่าเป็นเซิร์ฟเวอร์ที่ตั้งค่าผิด การคลิกฟิชชิงที่ไม่ได้ไปไหน หรือการบุกรุกจริงที่ต้องส่งต่อทันที
ระดับสามประเภท และสิ่งที่เปลี่ยนแปลงในแต่ละระดับ
| ระดับ | โฟกัส | งานทั่วไป | ส่งต่อให้ |
|---|---|---|---|
| Tier 1 | การคัดแยกคำเตือน | ตรวจสอบคำเตือน SIEM ปิดบวกเท็จ เอกสารตั๋วงาน ปฏิบัติตาม runbooks | Tier 2 สำหรับอะไรที่ไม่ชัดเจนหรือยืนยันแล้ว |
| Tier 2 | การตรวจสอบ | ความสัมพันธ์ของบันทึกที่ลึกขึ้น การวิเคราะห์มัลแวร์พื้นฐาน ยืนยันและกำหนดขอบเขตของเหตุการณ์ | Tier 3 / ทีมตอบสนองเหตุการณ์สำหรับเหตุการณ์ที่สำคัญ |
| Tier 3 | การค้นหาภัยคุกคามและการตอบสนอง | ค้นหาภัยคุกคามอย่างกระตือรือร้นที่ไม่ถูกจับโดยกฎที่มีอยู่ นำทีมตอบสนองเหตุการณ์ ปรับแต่งกฎการตรวจจับ | ทำงานกับฝ่ายบริหาร/กฎหมายเกี่ยวกับการละเมิดที่สำคัญ |
คนส่วนใหญ่ที่อ่านนี้เป้าหมายที่ Tier 1 เป็นจุดเข้าแบบมาตรฐาน และคำแนะนำของฉันเกี่ยวกับ วิธีเป็น SOC analyst ครอบคลุมวิธีการเข้าไป
เวลาทำงานทั่วไป งานต่องาน
- การส่งต่องานในช่วงเริ่มต้นกะ ตรวจสอบสิ่งที่กะก่อนหน้าระบุหรือปล่อยไว้ที่เปิด
- ทำงานผ่านคิว SIEM alert จัดลำดับความสำคัญตามความรุนแรง
- ตรวจสอบแต่ละคำเตือน ตรวจสอบที่อยู่ IP บัญชีผู้ใช้ที่เกี่ยวข้อง ว่าพฤติกรรมตรงกับรูปแบบที่รู้จัก
- ปิดบวกเท็จพร้อมเหตุผลที่เอกสารไว้ (เอกสารนี้สำคัญมากกว่าที่นักวิเคราะห์ใหม่คิด มันคือสิ่งที่ถูกตรวจสอบ)
- ส่งต่อเหตุการณ์จริงหรือคลุมเครือให้ Tier 2 พร้อมการค้นหาของคุณจนถึงตอนนี้
- อัปเดตตั๋วงาน รันการตรวจสอบตามกำหนดเวลา (สถานะแพตช์ รายงานการเข้าสู่ระบบล้มเหลว) และจัดการคำขอเฉพาะบุคคลจากทีมอื่น
- การส่งต่องานในตอนท้ายกะให้ analyist คนต่อไป
หากทีมรันการครอบคลุม 24/7 นี่จะทำซ้ำผ่านกะวัน เย็น และกลางคืนตามปฎิทิน คุ้มค่าที่จะถามเกี่ยวกับในการสัมภาษณ์หากรูปแบบกะสำคัญสำหรับคุณ
สิ่งที่ฉันบอกให้นักเรียนของฉัน
ข้อความเข้าใจผิดที่ใหญ่ที่สุดที่ฉันแก้ไขอย่างต่อเนื่อง คนต่างๆ คาดหวังว่างาน SOC จะรู้สึกเหมือนฝ่ายโจมตีของความปลอดภัย การค้นหาแฮ็กเกอร์อย่างกระตือรือร้น งาน Tier 1 ใกล้เคียงกับการเป็นพยาบาลคัดแยกที่ได้รับข้อมูลดีมาก คำเตือนส่วนใหญ่เป็นเสียงรบกวน งานของคุณคือการรู้ว่าคำเตือนไหนไม่ใช่ และทักษะนั้นสร้างขึ้นจากการซ้ำและการรู้จำรูปแบบ ไม่ใช่ความเป็นเลิศด้านเทคนิคบริสุทธิ์ หากคุณพบว่างานซ้ำๆ และหนักเหล่านี้น่าเบื่อ จงสัจจะต่อตัวเองเกี่ยวกับเรื่องนั้นก่อนที่จะสัญญา มันสำคัญต่อความพึงพอใจในงานมากกว่าที่คู่มือการศึกษาส่วนใหญ่ยอมรับ
อีกด้านหนึ่ง การซ้ำนี้เป็นวิธีที่คุณเรียนรู้อย่างรวดเร็ว หกเดือนของ Tier 1 alert triage สอนให้คุณมากกว่าปีของหลักสูตรการศึกษาด้วยตนเอง เพราะคุณเห็นการจราจรจริง การตั้งค่าผิดจริง และ (ถ้าหายาก) เหตุการณ์จริง
ฉันยังบอกให้นักเรียนอย่าดูถูกว่างานการเขียนเท่าไร บันทึกเหตุการณ์ที่ชัดเจนและกระชับเป็นทักษะในตัวมันเอง และส่วนใหญ่ของชื่อเสียงของคุณในทีม SOC มาจากว่าคุณเอกสารสิ่งที่คุณค้นพบได้ดีแค่ไหน ไม่ใช่เพียงว่าคุณค้นพบมัน
เครื่องมือที่คุณจะใช้โดยทั่วไป
- แพลตฟอร์ม SIEM - Splunk Microsoft Sentinel QRadar หรือตัวเลือกโอเพนซอร์สเช่น Wazuh
- ระบบตั๋วงาน - ServiceNow Jira หรือที่คล้ายกัน สำหรับการติดตามและส่งต่อเหตุการณ์
- เครื่องมือ EDR - ซอฟต์แวร์ endpoint detection and response (CrowdStrike Defender for Endpoint SentinelOne) สำหรับการตรวจสอบเครื่องจักรแต่ละเครื่อง
- ข้อมูลข่าวกรรม - เพื่อตรวจสอบว่า IP หรือแฮชไฟล์เป็นที่รู้จักกันเสียหายแล้ว
หากคุณกำลังชั่งน้ำหนักว่าเส้นทางอาชีพนี้เหมาะสมกับคุณก่อนที่จะสัญญาเวลาและเงิน จองบทเรียนทดลอง และเราสามารถพูดคุยว่าสัปดาห์ที่สมจริงจริงๆ มีลักษณะอย่างไรตามพื้นหลังของคุณ
คำถามที่พบบ่อย
งาน SOC analyst เป็นงานที่เครียดหรือไม่?
อาจจะเป็น โดยเฉพาะในระหว่างเหตุการณ์จริงหรือกะที่ยุ่งอย่างผิดปกติ แต่ทุกวันเป็นงานที่มีกระบวนการคงที่มากกว่า危機ที่ต่อเนื่อง รูปแบบกะ (รวมถึงคืน ที่นายจ้างบางคน) มักจะเป็นความเครียดที่มากกว่าเนื้อหาด้านเทคนิค
SOC analysts เขียนโค้ดหรือไม่?
ไม่ใช่โดยปกติที่ Tier 1 สคริปต์พื้นฐาน (Python PowerShell) กลายเป็นประโยชน์ที่ Tier 2 และสูงกว่าเพื่อทำให้งานตรวจสอบซ้ำอย่างอัตโนมัติ แต่มันไม่ใช่ข้อกำหนดในวันแรก
ความแตกต่างระหว่าง SOC analyst และ penetration tester คืออะไร?
SOC analyst ป้องกันและตรวจสอบ penetration tester โจมตีระบบด้วยสิทธิ์เพื่อค้นหาจุดอ่อนก่อน การเปรียบเทียบแบบเต็ม blue team vs red team
ฉันรู้ได้อย่างไรว่างาน SOC เหมาะสมกับฉัน?
หากคุณชอบงานตรวจสอบที่เป็นโครงสร้างและจริงจังและไม่รังเกียจการซ้ำเพื่อสนับสนุนการเรียนรู้รูปแบบที่ดี เป็นจุดเข้าที่แข็งแกร่ง หากคุณดึงดูดไปยังความปลอดภัยเพียงเพราะเนื้อหาโจมตี/แฮ็กกิงที่คุณชมออนไลน์ มันคุ้มค่าที่จะเข้าใจความเป็นจริงในแต่ละวันก่อน ซึ่งเป็นสิ่งที่บทความนี้มี
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward