تحلیلگر Tier 1 در SOC در طول روز واقعاً چه کاری انجام میدهد؟
نگاهی به تیکتها درباره آنچه کار Tier 1 در SOC واقعاً شامل میشود، از ترتیببندی هشدار تا escalation، بدون براقکاری کتابخانه استخدام.
آگهیهای شغلی برای تحلیلگر Tier 1 در SOC عمداً مبهم هستند چون نقش بیشتر تر تیب تکراری است، و شرکتها میدانند که "نظارت بر هشدارها و بررسی حوادث" بهتر از واقعیت به نظر میرسد. اینجا کار از داخل به نظر میرسد، تیکت به تیکت.
صف هرگز واقعاً خالی نمیشود
شما یک شیفت را شروع میکنید و صفی از تیکتها وجود دارد، معمولاً توسط یک SIEM مثل Splunk، Microsoft Sentinel یا QRadar ایجاد شده است. هر تیکت یک هشدار است: ورود از کشور غیرمعمول، افزایش در ترافیک خروجی، فایلی که با یک قانون YARA مطابقت دارد، حساب کاربری که پنج بار در ده دقیقه قفل شد. یک SOC شلوغ صدها مورد از اینها را در روز تولید میکند، و بیشتر آنها مشکل Tier 1 هستند.
شما یک تیکت را باز میکنید. این یک timestamp، یک IP منبع، شاید یک نام کاربری و قانونی که فعال شد را به شما میدهد. کار شما این است که به یک سوال پاسخ دهید: این چیزی است یا اینکه هیچ؟ همین. شما هنوز چیزی را تعمیر نمیکنید — تصمیم میگیرید که آیا این شایسته توجه بیشتر است.
ترتیببندی 90 درصد جمعآوری زمینه است
فرض کنید هشدار "travel غیرممکن" باشد: کاربر از شیکاگو وارد شد و سپس، 20 دقیقه بعد، از فرانکفورت. قبل از اینکه تصمیمی بگیرید زمینه را استخراج میکنید:
- الگوی ورود معمول کاربر را در SIEM بررسی کنید — آیا برای کار سفر میکنند، از VPN استفاده میکنند، لپتاپی دارند که موقعیتمکان را غلط گزارش میکند؟
- بررسی کنید که آیا MFA در هر دو ورود برآورده شد یا اینکه ورود دوم از یک token cached استفاده کرد.
- IP منبع را در چیزی مثل VirusTotal یا AbuseIPDB جستجو کنید — آیا یک گره خروجی Tor شناخته شده است، یک ارائهدهنده VPN، یک ISP مسکونی؟
- اگر فرآیند SOC شما اجازه دهد مستقیماً با کاربر تماس بگیرید — پیامی مثل "سلام، آیا شما حوالی ساعت 2 بعدازظهر از آلمان وارد میشدید؟" نصف این تیکتها را با یک پاسخ حل میکند.
بیشتر اوقات یک کلیent VPN است که سرورها را تعویض میکند یا یک تلفن که بیش از LTE در موقعیت عجیب همگامسازی میکند. شما آنچه را یافتید نوشتههای را بنویسید، آن را false positive علامتگذاری کنید و تیکت را ببندید. این کار است، تکرار شده 30 تا 60 بار در شیفت بسته به حجم SOC شما و سرعت شما.
دانستن زمان escalation — و نوشتن آن برای اینکه Tier 2 نیاز به تکرار کار شما ندارد
مهارت واقعی تشخیص malware نیست. این دانستن زمانی است که چیزی برای escalation به اندازه کافی خطخوردگی نمیکند، و نوشتن escalation به گونهای که Tier 2 بتواند بدون تکرار triage شما آن را انجام دهد. یک escalation بد میگوید "ورود مشکوک است، لطفاً بررسی کنید." یک escalation خوب میگوید:
User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.
این نوشتار شاید هشت دقیقه طول کشید اما Tier 2 را بیست دقیقه نجات میدهد. تیکتهایی مثل این — جایی که کاربر فعالیت را تکذیب میکند و IP علامتگذاری شده است — موارد واقعی هستند، و شاید 5 درصد از صف شما هستند.
ابزارهایی که به هر شیفت لمس خواهید کرد
فراتر از SIEM، انتظار داشته باشید هر روز در یک کتاب ابزار زندگی کنید: یک کنسول EDR (CrowdStrike Falcon، SentinelOne، Defender for Endpoint) برای بررسی درختان فرآیند و جداسازی hosts اگر به شما گفته شود، یک سیستم ticketing (ServiceNow، Jira) برای ردیابی کار شما، جستجوی threat intel (VirusTotal، AbuseIPDB، urlscan.io) برای بررسیهای IOC سریع، و اغلب یک سند runbook یا playbook که به شما میگوید دقیقاً چه مراحلی برای هر نوع هشدار باید دنبال کنید. کار Tier 1 به دلیل مقصود playbook-driven است — سازگاری بیش از اینکه ارتجال بیش از حد مهم باشد.
چرا تکرار واقعاً آموزش است
دلیل وجود Tier 1 به عنوان یک نقش متمایز، به جای بریدن هر هشدار مستقیماً به تحلیلگران ارشد، شناخت الگو از طریق حجم است. بعد از چند صد تیکت impossible-travel شما شروع به شناخت شکل یک واقعی در مقابل تعویض VPN معمول میکنید قبل از اینکه بهطور کامل زمینه را کشیدن به پایان رساندید. این حدسوگمان از یک دوره نمیآید — از انجام نسخه پرمغز کار به مدت کافی میآید که حادثه واقعی نادر واقعاً برجسته شود.
اگر یک مسیر در کار blue team را ترسیم میکنید، Korra Studio بخشهایی در مورد مبانی SIEM query، جریانهای کار phishing triage و آنچه Tier 1 را از مسئولیتهای Tier 2 در عمل جدا میکند دارد.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward