Bir SOC Analisti Ne Yapar?
Bir SOC analisti günü nasıl geçirir? Görevler, araçlar ve kariyer seviyeleri hakkında net bir açıklama. Bu rehberi hazırlayan kişi insanları bu role yönetmiştir.
Direkt cevap
Bir SOC analisti bir kurumun ağlarını ve sistemlerini güvenlik uyarıları açısından izler, her uyarının gerçek bir tehdit mi yoksa yanlış pozitif mi olduğunu araştırır ve ya kapatır ya da daha derin araştırma ve yanıt için ilerletir. Bu, günlüklere, uyarılara ve bir bilet kuyruğuna odaklanmış savunmacı (mavi takım) bir roldür - Hollywood'un hızlı yazım sahneteri değil.
Bir SOC analistinin gününün çoğu triyajdır: bir Security Information and Event Management aracı (SIEM - benim SIEM for beginners rehberime bakın) olağandışı bir şeyi işaretler ve analist bunun yanlış yapılandırılmış bir sunucu mu, hiçbir yere gitmeyen bir kimlik avı tıklaması mı, yoksa acil ilerletilmeye ihtiyaç duyulan gerçek bir uzlaşma mı olduğunu çalışır.
Üç seviye ve her seviyede ne değişir
| Seviye | Odak | Tipik görevler | İlerletme |
|---|---|---|---|
| Seviye 1 | Uyarı triajı | SIEM uyarılarını inceleme, yanlış pozitifleri kapatma, biletleri belgelleme, runbook'ları takip etme | Belirsiz veya onaylanmış herhangi bir şey için Seviye 2 |
| Seviye 2 | Araştırma | Daha derin günlük korelasyonu, temel kötü amaçlı yazılım analizi, olayları doğrulama ve kapsama alma | Büyük olaylar için Seviye 3 / olay müdahale takımı |
| Seviye 3 | Tehdit avı ve yanıt | Mevcut kurallarla yakalanmayan tehditleri proaktif olarak avlama, olay yanıtına öncülük etme, algılama kurallarını ayarlama | Büyük ihlaller için yönetim/hukuk ile çalışma |
Bunu okuyan çoğu kişi Seviye 1'i hedefliyor - standart giriş noktası ve benim bir SOC analisti olmak için nasıl yapacağınız rehberim buraya nasıl gidebileceğinizi anlatıyor.
Tipik bir vardiya, görev görev
- Vardiya başında devralma - önceki vardiyadan ne işaretlenmiş veya açık bırakılmış olduğunu gözden geçirin.
- SIEM uyarı kuyruğunu işleyin, ciddiyet düzeyine göre öncelik verin.
- Her uyarıyı araştırın: kaynak IP'sini, ilgili kullanıcı hesabını kontrol edin, davranış bilinen bir kalıpla eşleşiyor mu.
- Belgelenmiş bir sebeplerle yanlış pozitifleri kapatın (bu belgelleme yeni analistlerin beklediğinden daha fazla önem taşır - denetim için bunu kontrol ederler).
- Gerçek veya belirsiz olayları şimdiye kadarki bulgularınızla Seviye 2'ye ilerletin.
- Biletleri güncelleyin, zamanlanmış kontrolleri çalıştırın (yama durumu, başarısız giriş raporları) ve diğer takımlardan gelen ad hoc istekleri gerçekleştirin.
- Bir sonraki analiste vardiya sonu devralması.
Takım 24/7 hizmet yürütüyorsa, bu bir rota üzerinde gün, akşam ve gece vardiyalarında tekrarlanır - görüşme sırasında vardiya düzenleri sizin için önemliyse sormanız değer.
Öğrencilerime söylediklerim
Sürekli düzelttüğüm en büyük yanlış anlama: insanlar SOC çalışmasının güvenliğin saldırgan tarafı gibi hissedilmesini bekliyorlar - aktif olarak "bilgisayar korsanlarını avlama." Seviye 1 çalışması çok iyi bilgilendirilmiş bir triyaj hemşiresi olmaya daha yakındır. Çoğu uyarı gürültüdür. Sizin işiniz hangilerinin olmadığını bilmektir ve bu beceri tekrarlama ve örüntü tanıma yoluyla oluşturulur, saf teknik briliyanslık yoluyla değil. Tekrarlayan, ayrıntı ağır işleri sıkıcı buluyorsanız, taahhüt etmeden önce kendinize karşı dürüst olun - çoğu çalışma kılavuzunun kabul ettiğinden daha fazla iş memnuniyeti açısından önem taşır.
Diğer taraf: bu tekrarlama tam da hızlı öğrenmenin nasıl olduğudur. Altı aylık Seviye 1 uyarı triajı, size gerçek ağların gerçekte nasıl davrandığı hakkında bir yıllık kendi kendine çalışma kursundan daha fazla öğretir, çünkü gerçek trafiği, gerçek yanlış yapılandırmaları ve gerçek (nadir olsa da) olayları görüyorsunuz.
Şunu da söylerim öğrencilere: işin ne kadar yazı yazmakla ilgili olduğunu az görmemelisiniz. Net, öz olay notları kendi başlarına bir beceridir ve bir SOC takımındaki itibarınızın büyük bir kısmı bulduğunuz şeyi sadece bulup bulmamanızdan ziyade ne kadar iyi belgeledinizden gelir.
Tipik olarak kullanacağınız araçlar
- SIEM platformları - Splunk, Microsoft Sentinel, QRadar, veya Wazuh gibi açık kaynak seçenekleri.
- Biletleme sistemleri - ServiceNow, Jira, veya benzeri, olayları takip etme ve ilerletme için.
- EDR araçları - uç nokta algılama ve yanıt yazılımı (CrowdStrike, Defender for Endpoint, SentinelOne) bireysel makineleri araştırma için.
- Tehdit istihbarat akışları - bir IP veya dosya hash'inin önceden kötü olarak bilinip bilinmediğini kontrol etmek için.
Zaman ve para harcamadan önce bu kariyer yolunun sizin için uygun olup olmadığını tartıyorsanız, deneme dersi rezervasyonu yapın ve geçmiş verilerinize dayalı gerçekçi bir haftanın gerçekten nasıl göründüğünü konuşabiliriz.
SSS
SOC analisti stresli bir iş mi?
özellikle gerçek bir olay sırasında veya sıradışı yoğun bir vardiya sırasında olabilir, ama gün içinde sabit, süreç odaklı çalışmadır sürekli kriz değildir. Vardiya desenleri (bazı işverenlerde geceler dahil) genellikle teknik içeriğin kendisinden daha büyük stres kaynağıdır.
SOC analistleri kod yazarlar mı?
Seviye 1'de genellikle değil. Temel komut dosyası (Python, PowerShell) Seviye 2 ve üzerinde tekrarlayan araştırma görevlerini otomatikleştirmek için yararlı hale gelir, ancak ilk gün gereksinimleri değildir.
SOC analisti ile sızma testerinin arasındaki fark nedir?
Bir SOC analisti savunur ve izler; bir sızma testerı zayıflıkları ilk bulacak şekilde izinle sistemlere saldırır. Tam karşılaştırma mavi takım vs kırmızı takım.'da.
SOC çalışmasının benim için uygun olup olmadığını nasıl anlarım?
Yapılandırılmış, metodolojik araştırma çalışmasını seviyorsanız ve örüntü tanımaya yönelik tekrar yapmaktan rahatsız değilseniz, bu güçlü bir giriş noktasıdır. Güvenliğe tamamen çevrimiçi izlediğiniz saldırgan/hacking içeriği nedeniyle çekiliyorsanız, gün içi gerçekliği anlamak değerlidir - bu tam olarak bu makalenin amacıdır.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward