arrow_backÎnapoi la field notes
BLUE TEAM Publicat 6 Aug 2026

Ce face cu adevărat un analist SOC Tier 1 toată ziua?

O privire tichet cu tichet asupra a ceea ce implică munca SOC Tier 1, de la triajul alertelor la escaladare, fără luciu de broșură de recrutare.

Anunțurile de angajare pentru analist SOC Tier 1 sunt intenționat vagi pentru că rolul presupune în mare parte triaj repetitiv, iar companiile știu că "monitorizezi alertele și investigezi incidente" sună mai bine decât realitatea. Iată cum arată jobul din interior, tichet cu tichet.

Coada nu se golește niciodată de fapt

Începi o tură și existe o coadă de tichete, de obicei generate de un SIEM ca Splunk, Microsoft Sentinel sau QRadar. Fiecare tichet este o alertă: o conectare dintr-o țară neobișnuită, un vârf în traficul de ieșire, un fișier care se potrivește cu o regulă YARA, un cont de utilizator blocat de cinci ori în zece minute. Un SOC ocupat generează sute din acestea pe zi, și majoritatea sunt mai întâi problema Tier 1.

Deschiezi un tichet. Îți dă o dată și oră, o IP sursă, poate un nume de utilizator, și regula care a fost declanșată. Jobul tău este să răspunzi la o singură întrebare: este asta ceva, sau nu este nimic? Gata. Nu repari încă nimic — decizi dacă merită mai multă atenție.

Triajul este 90% colectare de context

Spune că alerta este "imposibilă călătorie": un utilizator s-a conectat din Chicago și apoi, 20 de minute mai târziu, din Frankfurt. Înainte de a decide orice, extragi context:

  • Verifică modelul normal de conectare al utilizatorului în SIEM — călătoresc pentru muncă, folosesc un VPN, au un laptop care raportează incorect geolocația?
  • Verifică dacă MFA a fost satisfăcut pe ambele conectări, sau dacă a doua a folosit un token memorat.
  • Caută IP sursă în ceva de genul VirusTotal sau AbuseIPDB — este un nod Tor cunoscut, un furnizor VPN, un ISP rezidențial?
  • Întreabă direct utilizatorul dacă procesul SOC al tău o permite — un mesaj Slack precum "hey, te-ai conectat din Germania în jurul orelor 2pm?" rezolvă jumătate din aceste tichete într-un singur răspuns.

De cele mai multe ori este un client VPN care comută servere sau un telefon care se sincronizează pe LTE într-o locație ciudată. Notezi ceea ce ai găsit, marchezi ca fals pozitiv și închizi tichetul. Asta este jobul, repetat de 30-60 de ori pe tură în funcție de volumul SOC-ului și viteza ta.

Știind când să escaladezi — și redactând-o astfel încât Tier 2 să nu-ți refacă munca

Adevărata abilitate nu este detectarea malware-ului. Este știind când ceva nu se potrivește suficient pentru a escalada, și redactând escaladarea ca Tier 2 să o preia fără a-ți reface triajul de la zero. O escaladare rea spune "conectare suspectă, vă rog investigați." Una bună spune:

Utilizator: jsmith@company.com
Alertă: Imposibilă călătorie (Chicago -> Frankfurt, 22 min în afară)
MFA: Satisfăcut pe ambele conectări prin notificare push
IP sursă (Frankfurt): 185.220.101.x — se potrivește cu lista nodurilor Tor cunoscute (scor AbuseIPDB 94)
Răspuns utilizator: Neagă călătoria sau folosirea VPN; raportează că nu a primit notificare MFA pentru a doua conectare (posibil oboseală push?)
Recomandare: Escaladare — posibil compromis de cont prin spam push MFA. Recomand resetare forțată a parolei și revocare de sesiune.

Aceasă redactare a durat poate opt minute dar economisește Tier 2 douăzeci. Tichete ca aceasta — unde utilizatorul neagă activitatea și IP-ul este marcat — sunt cele care contează de fapt, și sunt poate 5% din coada ta.

Instrumentele pe care le vei atinge în fiecare tura

Dincolo de SIEM, așteptă-te să trăiești într-o mână de instrumente zilnic: o consolă EDR (CrowdStrike Falcon, SentinelOne, Defender for Endpoint) pentru a verifica copacii de procese și izola gazdele dacă ți se spune, un sistem de tichetare (ServiceNow, Jira) pentru a-ți urmări munca, căutări de amenințări (VirusTotal, AbuseIPDB, urlscan.io) pentru verificări rapide de IOC, și adesea un document runbook sau playbook care îți spune exact ce pași să urmezi pentru fiecare tip de alertă. Munca Tier 1 este grea din intenție pe playbook — consistența contează mai mult decât improvizația la acest nivel.

De ce repetarea este de fapt antrenamentul

Motivul pentru care Tier 1 există ca rol distinct, mai degrabă decât să arunci fiecare alertă direct analiștilor superiori, este recunoașterea modelelor prin volum. După câteva sute de tichete de călătorie imposibilă începi să recunoști forma unuia real versus o comutare simplă de VPN înainte chiar de a termina extragerea de context. Acel instinct nu vine dintr-un curs — vine din a face versiunea plictisitoare a jobului destul timp cât ca incidentul adevărat rar să se ridice cu adevărat.

Dacă îți cartografiezi o cale în munca blue team, Korra Studio are segmente pe bazele interogării SIEM, fluxuri de lucru de triaj al phishing-ului, și ce separă responsabilitățile Tier 1 de Tier 2 în practică.

Scris cu asistență AI, revizuit și publicat de Michal Pilch (CISSP), Korra Studio.

Gata să mergi mai departe?

Aceasta este o notă din baza de cunoștințe Korra Studio — platforma asociază fiecare subiect cu mentorat 1-la-1.

Început gratuitarrow_forward