سرزندگی در 90 روز اول خود به عنوان تحلیلگر SOC
نقشهای عملی برای تحلیلگران جدید SOC که پوششهای آنبوردینگ، اولویتبندی هشدارها، ابزارها و عادتهایی است که اعتبار را سریع ایجاد میکند.
شروع نقش تحلیلگر SOC در یک زمان هم انگیزهبخش و هم سردرگمکننده است. به شما دسترسی به یک دوجین ابزار، صفی از هشدارها و انتظارات مبهمی درباره سرعت گرفتن تهدیدات واقعی داده میشود. 90 روز اول مسیر کل کارنامه شما را در این نقش تعیین میکند، پس شایسته است که با هدفمندی به آن رویکرد کنید، نه فقط سرزندگی.
هفتههای 1-2: قبل از اقدام، درک کنید
به تمایل فوری برای بستن بلیطها مثل یک تحلیلگر باتجربه مقاومت کنید. در ابتدا، شغل شما فهم محیط است: ترافیک عادی چگونه به نظر میرسد، کدام داراییها از اهمیت زیادی برخوردارند، مسیر تصعید چیست و چه کسی مسئول چیست. حتی اگر راهنماهای عملیاتی منسوخ باشند، آنها را بخوانید — راهنماهای منسوخ شده درباره شکافهای دانش قبیلهای که بعداً باید پر کنید، بسیاری چیز میگویند.
وقت خود را در SIEM صرف کنید، فقط برای جستجو، نه برای اولویتبندی. با منابع دادهای که تغذیه میکند راحت شوید: وقایع firewall، تلمتری EDR، وقایع DNS، وقایع احراز هویت. اگر نمیدانید منبع وقایع کجا است یا چگونه نرمالسازی میشود، همین حالا بپرسید. کسی از روانگویی در هفته اول انتظار ندارد و سؤالات پرسیده شده در ابتدا بهعنوان دقت خوانده میشود، نه بیکفایتی.
هفتههای 3-5: سایهروی کنید، سپس اولویتبندی کنید تحت نظارت
این وقتی است که شما شروع به کار بر روی هشدارهای واقعی میکنید، اما با یک تحلیلگر ارشد یا یک دوست تصعید واضح. بر ایجاد عادت اولویتبندی تکراری تمرکز کنید:
- تایید کنید که هشدار به درستی آتش گرفته است — وقایع خام را بررسی کنید، نه فقط خلاصه هشدار.
- زمینه را تعیین کنید — این دارایی یک محطه کار است، یک سرور، یک حساب سرویس؟ رفتار خطمبنای آن چیست؟
- شعاع انفجار را معین کنید — آیا این دارایی میزبانهای دیگر، حسابهای دیگر، بازههای زمانی دیگر را لمس کرده است؟
- هنگام پیش رفتن مستندات را تهیه کنید — یادداشتهای شما امروز دانش نهادی است که شخص دیگری شش ماه بعد بر آن تکیه میزند.
یک اشتباه معمول در این مرحله بستن سریع هشدارها برای به نظر رسیدن کارآمد است. سرعت در نهایت مهم است، اما دقت و استدلال اکنون بیشتر مهم هستند. یک تحلیلگر ارشد میتواند بعداً میانبرها را به شما یاد بدهد؛ آنها به آسانی نمیتوانند عادتهای بد را فراموش کنند.
هفتههای 6-8: شهود Playbook خود را بسازید
تا کنون باید انواع هشدارهای معمول — گزارشهای فیشینگ، تلاشهای brute-force، اجرای مریب PowerShell — با کمتر نظارت را مدیریت میکنید. شروع به متوجه شدن الگوهایی کنید که قوانین تشخیص موجود از آنها صرفنظر میکنند. شاید یک هشدار خاص همیشه در یک کار پشتیبانی بیضرر آتش میگیرد. شاید یک تکنیک واقعی مدام از میان میرود زیرا منطق قانون خیلی باریک است. این مشاهدات را به تیم خود بیاورید؛ سهمگذاری پیشنهادات تنظیم در این مرحله اولیه، ابتکار را نشان میدهد. این نقطه برای رفاقت پذیری با جستجوهای اطلاعات تهدید اولیه — بررسی IP، hash و دامنهها در برابر منابعی مثل VirusTotal یا پلتفرم اطلاعات تهدید سازمان شما — و فهم چگونگی تغییر آن زمینه در شدت هشدار است.
هفتههای 9-12: مالکیت بگیرید و بازخورد بخواهید
در کش تحتانی نهایی، برای خودمختاری بیشتر در شیفت خود فشار دهید در حالی که قبل از بستن هر چیز مبهم، تصعیدات را تایید میکنید. شروع به ردیابی معیارهای خود بهطور غیررسمی کنید: چند هشدار را مدیریت کردید، چند مثبت کاذب بودند، چند بار باید چیزی را دوباره باز کردید. این درباره اثبات بهرهوری نیست — این درباره متوجه شدن جایی است که قضاوت شما محکم است و جایی که هنوز نیاز به کالیبراسیون دارد.
مستقیماً از رهبر خود بپرسید: "چه چیزی را از دست میدهم که یک تحلیلگر باتجربهتر آن را بگیرد؟" اکثر رهبران SOC درخواست مستقیم برای بازخورد را بسیار بیشتر از عدمقطعیت خاموش احترام میگذارند. این همچنین زمان خوبی برای شناسایی علاقهی تخصص است — مهندسی تشخیص، شکار تهدید، پاسخ حادثه، تجزیهوتحلیل بدافزار — زیرا کار SOC درها را در جهات بسیاری باز میکند و نشان دادن کنجکاوی درباره مسیر خاص، کمک میکند شکل دهد چگونه مدیر شما شما را برای کار تازهبرانگیختگی اختصاص میدهد.
عادتهایی که شایسته است از روز اول بسازید
چند چیز صرفنظر از ابزارها یا سطح بلوغ SOC خاص شما سود میدهد:
- یادداشتهای تمیز و مهرتاریخشده در هر تحقیق بنویسید، حتی بستهشدهها.
- توپولوژی شبکه را یاد بگیرید، فقط فیلدهای وقایع نه — دانستن اینکه چه چیزی قرار است با چه چیزی صحبت کند، شناسایی ناهنجاریها را سریعتر میکند.
- نوشتن خلاصه حادثه را تمرین کنید که یک مدیر غیرفنی میتواند درک کند؛ این مهارت در سراسر کارنامه شما رشد میکند.
- کنجکاو درباره مثبتهای کاذب بمانید — تنظیم تشخیصهای بدی اغلب از بستن سریع بلیطها ارزشمندتر است.
90 روز اول درباره تبدیل شدن به متخصص نیست. آنها درباره ساختن قضاوت، عادتها و روابطی است که در سالهای آینده اجازه میدهند یک متخصص شوید.
اگر میخواهید مبانی فنی را پشت کار SOC تیز کنید — تجزیهوتحلیل وقایع، مبانی شبکه یا جریانهای پاسخ حادثه — در Korra Studio بخشهای Blue Team و Digital Forensics مرتبط را کاوش کنید.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward