arrow_backகளப் பணிக்குரிய குறிப்புகளுக்குத் திரும்பவும்
BLUE TEAM வெளியிடப்பட்டது 6 Aug 2026

SOC Tier 1 Analyst ஒரு நாளில் உண்மையில் என்ன செய்கிறார்?

SOC Tier 1 வேலைக்கு என்ன உண்மையில் தேவை என்பது பற்றி alert triage முதல் escalation வரை ticket-by-ticket பார்வை, recruitment brochure ஆடம்பரம் ஆகாமல்.

SOC Tier 1 analyst பதவிக்கான job postings வேண்டுமென்றே தெளிவற்றவை ஏனெனில் பங்கு பெரும்பாலும் repetitive triage, மேலும் நிறுவனங்கள் "monitor alerts மற்றும் investigate incidents" "உண்மையை விட" நல்ல ஒலிக்கிறது என்பது தெரியும். உள்ளிருந்து வேலை எப்படி தெரிகிறது என்பது இங்கே, ticket by ticket.

queue உண்மையில் ஒருபோதும் காலி ஆகாது

நீங்கள் ஒரு shift தொடங்கி, tickets இன் queue இருக்கும், பொதுவாக Splunk, Microsoft Sentinel, அல்லது QRadar போன்ற SIEM மூலம் உருவாக்கப்பட்டது. ஒவ்வொரு ticket ஓர் alert: ஒரு அசாதாரண நாடு இருந்து login, outbound traffic இல் ஒரு spike, YARA rule உடன் பொருந்தும் file, ஒரு user account பத்து நிமிடங்களில் ஐந்து முறை lock வெளியே. ஒரு busy SOC இந்த நாளை நூற்றுக்கணக்கான உருவாக்கும், மற்றும் அவர்களில் பெரும்பாலும் Tier 1 இன் சிக்கல் முதல்.

நீங்கள் ஒரு ticket திறக்கவும். இது உங்களுக்கு ஒரு timestamp, ஒரு source IP, பலவற்றில் ஒரு username, மற்றும் rule என்று fired கொடுக்கிறது. உங்கள் வேலை ஒரு கேள்விக்கு பதிலளிப்பது: இது ஏதாவது, அல்லது இது ஒன்றுமில்லை? அவ்வளவுதான். நீங்கள் இன்னும் எதையும் சரிசெய்யவில்லை — நீங்கள் இது மேலும் கவனிப்பை தகுதியுள்ளவா என்பது முடிவு செய்கிறீர்கள்.

Triage 90% context-gathering

alert "impossible travel" என்று சொல்லலாம்: ஒரு user Chicago இருந்து logged-in மற்றும் பின், 20 நிமிடங்களுக்குப் பின் Frankfurt இருந்து. முன்பு நீங்கள் எதை முடிவு செய்யும் context pull:

  • SIEM இல் user இன் normal login pattern சரிபார்க்க — அவர்கள் வேலை பயணம், ஒரு VPN பயன்படுத்த, ஒரு laptop என்று geolocation misreports இருக்கிறது?
  • MFA உடன் திருப்தி உண்டாயிற்றா இரண்டு logins, அல்லது இரண்டாவது ஒரு cached token பயன்படுத்தியிருந்தா சரிபார்க்க.
  • VirusTotal அல்லது AbuseIPDB போன்ற source IP பார்க்க — இது ஒரு அறியப்பட்ட Tor exit node, ஒரு VPN provider, ஒரு residential ISP?
  • உங்கள் SOC இன் process இது அனுமதி என்று user உடன் நேரடியாக சரிபார்க்க — "hey, நீங்கள் 2pm around Germany இருந்து login விக்கிறீர்கள்?" போன்ற Slack message ஒரு reply இல் இந்த tickets பாதி உள்ளளவ.

பெரும்பாலான நேரம் இது ஒரு VPN client switching servers அல்லது ஒரு phone LTE மீது ஒரு weird location இல் syncing. நீங்கள் நீங்கள் என்ன கண்டுபிடித்தேன் எழுத, false positive என்று mark, மற்றும் ticket மூட. அவ்வளவுதான், shift per் 30-60 முறை repeated உங்கள் SOC volume மற்றும் உங்கள் வேகம் சார்பு.

நேரம் escalate தெரிய வேண்டும் — மற்றும் Tier 2 உங்கள் வேலை மறு செய்ய வேண்டும் கூட்ட எழுத

வাস்தவ திறமை malware spotting இல்லை. எதை escalate தெரிய வேண்டும், மற்றும் escalation எழுத ஆகும் Tier 2 உங்கள் triage இருந்து re-doing இல்லாமல் அது pick செய்யலாம் போதுமான சாதி கூட்ட. ஒரு கெட்ட escalation "suspicious login, முறையே investigate." ஒரு நல்ல கூறுகிறது:

User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.

अत writeup பலவற்றிக்கு ஒரு எட்டு நிமிடம் ஆனால் அது Tier 2 இருபது சேமிக்கிறது. Tickets இந்த — user activity deny மற்றும் IP flagged யாக்கும் — ones என்று உண்மையில் விஷயம், மற்றும் அவர்கள் உங்கள் queue உடன் 5% ஆகிறது.

Tools நீங்கள் ஒவ்வொரு shift தொட்டு வேண்டும்

SIEM beyond, ஒரு handful tools daily இல் வாழ expected: ஒரு EDR console (CrowdStrike Falcon, SentinelOne, Defender for Endpoint) process trees சரிபார்க்க மற்றும் hosts isolate என்று சொன்னால், ஒரு ticketing system (ServiceNow, Jira) உங்கள் வேலை பதிவு செய்ய, threat intel lookups (VirusTotal, AbuseIPDB, urlscan.io) quick IOC checks பற்றி, மற்றும் பெரும்பாலும் ஒரு runbook அல்லது playbook document என்று உங்களுக்கு சரியாக எந்த steps ஒவ்வொரு alert type பற்றி follow சொல்லலாம். Tier 1 வேலை heavily playbook-driven ஆகிறது ஆக்கம் — consistency விட improvisation பிரக்ஞை கூட்ட அளவு விட.

ஏன் repetition உண்மையில் பயிற்சி

Reason Tier 1 உள்ளது ஒரு distinct role, rather ஒவ்வொரு alert throw senior analysts, pattern recognition through volume. சில நூறு impossible-travel tickets பிறகு நீங்கள் ஒரு உண்மையை ஒரு வடிவம் recognizing தொடங்க ஒரு routine VPN switch versus முன்பு நீங்கள் தாய் context pulling முடிந়து விட்டது. அவ்வளவு instinct ஒரு course இருந்து வருவது இல்லை — வேலை வேலை கடுமையான வெறு போதுமான நீண்ட வரை வருவது rare உண்மையான incident உண்மையில் நிற்கிறது.

நீங்கள் blue team வேலை path மேல் mapping என்று, Korra Studio segments SIEM query basics, phishing triage workflows, மற்றும் Tier 1 உடன் என்ன பிரிந்து Tier 2 responsibilities பயன்க்ரஹம் பற்றி உள்ளது.

AI உதவியுடன் எழுதப்பட்டது, Michal Pilch (CISSP), Korra Studio ஆல் மறுஆய்வு செய்யப்பட்டு வெளியிடப்பட்டது.

மேலும் செல்ல தயாரா?

இது Korra Studio அறிவுத் தளத்தில் இருந்து ஒரு குறிப்பு — மேடை ஒவ்வொரு தலைப்பையும் 1-க்கு-1 மாற்றுச் சொற்களுடன் இணைக்கிறது.

இலவசமாக தொடங்கவும்arrow_forward