SOC 분석가로서 첫 90일 생존하기
신입 SOC 분석가를 위한 실용적인 로드맵으로, 온보딩, 알림 분류, 도구, 그리고 빠르게 신뢰도를 구축하는 습관을 다룹니다.
SOC 분석가 역할을 시작하는 것은 설렘과 혼란이 함께하는 경험입니다. 수십 개의 도구에 대한 접근 권한, 쌓여 있는 알림 큐, 그리고 실제 위협을 얼마나 빠르게 포착해야 하는지에 대한 모호한 기대치를 받게 됩니다. 처음 90일은 이 역할에서의 전체 경력 궤적을 결정하므로, 단순히 생존하기보다는 의도적으로 접근할 가치가 있습니다.
1-2주차: 행동하기 전에 학습하기
베테랑처럼 즉시 티켓을 닫으려는 충동을 참으세요. 초기 단계에서 당신의 일은 환경을 이해하는 것입니다: 정상적인 트래픽은 어떤 모습인가, 어떤 자산이 중요한가, 에스컬레이션 경로는 어떻게 되는가, 누가 무엇을 소유하는가. 구식 runbook이라도 읽으세요. 구식 runbook은 나중에 채워야 할 암묵적 지식의 격차에 대해 많이 말해줍니다.
SIEM에서 시간을 보내되, 분류하기보다는 쿼리를 작성하세요. 데이터 소스에 익숙해지세요: 방화벽 로그, EDR 원격 측정, DNS 로그, 인증 로그. 로그 소스가 어디에 있는지 또는 어떻게 정규화되는지 모르면 지금 물어보세요. 1주차에 완벽함을 기대하는 사람은 없으며, 조기에 질문하는 것은 부주의함이 아니라 성실함으로 읽힙니다.
3-5주차: 관찰한 후 감독 하에 분류하기
이 단계에서는 실제 알림을 다루기 시작하지만, 선임 분석가나 명확한 에스컬레이션 담당자와 함께합니다. 반복 가능한 분류 습관을 구축하는 데 집중하세요:
- 알림이 올바르게 작동했는지 확인하기 — 알림 요약이 아닌 원본 로그를 확인하세요.
- 맥락 파악하기 — 이 자산이 워크스테이션인가, 서버인가, 서비스 계정인가? 이것의 기본 행동은 무엇인가?
- 영향 범위 파악하기 — 이것이 다른 호스트, 다른 계정, 다른 시간대를 건드렸는가?
- 진행하면서 문서화하기 — 오늘 작성한 메모는 6개월 후 다른 사람이 의존하는 조직 지식입니다.
이 단계에서 흔한 실수는 효율적으로 보이기 위해 알림을 너무 빨리 닫는 것입니다. 속도는 결국 중요하지만, 지금은 정확성과 논리가 더 중요합니다. 선임 분석가는 나중에 단축 방법을 가르칠 수 있지만, 좋지 않은 습관을 쉽게 제거할 수는 없습니다.
6-8주차: 자신만의 Playbook 직관 구축하기
이 시점쯤이면 피싱 신고, 무차별 대입 시도, 의심스러운 PowerShell 실행과 같은 일반적인 알림 유형을 덜한 지원 속에서 처리할 수 있어야 합니다. 기존 탐지 규칙이 놓치는 패턴을 주목하기 시작하세요. 어떤 특정 알림은 항상 양호한 백업 작업에서 발동할 수도 있습니다. 실제 기법이 규칙 논리가 너무 좁아서 계속 미끄러질 수도 있습니다. 이러한 관찰을 팀에 제시하세요. 조기에 튜닝 제안을 기여하는 것은 주도성을 신호합니다. 이 단계는 기본적인 위협 인텔 조회에 익숙해지는 시점이기도 합니다. VirusTotal이나 조직의 위협 인텔 플랫폼 같은 소스에 대해 IP, 해시, 도메인을 확인하는 것과 해당 정보가 알림의 심각도를 어떻게 변경하는지 이해합니다.
9-12주차: 주도권을 가지고 피드백 요청하기
최종 단계에서는 모호한 것을 닫기 전에 에스컬레이션을 확인하면서 당신의 교대 근무에서 더 많은 자율성을 추구하세요. 비공식적으로 자신의 지표를 추적하기 시작하세요: 처리한 알림 수, 거짓 양성이 몇 개였는지, 다시 열어야 했던 횟수. 이는 생산성을 증명하기 위한 것이 아니라 판단이 견고한 부분과 아직 조정이 필요한 부분을 파악하기 위한 것입니다.
리드에게 직접 물어보세요: "더 경험 많은 분석가가 포착할 것 중 내가 놓치고 있는 게 뭘까요?" 대부분의 SOC 리드는 침묵의 불확실성보다 직접적인 피드백 요청을 훨씬 더 존중합니다. 이것도 전문화 관심사를 식별할 좋은 시점입니다. 탐지 엔지니어링, 위협 사냥, 인시던트 대응, 맬웨어 분석 중 어느 것이든 말입니다. SOC 업무는 여러 방향으로의 문을 열어주고, 특정 경로에 대한 호기심을 보이는 것은 관리자가 당신을 신장 업무에 배정하는 방식을 형성하는 데 도움이 됩니다.
첫 날부터 구축할 가치 있는 습관
몇 가지는 당신의 특정 SOC 도구나 성숙도 수준과 관계없이 보상을 제공합니다:
- 깨끗하고 타임스탬프가 표시된 메모 를 닫힌 것을 포함한 모든 조사에 작성하세요.
- 네트워크 토폴로지를 배우세요, 단순 로그 필드뿐 아니라. 무엇이 무엇과 통신하도록 되어 있는지 아는 것은 이상을 더 빠르게 명백하게 만듭니다.
- 비기술 관리자가 이해할 수 있는 인시던트 요약 작성을 연습하세요. 이 기술은 경력 전체에 걸쳐 복합적으로 작용합니다.
- 거짓 양성에 대해 호기심을 유지하세요. 나쁜 탐지를 튜닝하는 것이 티켓을 빨리 닫는 것보다 더 가치 있을 때가 많습니다.
처음 90일은 전문가가 되는 것에 관한 것이 아닙니다. 향후 몇 년에 걸쳐 전문가가 될 수 있도록 하는 판단, 습관, 관계를 구축하는 것입니다.
SOC 업무 뒤의 기술적 기초를 다듭고 싶다면 — 로그 분석, 네트워크 기초, 또는 인시던트 대응 워크플로우 — Korra Studio의 관련 Blue Team 및 Digital Forensics 섹션을 살펴보세요.
AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.
이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.
무료로 시작하기arrow_forward