arrow_backफ़ील्ड नोट्स पर वापस जाएँ
BLUE TEAM प्रकाशित 6 Aug 2026

एक SOC Tier 1 Analyst दिन भर में असल में क्या करता है?

Ticket-by-ticket देखें कि SOC Tier 1 का काम वास्तव में क्या होता है, alert triage से escalation तक, भर्ती विज्ञापन की चमक-दमक के बिना।

SOC Tier 1 analyst के लिए job postings जानबूझकर अस्पष्ट होती हैं क्योंकि यह भूमिका ज्यादातर repetitive triage है, और कंपनियां जानती हैं कि "alerts को monitor करें और incidents की जांच करें" वास्तविकता से बेहतर लगता है। यहाँ यह काम अंदर से कैसा दिखता है, ticket by ticket।

Queue कभी खाली नहीं होता

आप एक shift शुरू करते हैं और tickets का queue होता है, आमतौर पर एक SIEM जैसे Splunk, Microsoft Sentinel, या QRadar द्वारा generate किया गया। प्रत्येक ticket एक alert है: एक असामान्य देश से login, outbound traffic में spike, एक YARA rule से match करने वाली file, एक user account जो दस मिनट में पाँच बार lock हो गया। एक busy SOC इनमें से सैकड़ों एक दिन में generate करता है, और उनमें से ज्यादातर Tier 1 की समस्या होते हैं पहले।

आप एक ticket खोलते हैं। यह आपको एक timestamp, एक source IP, शायद एक username, और वह rule देता है जो fire हुआ। आपका काम एक सवाल का जवाब देना है: यह कुछ है, या कुछ नहीं है? बस। आप अभी कुछ ठीक नहीं कर रहे — आप यह तय कर रहे हैं कि क्या इसे और ध्यान देने की जरूरत है।

Triage 90% context-gathering है

मान लीजिए alert "impossible travel" है: एक user Chicago से login करता है और फिर, 20 मिनट बाद, Frankfurt से। इससे पहले कि आप कुछ तय करें आप context खींचते हैं:

  • SIEM में user के normal login pattern को check करें — क्या वे काम के लिए travel करते हैं, VPN use करते हैं, क्या उनके पास एक laptop है जो geolocation को गलत तरीके से report करता है?
  • Check करें कि MFA दोनों logins पर satisfy किया गया था, या दूसरे ने एक cached token use किया था।
  • VirusTotal या AbuseIPDB जैसी चीज़ में source IP को look up करें — क्या यह एक known Tor exit node है, एक VPN provider है, एक residential ISP है?
  • अगर आपकी SOC की प्रक्रिया यह allow करती है तो user से सीधे check करें — एक Slack message जैसे "hey, क्या आप करीब 2pm के आसपास Germany से log in कर रहे थे?" इन tickets में से आधे को एक reply में resolve कर देता है।

ज्यादातर समय यह एक VPN client server switching कर रहा है या एक phone किसी अजीब location पर LTE पर sync कर रहा है। आप वह लिखते हैं जो आपको मिला, इसे false positive mark करते हैं, और ticket को close करते हैं। यह काम है, 30-60 बार एक shift में दोहराया जाता है आपकी SOC की volume और आपकी speed के आधार पर।

जानना कि कब escalate करें — और इसे इस तरह लिखें कि Tier 2 को आपका काम दोबारा न करना पड़े

वास्तविक skill malware को spot करना नहीं है। यह जानना है कि कब कुछ escalate करने के लिए काफी गड़बड़ नहीं है, और escalation को इस तरह लिखना है कि Tier 2 इसे pick up कर सके बिना आपके triage को शुरू से दोबारा किए। एक बुरा escalation कहता है "suspicious login, please investigate।" एक अच्छा कहता है:

User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.

वह writeup शायद आठ मिनट ले लिया लेकिन यह Tier 2 को बीस बचाता है। इस तरह के tickets — जहाँ user activity को deny करता है और IP flag है — वे हैं जो वास्तव में मायने रखते हैं, और वे शायद आपके queue का 5% हैं।

Tools जो आप हर shift को छूएंगे

SIEM के अलावा, हर दिन कुछ tools में रहने की उम्मीद करें: एक EDR console (CrowdStrike Falcon, SentinelOne, Defender for Endpoint) process trees को check करने और hosts को isolate करने के लिए अगर कहा जाए, एक ticketing system (ServiceNow, Jira) अपने काम को track करने के लिए, threat intel lookups (VirusTotal, AbuseIPDB, urlscan.io) quick IOC checks के लिए, और अक्सर एक runbook या playbook document जो आपको बताता है कि प्रत्येक alert type के लिए ठीक कौन से steps follow करें। Tier 1 work जानबूझकर playbook-driven है — consistency इस level पर improvisation से ज्यादा मायने रखती है।

क्यों repetition वास्तव में training है

जिस कारण से Tier 1 एक distinct role के रूप में exist करता है, हर alert को straight senior analysts को throw करने के बजाय, volume के माध्यम से pattern recognition है। कुछ सौ impossible-travel tickets के बाद आप एक real को बनाम एक routine VPN switch को recognize करना शुरू करते हैं context को खींचना खत्म करने से भी पहले। वह instinct किसी course से नहीं आती — यह काम के boring version को इतने लंबे समय तक करने से आती है कि rare real incident वास्तव में stand out करता है।

अगर आप blue team work में एक path map कर रहे हैं, तो Korra Studio के पास SIEM query basics, phishing triage workflows, और जो Tier 1 को Tier 2 responsibilities से अलग करता है उसके बारे में segments हैं।

AI सहायता से लिखा गया, माइकल पिल्च (CISSP), Korra Studio द्वारा समीक्षित और प्रकाशित।

आगे बढ़ने के लिए तैयार?

यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।

मुफ़्त शुरू करेंarrow_forward