SOC Tier 1 アナリストは実際に1日中何をしているのか?
アラートのトリアージからエスカレーションまで、チケット単位で見た SOC Tier 1 の仕事の実際。採用ブローシャーのような説明ではなく、現実です。
SOC Tier 1 アナリストの求人票は意図的に曖昧です。この職務はほぼ定型的なトリアージであり、企業は「アラートを監視し、インシデントを調査する」という説明が現実より響きが良いことを知っているからです。チケット単位で見た、実際の仕事の姿はこうです。
キューは実際には空にならない
シフトを開始すると、チケットのキューがあります。通常は Splunk、Microsoft Sentinel、QRadar といった SIEM によって生成されます。各チケットは 1 つのアラートです。珍しい国からのログイン、アウトバウンドトラフィックのスパイク、YARA ルールにマッチするファイル、ユーザーアカウントが 10 分間に 5 回ロックアウトされるといったものです。忙しい SOC は 1 日に数百個のアラートを生成しており、そのほとんどは Tier 1 の最初の問題です。
チケットを開きます。タイムスタンプ、送信元 IP、ユーザー名、そしてトリガーされたルールが表示されます。あなたの仕事は 1 つの質問に答えることです。これは何かですか、それとも何もありませんか?それだけです。まだ何かを修正しているのではなく、これがより注意を必要とするかどうかを判断しています。
トリアージは 90% コンテキスト収集
アラートが「不可能な移動」だとします。ユーザーがシカゴからログインし、その 20 分後にフランクフルトからログインしています。判断する前に、コンテキストを集めます。
- SIEM でそのユーザーの通常のログインパターンを確認します。仕事で旅行していないか、VPN を使用していないか、位置情報を誤って報告するラップトップを持っていないか?
- 両方のログインで MFA が満たされたか、または 2 番目のログインがキャッシュされたトークンを使用したかを確認します。
- VirusTotal や AbuseIPDB といったツールで送信元 IP を調べます。既知の Tor 出口ノードですか、VPN プロバイダーですか、住宅用 ISP ですか?
- あなたの SOC のプロセスで可能な場合、ユーザーに直接確認します。Slack メッセージで「ちょっと、午後 2 時頃ドイツからログインしてましたか?」と聞くだけで、これらのチケットの半分が 1 回の返信で解決します。
ほとんどの場合、VPN クライアントがサーバーを切り替えたか、電話が変な場所で LTE 経由で同期しています。見つけたものを記録し、偽陽性としてマークして、チケットをクローズします。これが仕事です。SOC の量とあなたのスピードに応じて、シフトごとに 30~60 回繰り返されます。
エスカレーションのタイミングを知ること、そして Tier 2 があなたの仕事をやり直す必要がないように書くこと
本当のスキルはマルウェアを見つけることではありません。何かがおかしいと感じてエスカレーションするタイミングを知り、Tier 2 があなたのトリアージをやり直さずに引き継げるようにエスカレーションを書くことです。悪いエスカレーションは「疑わしいログイン、調査してください」と言っています。良いエスカレーションはこうです。
User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.
そのライトアップには 8 分かかりましたが、Tier 2 の時間を 20 分節約しました。ユーザーがアクティビティを否定し、IP がフラグされているこのようなチケットは、実際に重要なもので、キューの約 5% です。
すべてのシフトで触れるツール
SIEM の他に、毎日いくつかのツールで生活することを期待してください。プロセスツリーをチェックし、指示されたらホストを分離するための EDR コンソール(CrowdStrike Falcon、SentinelOne、Defender for Endpoint)、仕事を追跡するためのチケット管理システム(ServiceNow、Jira)、IOC をすばやくチェックするための脅威インテリジェンス検索(VirusTotal、AbuseIPDB、urlscan.io)、そして各アラートタイプに対して従うべき正確なステップを指定するランブックまたはプレイブックドキュメント。Tier 1 の仕事は意図的にプレイブック駆動です。このレベルではアドリブより一貫性の方が重要です。
繰り返しが実際のトレーニングである理由
すべてのアラートをシニアアナリストに直接投げるのではなく、Tier 1 が別個の職務として存在する理由は、ボリュームを通じたパターン認識です。数百個の不可能な移動チケットの後、コンテキストの取得を終える前に、ルーチンな VPN 切り替えと本当のものの形の違いを認識し始めます。そのセンスはコースからは来ません。退屈なバージョンの仕事を十分に長くやることで、稀な本当のインシデントが実際に目立つようになるところから来ています。
ブルーチームの職務経歴図を描いている場合、Korra Studio には SIEM クエリの基本、フィッシングトリアージワークフロー、実務における Tier 1 と Tier 2 の責任の分け方に関するセグメントがあります。
この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。
これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。
無料で始めるarrow_forward