arrow_backÎnapoi la field notes
BLUE TEAM Publicat 8 Aug 2026

Cum Explic Constatările Mele într-o Prezentare SOC?

Un ghid practic pentru a prezenta constatările incidentelor, a redacta preluări de serviciu și a răspunde clar la întrebări din scenarii de interviu.

Competența tehnică te duce la analiză. Comunicarea te face să fii crezut, finanțat și angajat. Analiștii care pot explica ce s-a întâmplat, de ce conteaza și ce se întâmplă în continuare depășesc constant colegii care au cunoștințe mai aprofundate despre unelte, dar nu pot transmite mesajul.

Structurarea unei prezentări de incident

Folosește piramida inversată: deschide cu concluzia, apoi susțin-o. Un manager sau un lider de serviciu care intră în prezentarea ta are nevoie de răspunsul la "suntem compromişi şi trebuie să iau măsuri" în primele zece secunde, nu ascuns în detalii de capturi de pachete la minutul șase.

O structură care funcționează:

  1. Ce s-a întâmplat — o singură propoziție. "O stație de lucru din finanțe a executat o macrocomandă malițioasă și a trimis un semnal către o adresă IP externă."
  2. Impactul până acum — domeniu de aplicare, sisteme afectate, date accesate sau nu.
  3. Ce am făcut — izolare, blocare, pași de conținere deja luați.
  4. De ce avem nevoie — decizii, resurse sau aprobări din sală.
  5. Cronologie — o scurtă listă cronologică pentru oricine dorește detalii, ținută separată de titlu.

Evită să narezi procesul de investigație ("mai întâi am verificat consola EDR, apoi m-am orientat către jurnalele DNS") decât dacă cineva îți cere cum ai ajuns acolo. Aceasta e metoda ta, nu problema lor. Păstrează-o pentru raportul scris sau segurul SME.

Redactarea preluărilor de serviciu care nu pierd contextul

Preluările de serviciu eșuează din același motiv mai mult decât oricare altul: analisti care pleacă presupun că analisti care vin și-amintesc contextul care există doar în capul lor. Redactează preluările ca și cum cititorul nu are nicio amintire a serviciului.

O notă bună de preluare include:

  • ID-ul tichetului/cazului și starea actuală (deschis, monitorizare, așteptând răspuns)
  • Ce a declanșat investigația
  • Ce a fost confirmat vs. ce este încă ipoteză
  • Acțiune specifică următoare și cine o deține
  • Orice blocaje (așteptând o schimbare de firewall, așteptând apelul unui utilizator)

Exemplu de linie slabă de preluare: "M-am uitat la alerta pe HOST-2231, pare suspectă, voi verifica mâine."

Exemplu de una puternică: "HOST-2231 a declanșat regula Sigma pentru acces LSASS printr-un binar nesemnat (proc: update.exe, hash: 3f2c...). Confirmat cu EDR că nu a avut loc nicio deversare în memorie. Utilizatorul nu este disponibil până la 9am — încă nu s-a făcut interviu. Pasul următor: extrage artefacte prefetch și sched task, escaladează la IR dacă binarul se potrivește cu o variantă Mimikatz cunoscută."

A doua versiune permite analisti următoare să acționeze imediat fără a-ți reface munca.

Întrebări din scenarii de interviu: ce testează de fapt

Când un intervievator spune "povestește-mi cum ai investi o alertă de phishing", nu notează dacă știi numele corect al instrumentelor. Verifica dacă ai un proces repetabil și dacă poți descrie motivul tău cu glas tare sub o ușoară presiune — exact ceea ce cere o schimbare reală.

Structurează răspunsul tău cum ai structura incidentul:

  • Afirmă prioritatea triajului (este conținut, se răspândește, este candidat pentru fals pozitiv)
  • Numește artefacte specifice pe care le-ai extrage (antete de email, reputație expeditor, detonare sandbox URL, schimbări în regulile poștei)
  • Spune ce ar schimba pasul următor ("dacă detonarea sandbox arată o pagină de colectare de credențiale, aș verifica imediat pentru autentificare reușită de la acel utilizator în ultimele 24 de ore")
  • Închei cu criterii de escaladare — ce te determină să declari acesta un incident confirmat versus să-l închizi ca fiind inofensiv

Interveievatorii observă când candidații vorbesc în termeni absoluți fără logică de ramificare. Investigațiile reale sunt condiționale: "dacă X, atunci Y; dacă nu, atunci Z." Afișarea acestei ramificări merită mai mult decât recitarea fiecărei surse de jurnal pe care ai auzit-o vreodată.

Traducerea pentru părți interesate non-tehnice

Un CFO nu trebuie să asculte "mișcare laterală prin pass-the-hash pe controllerul domeniului." Are nevoie de "un atacator a folosit credențiale furate pentru a încerca să ajungă la un sistem care controlează accesul pentru toată compania; l-am blocat înainte ca să reușească." Ține versiunea tehnică disponibilă într-o anexă sau într-un document de urmărire pentru oamenii care întreabă, dar conduce conversații cu impact comercial în limbaj simplu: bani, timp de inactivitate, expunere de date, expunere de reglementări.

O obicei care ajută în toate trei contextele — prezentări, preluări și interviuri — este redactarea unui rezumat de o singură propoziție înainte de a scrie orice altceva. Dacă nu poți comprima situația într-o singură propoziție, nu o înțelegi suficient de bine încă pentru a-i explica altcuiva.

Pentru mai mult pe structurarea rapoartelor de incident și pregătire pentru interviu specifică rolurilor de echipă albastră, consultă segmentele conexe Korra Studio despre redactarea rapoartelor și practică de interviu pentru analist SOC.

Scris cu asistență AI, revizuit și publicat de Michal Pilch (CISSP), Korra Studio.

Gata să mergi mai departe?

Aceasta este o notă din baza de cunoștințe Korra Studio — platforma asociază fiecare subiect cu mentorat 1-la-1.

Început gratuitarrow_forward