একজন SOC Tier 1 বিশ্লেষক সারাদিন আসলে কী করেন?
টিকিট-দর-টিকিট, SOC Tier 1 কাজ সত্যিই কী জড়িত তা দেখুন, অ্যালার্ট ট্রিয়েজ থেকে এস্কেলেশন পর্যন্ত, নিয়োগের ব্রোশিওর পলিশ ছাড়াই।
SOC Tier 1 বিশ্লেষকের জন্য চাকরির বিজ্ঞাপন অনুদ্দেশ্যমূলকভাবে অস্পষ্ট কারণ এই ভূমিকাটি বেশিরভাগই পুনরাবৃত্ত ট্রিয়েজ, এবং কোম্পানিগুলি জানে "অ্যালার্ট মনিটর এবং ইনসিডেন্ট তদন্ত করুন" বাস্তবতার চেয়ে ভাল শোনায়। এখানে চাকরিটি ভেতর থেকে কেমন দেখায়, টিকিট দ্বারা টিকিট।
কিউ কখনো সত্যিই খালি হয় না
আপনি একটি শিফট শুরু করেন এবং টিকিটের একটি কিউ আছে, সাধারণত Splunk, Microsoft Sentinel, বা QRadar এর মতো SIEM দ্বারা তৈরি। প্রতিটি টিকিট একটি অ্যালার্ট: একটি অস্বাভাবিক দেশ থেকে লগইন, আউটবাউন্ড ট্রাফিকে স্পাইক, একটি YARA রুল ম্যাচ করা ফাইল, একটি ব্যবহারকারী অ্যাকাউন্ট দশ মিনিটে পাঁচবার লক করা। একটি ব্যস্ত SOC প্রতিদিন শত শত এই তৈরি করে, এবং তাদের বেশিরভাগ Tier 1 এর সমস্যা প্রথম।
আপনি একটি টিকিট খুলুন। এটি আপনাকে একটি টাইমস্ট্যাম্প, একটি সোর্স IP, সম্ভবত একটি ইউজারনেম, এবং যে রুলটি ফায়ার করেছে তা দেয়। আপনার কাজ একটি প্রশ্নের উত্তর দেওয়া: এটি কিছু, নাকি এটি কিছুই না? এটাই। আপনি এখনও কিছু সঠিক করছেন না — আপনি সিদ্ধান্ত নিচ্ছেন এটি আরও মনোযোগের যোগ্য কিনা।
ট্রিয়েজ ৯০% প্রসঙ্গ-সংগ্রহ
ধরুন অ্যালার্টটি "অসম্ভব ভ্রমণ": একজন ব্যবহারকারী শিকাগো থেকে লগইন করেছেন এবং তারপরে, ২০ মিনিট পরে, ফ্র্যাঙ্কফার্ট থেকে। কোনো সিদ্ধান্তের আগে আপনি প্রসঙ্গ টানুন:
- SIEM-এ ব্যবহারকারীর স্বাভাবিক লগইন প্যাটার্ন চেক করুন — তারা কাজের জন্য ভ্রমণ করে, VPN ব্যবহার করে, একটি ল্যাপটপ আছে যা ভূ-অবস্থান ভুলভাবে রিপোর্ট করে?
- উভয় লগইনে MFA সন্তুষ্ট হয়েছে বা দ্বিতীয়টি ক্যাশড টোকেন ব্যবহার করেছে কিনা তা চেক করুন।
- VirusTotal বা AbuseIPDB এর মতো কিছুতে সোর্স IP দেখুন — এটি একটি পরিচিত Tor এক্সিট নোড, একটি VPN প্রদানকারী, একটি আবাসিক ISP?
- যদি আপনার SOC এর প্রক্রিয়া এটি অনুমতি দেয় তবে সরাসরি ব্যবহারকারীর সাথে চেক করুন — একটি Slack বার্তা যেমন "হে, আপনি দুপুরে জার্মানি থেকে লগইন করছিলেন?" অর্ধেক টিকিট এক রিপ্লাইতে সমাধান করে।
বেশিরভাগ সময় এটি একটি VPN ক্লায়েন্ট সার্ভার স্যুইচ বা একটি ফোন অদ্ভুত অবস্থানে LTE-র উপর সিঙ্ক করছে। আপনি যা খুঁজে পেয়েছেন তা লিখুন, এটি একটি মিথ্যা পজিটিভ হিসাবে চিহ্নিত করুন, এবং টিকিট বন্ধ করুন। এটাই কাজ, প্রতিটি শিফটে ৩০-৬০ বার পুনরাবৃত্ত হয় আপনার SOC-এর ভলিউম এবং আপনার গতির উপর নির্ভর করে।
কখন এস্কেলেট করতে হয় জানা — এবং এটি লিখুন যাতে Tier 2 আপনার কাজ পুনরায় করতে না পড়ে
আসল দক্ষতা ম্যালওয়্যার সনাক্ত করা নয়। এটি জানা যখন কিছু যোগ করে না যথেষ্ট এস্কেলেট করতে, এবং এস্কেলেশন লিখুন যাতে Tier 2 এটি আপনার ট্রিয়েজ স্ক্র্যাচ থেকে পুনরায় না করে তুলতে পারে। একটি খারাপ এস্কেলেশন বলে "সন্দেহজনক লগইন, অনুগ্রহ করে তদন্ত করুন।" একটি ভাল একটি বলে:
User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.
সেই রাইটআপ সম্ভবত আটটি মিনিট লেগেছিল কিন্তু এটি Tier 2 কুড়ি সঞ্চয় করে। এই মতো টিকিট — যেখানে ব্যবহারকারী কার্যকলাপ অস্বীকার করে এবং IP ফ্ল্যাগ করা হয় — এগুলি সত্যিই গুরুত্বপূর্ণ, এবং তারা আপনার কিউর সম্ভবত ৫%।
যে সরঞ্জামগুলি আপনি প্রতিটি শিফটে স্পর্শ করবেন
SIEM এর বাইরে, প্রত্যাশা করুন প্রতিদিন কয়েকটি সরঞ্জাম লাইভ করতে: একটি EDR কনসোল (CrowdStrike Falcon, SentinelOne, Defender for Endpoint) প্রক্রিয়া গাছ চেক করতে এবং বলা হলে হোস্ট বিচ্ছিন্ন করতে, একটি টিকিটিং সিস্টেম (ServiceNow, Jira) আপনার কাজ ট্র্যাক করতে, হুমকি বুদ্ধিমত্তা লুকআপ (VirusTotal, AbuseIPDB, urlscan.io) দ্রুত IOC চেকের জন্য, এবং প্রায়শই একটি রানবুক বা প্লেবুক নথি যা আপনাকে প্রতিটি অ্যালার্ট ধরনের জন্য অনুসরণ করার জন্য ঠিক কী পদক্ষেপ বলে। Tier 1 কাজ অনুদ্দেশ্যে ভারীভাবে প্লেবুক-চালিত — সামঞ্জস্য এই স্তরে উদ্ভাবনের চেয়ে আরও বেশি গুরুত্বপূর্ণ।
কেন পুনরাবৃত্তি আসলে প্রশিক্ষণ
Tier 1 একটি স্বতন্ত্র ভূমিকা হিসাবে বিদ্যমান থাকার কারণ, প্রতিটি অ্যালার্ট সরাসরি সিনিয়র বিশ্লেষকদের কাছে নিক্ষেপ করার পরিবর্তে, ভলিউমের মাধ্যমে প্যাটার্ন স্বীকৃতি। কয়েক শত অসম্ভব-ভ্রমণ টিকিটের পরে আপনি একটি বাস্তব বনাম একটি রুটিন VPN সুইচের আকৃতি স্বীকৃতি দিতে শুরু করেন প্রসঙ্গ টানা শেষ করার আগেই। সেই প্রবৃত্তি একটি কোর্স থেকে আসে না — এটি বিরক্তিকর সংস্করণ কাজ দীর্ঘ যথেষ্ট করা থেকে আসে যে বিরল প্রকৃত ঘটনা সত্যিই আলাদা করে দাঁড়ায়।
যদি আপনি নীল দল কাজে একটি পথ ম্যাপিং করছেন, Korra Studio এ SIEM প্রশ্ন মৌলিক বিষয়, ফিশিং ট্রিয়েজ ওয়ার্কফ্লো, এবং যা Tier 1 কে Tier 2 দায়িত্ব থেকে আলাদা করে অনুশীলনে তার বিভাগ রয়েছে।
AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।
এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।
বিনামূল্যে শুরু করুনarrow_forward