arrow_backبازگشت به یادداشت‌های میدانی
BLUE TEAM منتشر شده 13 Jul 2026

سرزندگی در 90 روز اول خود به عنوان تحلیلگر SOC

نقشه‌ای عملی برای تحلیلگران جدید SOC که پوشش‌های آن‌بوردینگ، اولویت‌بندی هشدارها، ابزارها و عادت‌هایی است که اعتبار را سریع ایجاد می‌کند.

شروع نقش تحلیلگر SOC در یک زمان هم انگیزه‌بخش و هم سردرگم‌کننده است. به شما دسترسی به یک دوجین ابزار، صفی از هشدارها و انتظارات مبهمی درباره سرعت گرفتن تهدیدات واقعی داده می‌شود. 90 روز اول مسیر کل کارنامه شما را در این نقش تعیین می‌کند، پس شایسته است که با هدفمندی به آن رویکرد کنید، نه فقط سرزندگی.

هفته‌های 1-2: قبل از اقدام، درک کنید

به تمایل فوری برای بستن بلیط‌ها مثل یک تحلیلگر باتجربه مقاومت کنید. در ابتدا، شغل شما فهم محیط است: ترافیک عادی چگونه به نظر می‌رسد، کدام دارایی‌ها از اهمیت زیادی برخوردارند، مسیر تصعید چیست و چه کسی مسئول چیست. حتی اگر راهنماهای عملیاتی منسوخ باشند، آن‌ها را بخوانید — راهنماهای منسوخ شده درباره شکاف‌های دانش قبیله‌ای که بعداً باید پر کنید، بسیاری چیز می‌گویند.

وقت خود را در SIEM صرف کنید، فقط برای جستجو، نه برای اولویت‌بندی. با منابع داده‌ای که تغذیه می‌کند راحت شوید: وقایع firewall، تلمتری EDR، وقایع DNS، وقایع احراز هویت. اگر نمی‌دانید منبع وقایع کجا است یا چگونه نرمال‌سازی می‌شود، همین حالا بپرسید. کسی از روان‌گویی در هفته اول انتظار ندارد و سؤالات پرسیده شده در ابتدا به‌عنوان دقت خوانده می‌شود، نه بی‌کفایتی.

هفته‌های 3-5: سایه‌روی کنید، سپس اولویت‌بندی کنید تحت نظارت

این وقتی است که شما شروع به کار بر روی هشدارهای واقعی می‌کنید، اما با یک تحلیلگر ارشد یا یک دوست تصعید واضح. بر ایجاد عادت اولویت‌بندی تکراری تمرکز کنید:

  • تایید کنید که هشدار به درستی آتش گرفته است — وقایع خام را بررسی کنید، نه فقط خلاصه هشدار.
  • زمینه را تعیین کنید — این دارایی یک محطه کار است، یک سرور، یک حساب سرویس؟ رفتار خط‌مبنای آن چیست؟
  • شعاع انفجار را معین کنید — آیا این دارایی میزبان‌های دیگر، حساب‌های دیگر، بازه‌های زمانی دیگر را لمس کرده است؟
  • هنگام پیش رفتن مستندات را تهیه کنید — یادداشت‌های شما امروز دانش نهادی است که شخص دیگری شش ماه بعد بر آن تکیه می‌زند.

یک اشتباه معمول در این مرحله بستن سریع هشدارها برای به نظر رسیدن کارآمد است. سرعت در نهایت مهم است، اما دقت و استدلال اکنون بیشتر مهم هستند. یک تحلیلگر ارشد می‌تواند بعداً میانبرها را به شما یاد بدهد؛ آن‌ها به آسانی نمی‌توانند عادت‌های بد را فراموش کنند.

هفته‌های 6-8: شهود Playbook خود را بسازید

تا کنون باید انواع هشدارهای معمول — گزارش‌های فیشینگ، تلاش‌های brute-force، اجرای مریب PowerShell — با کمتر نظارت را مدیریت می‌کنید. شروع به متوجه شدن الگوهایی کنید که قوانین تشخیص موجود از آن‌ها صرف‌نظر می‌کنند. شاید یک هشدار خاص همیشه در یک کار پشتیبانی بی‌ضرر آتش می‌گیرد. شاید یک تکنیک واقعی مدام از میان می‌رود زیرا منطق قانون خیلی باریک است. این مشاهدات را به تیم خود بیاورید؛ سهم‌گذاری پیشنهادات تنظیم در این مرحله اولیه، ابتکار را نشان می‌دهد. این نقطه برای رفاقت پذیری با جستجوهای اطلاعات تهدید اولیه — بررسی IP، hash و دامنه‌ها در برابر منابعی مثل VirusTotal یا پلتفرم اطلاعات تهدید سازمان شما — و فهم چگونگی تغییر آن زمینه در شدت هشدار است.

هفته‌های 9-12: مالکیت بگیرید و بازخورد بخواهید

در کش تحتانی نهایی، برای خودمختاری بیشتر در شیفت خود فشار دهید در حالی که قبل از بستن هر چیز مبهم، تصعیدات را تایید می‌کنید. شروع به ردیابی معیارهای خود به‌طور غیررسمی کنید: چند هشدار را مدیریت کردید، چند مثبت کاذب بودند، چند بار باید چیزی را دوباره باز کردید. این درباره اثبات بهره‌وری نیست — این درباره متوجه شدن جایی است که قضاوت شما محکم است و جایی که هنوز نیاز به کالیبراسیون دارد.

مستقیماً از رهبر خود بپرسید: "چه چیزی را از دست می‌دهم که یک تحلیلگر باتجربه‌تر آن را بگیرد؟" اکثر رهبران SOC درخواست مستقیم برای بازخورد را بسیار بیشتر از عدم‌قطعیت خاموش احترام می‌گذارند. این همچنین زمان خوبی برای شناسایی علاقه‌ی تخصص است — مهندسی تشخیص، شکار تهدید، پاسخ حادثه، تجزیه‌وتحلیل بدافزار — زیرا کار SOC درها را در جهات بسیاری باز می‌کند و نشان دادن کنجکاوی درباره مسیر خاص، کمک می‌کند شکل دهد چگونه مدیر شما شما را برای کار تازه‌برانگیختگی اختصاص می‌دهد.

عادت‌هایی که شایسته است از روز اول بسازید

چند چیز صرف‌نظر از ابزارها یا سطح بلوغ SOC خاص شما سود می‌دهد:

  • یادداشت‌های تمیز و مهرتاریخ‌شده در هر تحقیق بنویسید، حتی بسته‌شده‌ها.
  • توپولوژی شبکه را یاد بگیرید، فقط فیلدهای وقایع نه — دانستن اینکه چه چیزی قرار است با چه چیزی صحبت کند، شناسایی ناهنجاری‌ها را سریع‌تر می‌کند.
  • نوشتن خلاصه حادثه را تمرین کنید که یک مدیر غیرفنی می‌تواند درک کند؛ این مهارت در سراسر کارنامه شما رشد می‌کند.
  • کنجکاو درباره مثبت‌های کاذب بمانید — تنظیم تشخیص‌های بدی اغلب از بستن سریع بلیط‌ها ارزشمندتر است.

90 روز اول درباره تبدیل شدن به متخصص نیست. آن‌ها درباره ساختن قضاوت، عادت‌ها و روابطی است که در سال‌های آینده اجازه می‌دهند یک متخصص شوید.

اگر می‌خواهید مبانی فنی را پشت کار SOC تیز کنید — تجزیه‌وتحلیل وقایع، مبانی شبکه یا جریان‌های پاسخ حادثه — در Korra Studio بخش‌های Blue Team و Digital Forensics مرتبط را کاوش کنید.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward