अपने SOC Analyst के पहले 90 दिनों को सफलतापूर्वक निकालना
नए SOC analysts के लिए एक व्यावहारिक रोडमैप जो onboarding, alert triage, tools, और उन आदतों को cover करता है जो जल्दी credibility बनाती हैं।
SOC analyst की भूमिका में शुरुआत करना रोचक और भ्रामक दोनों है। आपको एक दर्जन tools तक access मिलता है, alerts की एक queue मिलती है, और इस बारे में अस्पष्ट expectations मिलती हैं कि आप वास्तविक threats को कितनी तेजी से पकड़ रहे हैं। पहले 90 दिन इस भूमिका में आपके पूरे career के लिए trajectory तय करते हैं, इसलिए इन्हें केवल सर्वाइव करने की बजाय जानबूझकर approach करना लायक है।
सप्ताह 1-2: कार्य करने से पहले समझ लें
वेटेरन की तरह तुरंत tickets बंद करने की तत्परता को रोकें। शुरुआत में, आपका काम environment को समझना है: normal traffic कैसी दिखती है, कौन सी assets crown jewels हैं, escalation path क्या है, और किसके पास क्या है। Runbooks को पढ़ें भले ही वे पुरानी हों — पुरानी runbooks आपको tribal knowledge gaps के बारे में बहुत कुछ बताती हैं जिन्हें आपको बाद में भरना होगा।
SIEM में समय बिताएं बस query करते हुए, triage नहीं करते। Data sources से comfortable हो जाएं जो इसे feed करते हैं: firewall logs, EDR telemetry, DNS logs, authentication logs। अगर आप नहीं जानते कि log source कहां रहता है या इसे कैसे normalize किया जाता है, तो अभी पूछें। सप्ताह एक में किसी को fluency की उम्मीद नहीं है, और जल्दी पूछे गए सवाल diligence के रूप में पढ़े जाते हैं, incompetence के रूप में नहीं।
सप्ताह 3-5: Shadow करें, फिर Supervision के तहत Triage करें
यह वह समय है जब आप वास्तविक alerts पर काम करने लगते हैं, लेकिन एक senior analyst के साथ paired या एक स्पष्ट escalation buddy के साथ। एक repeatable triage habit बनाने पर focus करें:
- Confirm करें कि alert सही तरीके से fire हुआ — raw log को check करें, बस alert summary को नहीं।
- Context स्थापित करें — क्या यह asset एक workstation है, एक server है, एक service account है? इसका baseline behavior क्या है?
- Blast radius को scope करें — क्या यह अन्य hosts, अन्य accounts, अन्य timeframes को touch करता है?
- जाते हुए document करें — आपनी आज की notes छह महीने में किसी और पर निर्भर होती हैं।
इस स्तर पर एक आम गलती efficient दिखने के लिए बहुत तेजी से alerts बंद करना है। Speed eventually मायने रखती है, लेकिन accuracy और reasoning अभी ज्यादा मायने रखते हैं। एक senior analyst आपको बाद में shortcuts सिखा सकता है; वह आसानी से बुरी आदतों को un-teach नहीं कर सकता।
सप्ताह 6-8: अपने स्वयं के Playbook Instincts बनाएं
अब तक आपको common alert types — phishing reports, brute-force attempts, suspicious PowerShell execution — को कम hand-holding के साथ handle करना चाहिए। उन patterns को notice करना शुरू करें जिन्हें मौजूदा detection rules miss करते हैं। हो सकता है एक विशेष alert हमेशा एक benign backup job पर fire हो। हो सकता है एक वास्तविक technique slip through रहती है क्योंकि rule logic बहुत narrow है। इन observations को अपनी team को लाएं; इस स्तर पर tuning suggestions देना initiative signals करता है। यह बिंदु basic threat intel lookups के साथ comfortable होने का भी समय है — IPs, hashes, और domains को VirusTotal या अपने organization के threat intel platform जैसे sources के विरुद्ध check करना — और यह समझना कि वह context एक alert की severity को कैसे बदलता है।
सप्ताह 9-12: Ownership लें और Feedback मांगें
अंतिम stretch में, अपनी shift पर अधिक autonomy के लिए push करें जबकि कुछ भी ambiguous बंद करने से पहले escalations को confirm करते रहें। अनौपचारिक रूप से अपनी खुद की metrics track करना शुरू करें: आपने कितने alerts handle किए, कितने false positives थे, कितनी बार आपको किसी चीज को reopen करना पड़ा। यह productivity साबित करने के बारे में नहीं है — यह notice करने के बारे में है कि आपका judgment कहां solid है और कहां अभी भी calibration की जरूरत है।
अपने lead से सीधे पूछें: "मैं क्या miss कर रहा हूं जो एक अधिक अनुभवी analyst को दिखेगा?" अधिकांश SOC leads direct feedback request को silent uncertainty से कहीं अधिक सम्मानित करते हैं। यह एक specialization interest को identify करने का भी अच्छा समय है — detection engineering, threat hunting, incident response, malware analysis — क्योंकि SOC work बहुत सारे directions में doors खोलता है, और एक specific path के बारे में curiosity दिखाना आपके manager को stretch work assign करने में मदद करता है।
दिन एक से ही बनाने लायक आदतें
कुछ चीजें आपके specific SOC के tooling या maturity level से independent रूप से pay off करती हैं:
- हर investigation पर clean, timestamped notes लिखें, भले ही बंद हो गई हों।
- Network topology सीखें, सिर्फ log fields नहीं — जानना कि क्या किससे talk करने वाला है anomalies को तेजी से obvious बनाता है।
- Incident summaries लिखने का practice करें जो एक non-technical manager समझ सके; यह skill आपके पूरे career में compound होता है।
- False positives के बारे में curious रहें — bad detections को tune करना अक्सर tickets को जल्दी बंद करने से ज्यादा valuable होता है।
पहले 90 दिन expert बनने के बारे में नहीं हैं। वे judgment, आदतें, और relationships बनाने के बारे में हैं जो आपको अगले कुछ सालों में एक बनने देते हैं।
अगर आप SOC work के पीछे की technical foundations को तेज करना चाहते हैं — log analysis, network fundamentals, या incident response workflows — तो Korra Studio पर संबंधित Blue Team और Digital Forensics segments को explore करें।
AI सहायता से लिखा गया, माइकल पिल्च (CISSP), Korra Studio द्वारा समीक्षित और प्रकाशित।
यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।
मुफ़्त शुरू करेंarrow_forward