Je eerste 90 dagen als SOC-analist doorstaan
Een praktische routekaart voor nieuwe SOC-analisten met aandacht voor onboarding, alert-triage, tools en gewoonten die snel geloofwaardigheid opbouwen.
Een rol als SOC-analist starten is tegelijk opwindend en desorïënterend. Je krijgt toegang tot tientallen tools, een wachtrij met alerts en vage verwachtingen over hoe snel je echte bedreigingen moet opvangen. De eerste 90 dagen bepalen het verloop van je hele carrière in deze rol, dus het is het waard om ze bewust in te gaan in plaats van ze simpelweg door te komen.
Weken 1-2: Absorbeer voordat je handelt
Weersta de drang om meteen tickets af te sluiten als een veteraan. In het begin gaat het erom de omgeving te begrijpen: hoe ziet normaal verkeer eruit, welke assets zijn cruciaal, wat is de escalatieroute, en wie is verantwoordelijk voor wat. Lees de runbooks zelfs als ze verouderd zijn — verouderde runbooks vertellen je veel over kennisleemtes die je later moet opvullen.
Spend tijd in de SIEM en query alleen, zonder te triageren. Raak vertrouwd met de gegevensbronnen die eraan voeden: firewall-logs, EDR-telemetrie, DNS-logs, authenticatielogs. Als je niet weet waar een logbron zich bevindt of hoe deze wordt genormaliseerd, vraag het nu. Niemand verwacht dat je in week één vloeiend bent, en vragen die vroeg worden gesteld, lezen als nauwgezetheid, niet als onbekwaamheid.
Weken 3-5: Shadow, daarna triage onder toezicht
Dit is wanneer je echte alerts gaat bewerken, maar gekoppeld aan een senior analist of een duidelijke escalatiepartner. Concentreer je op het opbouwen van een herhaalbare triagegewoonte:
- Bevestig dat de alert correct is afgegaan — controleer het ruwe log, niet alleen het alert-overzicht.
- Stel context vast — is dit asset een workstation, een server, een serviceaccount? Wat is het basisgedrag?
- Bepaal de omvang van de gevolgen — raakte dit andere hosts, andere accounts, andere tijdsperiodes?
- Documenteer terwijl je bezig bent — je aantekeningen vandaag zijn de institutionele kennis waarop iemand anders over zes maanden vertrouwt.
Een veelgemaakte fout in deze fase is alerts te snel af te sluiten om efficiënt over te komen. Snelheid telt uiteindelijk, maar nauwkeurigheid en redenen tellen nu meer. Een senior analist kan je later snelkoppelingen leren; ze kunnen slechte gewoonten niet zomaar aflernen.
Weken 6-8: Bouw je eigen playbookinstincten op
Op dit moment zou je veelvoorkomende alert-types — phishing-meldingen, brute-force-pogingen, verdachte PowerShell-uitvoeringen — met minder begeleiding kunnen afhandelen. Begin patronen op te merken die de bestaande detectieregels missen. Misschien gaat een bepaalde alert altijd af bij een onschadelijke backup-taak. Misschien slipt een echte techniek steeds door omdat de regellogica te nauw is. Breng deze waarnemingen naar je team; het doen van tunningsuggesties op dit vroege moment geeft blijk van initiatief. Dit is ook het moment om vertrouwd te raken met basale threat intel-lookups — IPs, hashes en domeinen controleren tegen bronnen zoals VirusTotal of het threat intel-platform van je organisatie — en begrijpen hoe die context de ernstgraad van een alert verandert.
Weken 9-12: Neem eigenaarschap en vraag om feedback
In het laatste gedeelte, streef je naar meer autonomie in je shift terwijl je escalaties nog bevestigt voordat je iets onduidelijks afsluit. Begin je eigen metrics informeel bij te houden: hoeveel alerts je hebt afgehandeld, hoeveel false positives waren, hoe vaak je iets opnieuw moest openen. Het gaat niet om productiviteit bewijzen — het gaat erom op te merken waar je oordeel sterk is en waar het nog moet worden gekalibreerd.
Vraag je teamlead rechtstreeks: "Wat mis ik wat een meer ervaren analist zou opvangen?" De meeste SOC-leads respecteren een rechtstreeks verzoek om feedback veel meer dan stille onzekerheid. Dit is ook een goed moment om gespecialiseerde interesses te identificeren — detection engineering, threat hunting, incident response, malwareanalyse — omdat SOC-werk veel deuren opent, en interesse in een bepaald pad tonen helpt je manager bij het toewijzen van uitdagend werk.
Gewoonten die het waard zijn om vanaf dag één in te bouwen
Een paar dingen leveren voordeel op, ongeacht de specifieke tooling of volwassenheid van je SOC:
- Schrijf schone, voorzien van tijdstempel aantekeningen bij elk onderzoek, ook bij gesloten zaken.
- Leer de netwerktopologie kennen, niet alleen de logvelden — weten wat mag communiceren met wat maakt anomalieën sneller duidelijk.
- Oefen het schrijven van incident-samenvattingen die een niet-technische manager zou kunnen begrijpen; deze vaardigheid groeit door je hele carrière.
- Blijf nieuwsgierig naar false positives — het tunen van slechte detecties is vaak waardevoller dan tickets snel af te sluiten.
De eerste 90 dagen gaan niet over expert worden. Ze gaan over het opbouwen van het oordeel, de gewoonten en de relaties die je over de volgende jaren tot expert maken.
Wil je de technische grondslagen achter SOC-werk aanscherpen — loganalyse, netwerkfundamenten of incident response-workflows — verken dan de gerelateerde Blue Team- en Digital Forensics-segmenten op Korra Studio.
Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward