arrow_backبازگشت به یادداشت‌های میدانی
BLUE TEAM منتشر شده 6 Aug 2026

تحلیلگر Tier 1 در SOC در طول روز واقعاً چه کاری انجام می‌دهد؟

نگاهی به تیکت‌ها درباره آنچه کار Tier 1 در SOC واقعاً شامل می‌شود، از ترتیب‌بندی هشدار تا escalation، بدون براق‌کاری کتاب‌خانه استخدام.

آگهی‌های شغلی برای تحلیلگر Tier 1 در SOC عمداً مبهم هستند چون نقش بیشتر تر تیب تکراری است، و شرکت‌ها می‌دانند که "نظارت بر هشدارها و بررسی حوادث" بهتر از واقعیت به نظر می‌رسد. این‌جا کار از داخل به نظر می‌رسد، تیکت به تیکت.

صف هرگز واقعاً خالی نمی‌شود

شما یک شیفت را شروع می‌کنید و صفی از تیکت‌ها وجود دارد، معمولاً توسط یک SIEM مثل Splunk، Microsoft Sentinel یا QRadar ایجاد شده است. هر تیکت یک هشدار است: ورود از کشور غیرمعمول، افزایش در ترافیک خروجی، فایلی که با یک قانون YARA مطابقت دارد، حساب کاربری که پنج بار در ده دقیقه قفل شد. یک SOC شلوغ صدها مورد از اینها را در روز تولید می‌کند، و بیشتر آنها مشکل Tier 1 هستند.

شما یک تیکت را باز می‌کنید. این یک timestamp، یک IP منبع، شاید یک نام کاربری و قانونی که فعال شد را به شما می‌دهد. کار شما این است که به یک سوال پاسخ دهید: این چیزی است یا اینکه هیچ؟ همین. شما هنوز چیزی را تعمیر نمی‌کنید — تصمیم می‌گیرید که آیا این شایسته توجه بیشتر است.

ترتیب‌بندی 90 درصد جمع‌آوری زمینه است

فرض کنید هشدار "travel غیرممکن" باشد: کاربر از شیکاگو وارد شد و سپس، 20 دقیقه بعد، از فرانکفورت. قبل از اینکه تصمیمی بگیرید زمینه را استخراج می‌کنید:

  • الگوی ورود معمول کاربر را در SIEM بررسی کنید — آیا برای کار سفر می‌کنند، از VPN استفاده می‌کنند، لپ‌تاپی دارند که موقعیت‌مکان را غلط گزارش می‌کند؟
  • بررسی کنید که آیا MFA در هر دو ورود برآورده شد یا اینکه ورود دوم از یک token cached استفاده کرد.
  • IP منبع را در چیزی مثل VirusTotal یا AbuseIPDB جستجو کنید — آیا یک گره خروجی Tor شناخته شده است، یک ارائه‌دهنده VPN، یک ISP مسکونی؟
  • اگر فرآیند SOC شما اجازه دهد مستقیماً با کاربر تماس بگیرید — پیامی مثل "سلام، آیا شما حوالی ساعت 2 بعدازظهر از آلمان وارد می‌شدید؟" نصف این تیکت‌ها را با یک پاسخ حل می‌کند.

بیشتر اوقات یک کلیent VPN است که سرورها را تعویض می‌کند یا یک تلفن که بیش از LTE در موقعیت عجیب همگام‌سازی می‌کند. شما آنچه را یافتید نوشته‌های را بنویسید، آن را false positive علامت‌گذاری کنید و تیکت را ببندید. این کار است، تکرار شده 30 تا 60 بار در شیفت بسته به حجم SOC شما و سرعت شما.

دانستن زمان escalation — و نوشتن آن برای اینکه Tier 2 نیاز به تکرار کار شما ندارد

مهارت واقعی تشخیص malware نیست. این دانستن زمانی است که چیزی برای escalation به اندازه کافی خط‌خوردگی نمی‌کند، و نوشتن escalation به گونه‌ای که Tier 2 بتواند بدون تکرار triage شما آن را انجام دهد. یک escalation بد می‌گوید "ورود مشکوک است، لطفاً بررسی کنید." یک escalation خوب می‌گوید:

User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.

این نوشتار شاید هشت دقیقه طول کشید اما Tier 2 را بیست دقیقه نجات می‌دهد. تیکت‌هایی مثل این — جایی که کاربر فعالیت را تکذیب می‌کند و IP علامت‌گذاری شده است — موارد واقعی هستند، و شاید 5 درصد از صف شما هستند.

ابزارهایی که به هر شیفت لمس خواهید کرد

فراتر از SIEM، انتظار داشته باشید هر روز در یک کتاب ابزار زندگی کنید: یک کنسول EDR (CrowdStrike Falcon، SentinelOne، Defender for Endpoint) برای بررسی درختان فرآیند و جداسازی hosts اگر به شما گفته شود، یک سیستم ticketing (ServiceNow، Jira) برای ردیابی کار شما، جستجوی threat intel (VirusTotal، AbuseIPDB، urlscan.io) برای بررسی‌های IOC سریع، و اغلب یک سند runbook یا playbook که به شما می‌گوید دقیقاً چه مراحلی برای هر نوع هشدار باید دنبال کنید. کار Tier 1 به دلیل مقصود playbook-driven است — سازگاری بیش از اینکه ارتجال بیش از حد مهم باشد.

چرا تکرار واقعاً آموزش است

دلیل وجود Tier 1 به عنوان یک نقش متمایز، به جای بریدن هر هشدار مستقیماً به تحلیلگران ارشد، شناخت الگو از طریق حجم است. بعد از چند صد تیکت impossible-travel شما شروع به شناخت شکل یک واقعی در مقابل تعویض VPN معمول می‌کنید قبل از اینکه به‌طور کامل زمینه را کشیدن به پایان رساندید. این حدس‌و‌گمان از یک دوره نمی‌آید — از انجام نسخه پرمغز کار به مدت کافی می‌آید که حادثه واقعی نادر واقعاً برجسته شود.

اگر یک مسیر در کار blue team را ترسیم می‌کنید، Korra Studio بخش‌هایی در مورد مبانی SIEM query، جریان‌های کار phishing triage و آنچه Tier 1 را از مسئولیت‌های Tier 2 در عمل جدا می‌کند دارد.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward