Bertahan di 90 Hari Pertama Anda sebagai SOC Analyst
Roadmap praktis untuk SOC analyst baru yang mencakup onboarding, alert triage, tools, dan kebiasaan yang membangun kredibilitas dengan cepat.
Memulai peran SOC analyst menarik dan membingungkan sekaligus. Anda diberikan akses ke selusin tools, antrian alert, dan harapan yang samar tentang seberapa cepat Anda harus menangkap ancaman nyata. 90 hari pertama menentukan trajektori seluruh karir Anda dalam peran ini, jadi sebaiknya hadapi dengan deliberat daripada sekadar bertahan.
Minggu 1-2: Serap Sebelum Anda Bertindak
Tahan godaan untuk langsung mulai menutup tiket seperti veteran. Di awal, pekerjaan Anda adalah memahami environment: seperti apa traffic normal, aset mana yang crown jewels, apa jalur eskalasi, dan siapa yang memiliki apa. Baca runbooks meski sudah ketinggalan zaman — runbooks ketinggalan zaman menceritakan banyak tentang kesenjangan pengetahuan tribal yang perlu Anda isi nanti.
Habiskan waktu di SIEM hanya dengan query, bukan triage. Biasakan diri dengan sumber data yang mengisinya: firewall logs, EDR telemetry, DNS logs, authentication logs. Jika Anda tidak tahu di mana log source berada atau bagaimana normalisasinya, tanya sekarang. Tidak ada yang mengharapkan kefasihan di minggu pertama, dan pertanyaan yang diajukan lebih awal terlihat sebagai ketelitian, bukan inkompeten.
Minggu 3-5: Shadow, Lalu Triage Dengan Pengawasan
Ini adalah saat Anda mulai bekerja dengan alert nyata, tetapi berpasangan dengan analyst senior atau buddy eskalasi yang jelas. Fokus pada membangun kebiasaan triage yang dapat diulang:
- Konfirmasi alert fired dengan benar — periksa raw log, bukan hanya alert summary.
- Tetapkan konteks — apakah aset ini workstation, server, service account? Apa baseline behavior-nya?
- Tentukan scope blast radius — apakah ini menyentuh host lain, account lain, timeframe lain?
- Dokumentasikan saat berjalan — catatan Anda hari ini adalah pengetahuan institusional yang diandalkan orang lain dalam enam bulan.
Kesalahan umum di tahap ini adalah menutup alert terlalu cepat untuk terlihat efisien. Kecepatan penting pada akhirnya, tetapi akurasi dan reasoning lebih penting sekarang. Analyst senior dapat mengajar Anda shortcut nanti; mereka tidak bisa dengan mudah un-teach kebiasaan buruk.
Minggu 6-8: Bangun Instink Playbook Anda Sendiri
Sampai saat ini Anda seharusnya menangani tipe alert umum — phishing reports, brute-force attempts, suspicious PowerShell execution — dengan lebih sedikit bimbingan. Mulai memperhatikan pola yang detection rules yang ada lewatkan. Mungkin alert tertentu selalu fires pada benign backup job. Mungkin teknik nyata terus terlewat karena logika rule terlalu sempit. Bawa observasi ini ke tim Anda; berkontribusi saran tuning ini lebih awal menandakan inisiatif. Ini juga waktu yang tepat untuk nyaman dengan basic threat intel lookups — memeriksa IPs, hashes, dan domains terhadap sumber seperti VirusTotal atau platform threat intel organisasi Anda — dan memahami bagaimana konteks itu mengubah severity alert.
Minggu 9-12: Ambil Kepemilikan dan Minta Feedback
Di fase akhir, dorong lebih banyak autonomy di shift Anda sambil tetap mengonfirmasi eskalasi sebelum menutup apa pun yang ambigu. Mulai tracking metrik Anda sendiri secara informal: berapa banyak alert yang Anda tangani, berapa banyak yang false positives, seberapa sering Anda harus membuka kembali sesuatu. Ini bukan tentang membuktikan produktivitas — ini tentang memperhatikan di mana judgment Anda solid dan di mana masih perlu kalibrasi.
Tanya lead Anda secara langsung: "Apa yang saya lewatkan yang analyst lebih berpengalaman akan tangkap?" Sebagian besar SOC leads menghormati permintaan feedback langsung jauh lebih dari ketidakpastian senyap. Ini juga waktu yang baik untuk mengidentifikasi minat spesialisasi — detection engineering, threat hunting, incident response, malware analysis — karena SOC work membuka pintu ke banyak arah, dan menunjukkan keingintahuan tentang jalur spesifik membantu membentuk bagaimana manager Anda memberi Anda stretch work.
Kebiasaan yang Sebaiknya Dibangun Sejak Hari Pertama
Beberapa hal membayar terlepas dari tooling atau maturity level SOC spesifik Anda:
- Tulis catatan bersih, timestamped pada setiap investigasi, bahkan yang ditutup.
- Pelajari topologi network, bukan hanya log fields — mengetahui apa yang seharusnya berbicara dengan apa membuat anomali jelas lebih cepat.
- Praktik menulis incident summaries yang bisa dipahami manager non-teknis; skill ini berkembang sepanjang karir Anda.
- Tetap ingin tahu tentang false positives — tuning detections buruk sering lebih berharga daripada menutup tiket dengan cepat.
90 hari pertama bukan tentang menjadi expert. Ini tentang membangun judgment, kebiasaan, dan relationships yang membuat Anda bisa menjadi satu dalam beberapa tahun ke depan.
Jika Anda ingin mengasah fondasi teknis di balik SOC work — log analysis, network fundamentals, atau incident response workflows — jelajahi segmen Blue Team dan Digital Forensics terkait di Korra Studio.
Ditulis dengan bantuan AI, ditinjau dan dipublikasikan oleh Michal Pilch (CISSP), Korra Studio.
Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.
Mulai gratisarrow_forward