Supraviețuind primii 90 de zile ca analist SOC
O foaie de parcurs practică pentru analiștii SOC noi acoperind onboarding, triajul alertelor, instrumente și obiceiuri care construiesc credibilitate rapid.
A începe o rolă de analist SOC este în același timp captivant și dezorientant. Ți se oferă acces la o duzină de instrumente, o coadă de alerte și așteptări vagi cu privire la viteza cu care ar trebui să detectezi amenințări reale. Primii 90 de zile stabilesc traiectoria pentru întreaga ta carieră în această rolă, deci merită să o abordezi deliberat, nu doar să o supraviețuiești.
Săptămânile 1-2: Absorbeaza Înainte de a Acționa
Rezistă tentației de a începe imediat să închizi tichetele ca un veteran. La început, jobul tău este să înțelegi mediul: cum arată traficul normal, care sunt activele critice, care este calea de escaladare și cine este responsabil de ce. Citește runbook-urile chiar dacă sunt depășite — runbook-urile depășite îți spun mult despre lacunele de cunoștințe tribale pe care va trebui să le completezi mai târziu.
Petreceți timp în SIEM doar pentru interogări, nu pentru triaj. Familiarizează-te cu sursele de date care o alimentează: jurnalele firewall, telemetria EDR, jurnalele DNS, jurnalele de autentificare. Dacă nu știi unde se află o sursă de jurnal sau cum este normalizată, întreabă acum. Nimeni nu se așteaptă la cunoaștere în prima săptămână, iar întrebările puse devreme se citesc ca diligență, nu incompetență.
Săptămânile 3-5: Observa, apoi Triaza sub Supravegherea
Aici este când începi să lucrezi la alerte reale, dar împreună cu un analist senior sau un coleg de escaladare clar. Concentrează-te pe construirea unui obicei de triaj repetat:
- Confirmă că alerta s-a declanșat corect — verifică jurnalul brut, nu doar rezumatul alertei.
- Stabilește contextul — este acest activ o stație de lucru, un server, un cont de serviciu? Care este comportamentul său de bază?
- Evaluează raza de afectare — a afectat aceasta alte gazde, alte conturi, alte intervale de timp?
- Documentează pe măsură ce mergi — notele tale de azi sunt cunoștințele instituționale de care altcineva se va baza în șase luni.
O greșeală comună în această etapă este să închizi alertele prea repede pentru a arăta eficient. Viteza este importantă eventual, dar acuratețea și raționamentul sunt mai importante acum. Un analist senior poate să te învețe pe mai târziu scurtături; nu poate ușor să îți corecteze obiceiuri proaste.
Săptămânile 6-8: Construiește-ți Propria Intuiție de Playbook
Până acum ar trebui să gestionezi tipuri comune de alerte — rapoarte de phishing, tentative de forță brută, execuții suspecte de PowerShell — cu mai puțin ajutor. Începe să observi modele pe care regulile de detecție existente le omit. Poate o anumită alertă se declanșează întotdeauna pe o sarcină de backup benignă. Poate o tehnică reală continuă să treacă cu vederea pentru că logica regulii este prea îngustă. Aduc aceste observații echipei tale; a contribui cu sugestii de reglare devreme semnalează inițiativă. Aceasta este, de asemenea, momentul să te familiarizezi cu căutări de bază de threat intel — verificarea IP-urilor, hash-urilor și domeniilor pe surse precum VirusTotal sau platforma de threat intel a organizației tale — și înțelegerea modului în care acest context schimbă severitatea alertei.
Săptămânile 9-12: Asumă Responsabilitatea și Cere Feedback
în ultima etapă, tracțiune pentru mai multă autonomie pe schimbul tău, confirmând în continuare escaladările înainte de a închide orice ambiguu. Începe să urmărești propriile tale metrici în mod informal: câte alerte ai gestionat, câte au fost false pozitive, de câte ori a trebuit să redeschizi ceva. Nu este vorba despre a dovedi productivitatea — este vorba despre a observa unde judecata ta este solidă și unde are nevoie de calibrare.
Întreabă direct conducătorul tău: "Ce lipsesc care ar detecta un analist mai experimentat?" Majoritatea conducătorilor SOC respectă o cerere directă de feedback mult mai mult decât incertitudinea tăcută. Aceasta este, de asemenea, o vreme bună pentru a identifica un interes de specializare — ingineria detecției, vânătoarea de amenințări, răspunsul la incidente, analiza malware — pentru că munca SOC deschide ușile în multe direcții, iar a demonstra curiozitate cu privire la o cale specifică ajută să modelezi cum ți-l asignează managerul lucru de întindere.
Obiceiuri Care Merită Construite de la Ziua Unu
Câteva lucruri se plătesc indiferent de instrumentele sau nivelul de maturitate specifice al SOC-ului tău:
- Scrie note curate, cu marcaj de timp pe fiecare investigație, chiar și pe cele închise.
- Învață topologia rețelei, nu doar câmpurile de jurnal — știind ce ar trebui să se vorbească între ele face anomaliile evidente mai rapid.
- Practică scrierea rezumatelor de incidente pe care un manager non-tehnic ar putea să le înțeleagă; această abilitate se compune pe tot parcursul carierei tale.
- Rămâi curios cu privire la false pozitive — reglarea detecțiilor proaste este adesea mai valoroasă decât închiderea rapidă a tichetelor.
Primii 90 de zile nu sunt despre a deveni expert. Sunt despre construirea judecății, obiceiurilor și relațiilor care te lasă să devii unul în următorii ani.
Dacă vrei să ascuți fundațiile tehnice din spatele muncii SOC — analiza jurnalelor, fundamentele rețelei sau fluxurile de lucru de răspuns la incidente — explorează segmentele Blue Team și Digital Forensics conexe pe Korra Studio.
Scris cu asistență AI, revizuit și publicat de Michal Pilch (CISSP), Korra Studio.
Aceasta este o notă din baza de cunoștințe Korra Studio — platforma asociază fiecare subiect cu mentorat 1-la-1.
Început gratuitarrow_forward