Một Chuyên Gia SOC Làm Gì?
Một chuyên gia SOC làm gì cả ngày? Một cách phân tích rõ ràng các nhiệm vụ, công cụ và các bậc sự nghiệp, từ một người cố vấn đã đào tạo những người vào vai trò này.
Câu trả lời trực tiếp
Một chuyên gia SOC giám sát các mạng và hệ thống của một tổ chức để tìm kiếm các cảnh báo bảo mật, điều tra xem mỗi cảnh báo có phải là một mối đe dọa thực sự hay là một báo động giả, và sau đó đóng nó hoặc chuyển nó lên để điều tra sâu hơn và phản ứng. Đó là một vai trò phòng thủ (blue team) tập trung vào nhật ký, cảnh báo và một hàng đợi các vé hỗ trợ - không phải hình ảnh của Hollywood về những cảnh gõ phím nhanh.
Phần lớn ngày làm việc của một chuyên gia SOC là triage: một công cụ Security Information and Event Management (SIEM - xem hướng dẫn SIEM cho người mới bắt đầu của tôi) phát hiện thứ gì đó bất thường, và chuyên gia sẽ tìm ra liệu đó là một máy chủ cấu hình sai, một lần nhấp vào email lừa đảo không dẫn đến đâu, hay là một sự xâm phạm thực sự cần phải chuyển lên ngay lập tức.
Ba bậc và những gì thay đổi ở mỗi bậc
| Bậc | Trọng tâm | Các nhiệm vụ điển hình | Chuyển lên cho |
|---|---|---|---|
| Bậc 1 | Triage cảnh báo | Xem xét các cảnh báo SIEM, đóng các báo động giả, ghi chép vé hỗ trợ, tuân theo runbooks | Bậc 2 cho bất kỳ điều gì không rõ ràng hoặc được xác nhận |
| Bậc 2 | Điều tra | Tương quan nhật ký sâu hơn, phân tích malware cơ bản, xác nhận và xác định phạm vi sự cố | Bậc 3 / đội phản ứng sự cố cho các sự cố lớn |
| Bậc 3 | Săn lùng mối đe dọa & phản ứng | Chủ động tìm kiếm những mối đe dọa không bị phát hiện bởi các quy tắc hiện có, dẫn đầu phản ứng sự cố, tinh chỉnh các quy tắc phát hiện | Làm việc với quản lý/pháp lý về các vi phạm lớn |
Hầu hết những người đọc điều này đang hướng tới Bậc 1 - đó là điểm vào tiêu chuẩn, và hướng dẫn của tôi về cách trở thành chuyên gia SOC bao gồm cách để đến đó.
Một ca làm việc điển hình, từng nhiệm vụ một
- Bàn giao đầu ca - xem xét những gì ca trước đó đã đánh dấu hoặc để lại chưa xong.
- Làm việc thông qua hàng đợi cảnh báo SIEM, ưu tiên theo mức độ nghiêm trọng.
- Điều tra từng cảnh báo: kiểm tra IP nguồn, tài khoản người dùng liên quan, xem liệu hành vi có phù hợp với một mẫu đã biết hay không.
- Đóng các báo động giả với lý do được ghi chép (tài liệu này quan trọng hơn những gì các chuyên gia mới mong đợi - đó là những gì được kiểm tra).
- Chuyển các sự cố thực sự hoặc không rõ ràng lên Bậc 2 với các phát hiện của bạn cho đến nay.
- Cập nhật vé hỗ trợ, chạy các kiểm tra theo lịch (trạng thái bản vá, báo cáo đăng nhập không thành công) và xử lý bất kỳ yêu cầu ad hoc nào từ các đội khác.
- Bàn giao cuối ca cho chuyên gia phân tích tiếp theo.
Nếu đội chạy bảo hiểm 24/7, điều này lặp lại trên các ca ngày, tối và đêm theo lịch - điều đáng hỏi tại phỏng vấn nếu các mẫu ca làm việc quan trọng với bạn.
Những gì tôi nói với học sinh của tôi
Sự hiểu lầm lớn nhất tôi sửa chữa liên tục: mọi người mong đợi công việc SOC cảm thấy giống với phía tấn công của bảo mật - tích cực "săn lùng tin tặc." Công việc Bậc 1 gần giống hơn với việc là một y tá triage được thông tin rất tốt. Hầu hết các cảnh báo là nhiễu. Công việc của bạn là biết những cái nào không phải là, và kỹ năng đó được xây dựng thông qua sự lặp lại và nhận dạng mẫu, không phải là xuất sắc kỹ thuật thô sơ. Nếu bạn thấy công việc lặp lại, nặng nề chi tiết là nhàm chán, hãy trung thực với chính mình về điều đó trước khi bạn cam kết - nó quan trọng hơn đối với sự hài lòng công việc hơn là hầu hết các hướng dẫn nghiên cứu thừa nhận.
Mặt khác: sự lặp lại này chính xác là cách bạn học nhanh. Sáu tháng triage cảnh báo Bậc 1 dạy bạn nhiều hơn về cách các mạng thực sự hoạt động so với một năm các khóa học tự học, vì bạn đang thấy lưu lượng thực, cấu hình sai thực và (nếu hiếm) các sự cố thực.
Tôi cũng nói với học sinh không nên xem thường phần nào của công việc là viết. Các ghi chú sự cố rõ ràng, ngắn gọn là một kỹ năng riêng, và một phần khổng lồ của danh tiếng bạn trong một đội SOC đến từ việc bạn ghi chép những gì bạn tìm thấy như thế nào, không chỉ là liệu bạn tìm thấy nó hay không.
Công cụ bạn sẽ thường sử dụng
- Nền tảng SIEM - Splunk, Microsoft Sentinel, QRadar, hoặc các tùy chọn mã nguồn mở như Wazuh.
- Hệ thống ticketing - ServiceNow, Jira, hoặc tương tự, để theo dõi và chuyển lên các sự cố.
- Công cụ EDR - phần mềm phát hiện và phản ứng endpoint (CrowdStrike, Defender for Endpoint, SentinelOne) để điều tra các máy riêng lẻ.
- Các feed tình báo mối đe dọa - để kiểm tra xem IP hoặc file hash có phải là đã biết là xấu hay không.
Nếu bạn đang cân nhắc xem con đường sự nghiệp này có phù hợp với bạn trước khi cam kết thời gian và tiền bạc, đặt lịch học thử và chúng ta có thể nói về những gì một tuần thực tế thực sự trông như thế nào dựa trên lý lịch của bạn.
Câu hỏi thường gặp
Công việc chuyên gia SOC có gây căng thẳng không?
Có thể, đặc biệt là trong một sự cố thực sự hoặc một ca làm việc bất thường bận rộn, nhưng hàng ngày nó là công việc ổn định, được điều khiển bởi quy trình thay vì khủng hoảng liên tục. Các mẫu ca (bao gồm đêm, tại một số nhà tuyển dụng) thường là nguồn căng thẳng lớn hơn so với nội dung kỹ thuật chính nó.
Các chuyên gia SOC có viết mã không?
Thường không ở Bậc 1. Kịch bản cơ bản (Python, PowerShell) trở nên hữu ích ở Bậc 2 và trên để tự động hóa các nhiệm vụ điều tra lặp lại, nhưng nó không phải là yêu cầu của ngày đầu tiên.
Sự khác biệt giữa chuyên gia SOC và tester xâm nhập là gì?
Một chuyên gia SOC phòng thủ và giám sát; một tester xâm nhập tấn công hệ thống với sự cho phép để tìm các điểm yếu trước. So sánh đầy đủ trong blue team vs red team.
Làm cách nào tôi biết nếu công việc SOC phù hợp với tôi?
Nếu bạn thích công việc điều tra có cấu trúc, có phương pháp và không phiền lụy sự lặp lại trong dịch vụ của việc trở nên tốt tại nhận dạng mẫu, đó là một điểm vào mạnh. Nếu bạn bị thu hút bởi bảo mật hoàn toàn vì nội dung tấn công / hack mà bạn đã xem trực tuyến, điều đáng để hiểu thực tế hàng ngày trước - điều mà bài viết này chính xác là dành cho.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward