arrow_backYn ôl i'r nodiadau maes
BLUE TEAM Cyhoeddwyd 6 Aug 2026

Beth yn Wir yn ei Wneud drwy'r Dydd Gan Ddadansoddwr SOC Tier 1?

Golwg docyn-wrth-docyn ar yr hyn mae gwaith SOC Tier 1 yn ei ymuno, o drïo rhybuddion i echeliniad, heb y sglein llyfrau recriwtio.

Mae hysbysebion swyddi ar gyfer dadansoddwr SOC Tier 1 yn niffus o fwriad oherwydd mai'r rôl yw yn benaf drïo ailadroddol, a gwybod mae'n cwmnïau "monitro rhybuddion ac ymchwilio i ddigwyddiadau" yn swnio'n well na'r realiti. Dyma sut mae'r swydd yn edrych o'r tu mewn, docyn wrth docyn.

Nid yw'r ciw byth yn gwactáu mewn gwirionedd

Rydych chi'n dechrau sifft ac mae ciw o docynau yno, fel arfer wedi'u cynhyrchu gan SIEM fel Splunk, Microsoft Sentinel, neu QRadar. Mae pob docyn yn rhybudd un: mewngofnod o wlad anafferol, tŵf yn y traffig allanol, ffeil sy'n cytuno â rheol YARA, cyfrif defnyddiwr wedi'i gloi pum gwaith mewn deg munud. Mae SOC prysur yn cynhyrchu cannoedd o'r rhain mewn diwrnod, a'r rhan fwyaf ohonynt yw problem Tier 1 yn gyntaf.

Rydych chi'n agor docyn. Mae'n rhoi tîm-stamp, IP ffynhonnell, efallai enw defnyddiwr, a'r rheol a daniodd. Eich gwaith yw ateb un cwestiwn: a yw hyn yn rhywbeth, neu a yw hyn yn ddim? Dyna i gyd. Nid ydych chi'n trwsio dim byd eto — rydych chi'n penderfynu a yw hyn yn haeddu mwy o sylw.

Trïo yw 90% casglu cyd-destun

Tybiwch fod yr rhybudd yn "teithio amhosibl": mewngofnodd defnyddiwr o Chicago ac yna, 20 munud yn ddiweddarach, o Frankfurt. Cyn i chi benderfynu dim byd rydych chi'n tynnu cyd-destun:

  • Gwiriwch batrwm mewngofnodi arferol y defnyddiwr yn y SIEM — a ydynt yn teithio ar gyfer gwaith, yn defnyddio VPN, ac mae gan laptop sy'n adrodd geocoddiad yn anghywir?
  • Gwiriwch a oedd MFA yn fodlon ar y ddau fewngofnod, neu a oedd yr ail un yn defnyddio tocyn wedi'i gadw mewn cof.
  • Edrychwch ar yr IP ffynhonnell yn rhywbeth fel VirusTotal neu AbuseIPDB — a yw'n nod allanfa Tor hysbys, darparwr VPN, ISP preswyl?
  • Gwiriwch gyda'r defnyddiwr yn uniongyrchol os yw proses eich SOC yn caniatáu hynny — neges Slack fel "hey, oeddech chi'n mewngofnodi o'r Almaen tua 2pm?" yn datrys hanner y docynau hyn mewn un ateb.

Y rhan fwyaf o'r amser mae'n gliant VPN yn newid gweinyddion neu ffôn yn cydweddu dros LTE mewn lleoliad od. Rydych chi'n ysgrifennu beth a ganfuwyd, yn ei farcio yn bostiif ffug, ac yn cau'r docyn. Dyna'r swydd, a ailadroddwyd 30-60 gwaith sifft yn dibynnu ar gyfaint eich SOC a'ch cyflymder.

Gwybod pryd i echeliniad — ac ysgrifennu'n ddigon da fel nad oes gan Tier 2 ail-wneud eich gwaith

Nid yw'r sgiliau go iawn yn nodi malware. Mae'n gwybod pryd nad yw rhywbeth yn gwneud digon o synnwyr i echeliniad, ac ysgrifennu'r echeliniad fel y gall Tier 2 ei nodi heb ail-wneud eich trïo o'r dechrau. Mae echeliniad gwael yn dweud "mewngofnod amheus, os gwelwch yn dda ymchwilliwch." Mae un da yn dweud:

User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.

Gymerodd yr ysgrifennu hynny efallai wyth munud ond mae'n arbed ugain i Tier 2. Docynau fel hyn — lle mae'r defnyddiwr yn gwadu'r gweithgarwch a'r IP wedi'i fflagio — yw'r rhai sy'n wir yn materion, a hwythw'n efallai 5% o'ch ciw.

Yr offer y byddwch chi'n cyffwrdd pob sifft

Tu hwnt i'r SIEM, disgwylwch fyw mewn chydig o offer yn ddyddiol: consol EDR (CrowdStrike Falcon, SentinelOne, Defender for Endpoint) i wirio coed proses ac ynysu prif gyfrifiaduron os dweud wrthych chi, system docynnu (ServiceNow, Jira) i olrhain eich gwaith, drychau bygythiad (VirusTotal, AbuseIPDB, urlscan.io) ar gyfer sieciau IOC cyflym, ac yn aml ddogfen llyfr rhedeg neu llyfr chwaragain sy'n dweud yn union pa gamau i'w dilyn ar gyfer pob math o rhybudd. Gwaith Tier 1 yn drwm ar chwarae-llyfrau o bwrpas — mae cysondeb yn fwy pwysig na dyfais-greu ar y lefel hon.

Pam mae'r ailadroddiad yn hyfforddiant mewn gwirionedd

Y rheswm fod Tier 1 yn bodoli fel rôl benodol, yn hytrach na thaflu pob rhybudd yn syth at ddadansoddwr henach, yw cydnabod patrwm drwy gyfaint. Ar ôl ychydig gannoedd o docynau teithio amhosibl rydych chi'n dechrau cydnabod siâp un go iawn yn erbyn newid VPN arferol cyn i chi hyd yn oed orffen tynnu cyd-destun. Nid yw'r reddf honno yn dod o gwrs — mae'n dod o wneud fersiwn diflas y swydd yn ddigon hir fel bod yr digwyddiad go iawn prin yn wir yn sefyll allan.

Os ydych chi'n mapio llwybr i waith timau glas, mae gan Korra Studio segmentau ar bob tasg SIEM gwriadol, llif gwaith trïo pysgod anadferadwy, ac yr hyn sy'n gwahanu Tier 1 o Tier 2 atebolrwydd mewn ymarfer.

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward