รอดชีวิตในช่วง 90 วันแรกของคุณในตำแหน่ง SOC Analyst
แผนปฏิบัติการเชิงปฏิบัติสำหรับ SOC analysts ใหม่ที่ครอบคลุมการเข้างาน การคัดกรอง alert เครื่องมือ และนิสัยที่สร้างความน่าเชื่อถือได้อย่างรวดเร็ว
การเริ่มต้นงานในตำแหน่ง SOC analyst เป็นเรื่องที่น่าตื่นเต้นและสับสนไปพร้อมกัน คุณได้รับการเข้าถึงเครื่องมือมากกว่าหนึ่งโหลครื่อง รายการ alert ที่รอการตรวจสอบ และความคาดหวังที่คลุมเครือเกี่ยวกับความเร็วในการจับภัยคุกคามที่แท้จริง ช่วง 90 วันแรกจะกำหนดวิถีของอาชีพของคุณในตำแหน่งนี้ตลอดไป ดังนั้นจึงคุ้มค่าที่จะเข้าหามันอย่างตั้งใจแทนที่จะเพียงแค่รอดชีวิต
สัปดาห์ที่ 1-2: ดูดซึมข้อมูลก่อนการกระทำ
ต้านทานความพยายามที่จะปิด ticket ทันทีเหมือนผู้เชี่ยวชาญ ตั้งแต่เริ่มต้น งานของคุณคือการทำความเข้าใจสภาพแวดล้อม: traffic ปกติดูเป็นอย่างไร asset ไหนเป็นสิ่งที่มีคุณค่า escalation path เป็นอย่างไร และใครเป็นเจ้าของสิ่งต่างๆ อ่าน runbook แม้ว่ามันจะล้าสมัย — runbook ที่ล้าสมัยบอกคุณหลายอย่างเกี่ยวกับช่องว่างในความรู้ที่คุณต้องเติมเต็มในภายหลัง
ใช้เวลาใน SIEM แค่ query ไม่ได้ทำการคัดกรอง ทำให้ตัวเองคุ้นเคยกับแหล่งข้อมูลที่ป้อนให้: firewall log EDR telemetry DNS log authentication log หากคุณไม่ทราบว่า log source อยู่ที่ไหนหรือวิธีการ normalize คำถาม ให้ถามตอนนี้ ไม่มีใครคาดหวังให้คุณเชี่ยวชาญในสัปดาห์แรก และคำถามที่ถามในเบื้องต้นจะถูกมองว่าเป็นความระมัดระวัง ไม่ใช่ความไม่รู้
สัปดาห์ที่ 3-5: สังเกตการณ์ จากนั้นคัดกรอง alert ภายใต้การดูแล
นี่คือเมื่อคุณเริ่มทำงานกับ alert จริง แต่คู่กับผู้วิเคราะห์อาวุโส หรือ escalation buddy ที่ชัดเจน เน้นไปที่การสร้างนิสัยการคัดกรองที่ซ้ำได้:
- ยืนยันว่า alert ถูกปล่อยออกมาอย่างถูกต้อง — ตรวจสอบ raw log ไม่ใช่แค่สรุป alert
- สร้างบริบท — asset นี้เป็น workstation server หรือ service account ฝ่ายไหน พฤติกรรมพื้นฐานของมันเป็นอย่างไร
- กำหนดขอบเขตของผลกระทบ — มันส่งผลต่อ host อื่นๆ account อื่นๆ หรือ timeframe อื่นๆ หรือไม่
- ทำเอกสารในขณะที่ดำเนินการ — บันทึกของคุณในวันนี้คือความรู้ของสถาบันที่คนอื่นพึ่งพาในหกเดือน
ข้อผิดพลาดทั่วไปในระยะนี้คือการปิด alert เร็วเกินไปเพื่อดูมีประสิทธิภาพ ความเร็วเป็นเรื่องสำคัญในที่สุด แต่ความถูกต้องและเหตุผลมีความสำคัญมากกว่าตอนนี้ ผู้วิเคราะห์อาวุโสสามารถสอนคุณถึงทางลัดในภายหลัง พวกเขาไม่สามารถยกเลิกนิสัยที่ไม่ดีได้อย่างง่ายดาย
สัปดาห์ที่ 6-8: สร้างสัญชาตญาณ Playbook ของคุณเอง
ในตอนนี้ คุณควรจัดการกับประเภท alert ทั่วไป — รายงาน phishing ความพยายามในการโจมตีด้วย brute-force การสั่งการ PowerShell ที่น่าสงสัย — โดยมีความช่วยเหลือน้อยลง เริ่มสังเกตรูปแบบที่ detection rule ที่มีอยู่ไม่พิจารณา บางทีตัว alert เฉพาะเจาะจงจะเปิดตัวบนงาน backup ที่ไร้เดียงสา บางทีวิธีการที่แท้จริงอาจเล็ดลอดผ่านไปเพราะ logic ของ rule แคบเกินไป นำการสังเกตเหล่านี้มาให้ทีมของคุณ การมีส่วนร่วมในการแนะนำการ tune นี้ช่วยตอนต้นเป็นสัญญาณของความคิดริเริ่ม นี่ก็เป็นเวลาที่เหมาะสมสำหรับการทำให้สบายใจกับการค้นหา threat intel พื้นฐาน — ตรวจสอบ IP hash และ domain กับแหล่งเช่น VirusTotal หรือ threat intel platform ของสถาบันของคุณ — และการทำความเข้าใจว่าบริบทนั้นเปลี่ยนความรุนแรงของ alert อย่างไร
สัปดาห์ที่ 9-12: รับมอบหมายและขอข้อเสนอแนะ
ในช่วงสุดท้าย มุ่งไปสู่ความเป็นอิสระมากขึ้นในกะของคุณ ขณะยังคงยืนยัน escalation ก่อนปิดสิ่งใดก็ตามที่คลุมเครือ เริ่มติดตามเมตริกของคุณเองอย่างไม่เป็นทางการ: alert ที่คุณจัดการกี่อัน false positive กี่อัน คุณต้องเปิดสิ่งใดซ้ำกี่ครั้ง นี่ไม่ใช่เรื่องของการพิสูจน์ความเป็นผลผลิต — เป็นเรื่องของการสังเกตว่าการตัดสินใจของคุณเป็นเรื่องที่มั่นคงเพียงใด และจำเป็นต้องมีการปรับแต่งเพิ่มเติมที่ไหน
ถามผู้นำของคุณโดยตรง: "ฉันขาดอะไรบ้างที่ผู้วิเคราะห์ที่มีประสบการณ์มากขึ้นจะจับได้" SOC leader ส่วนใหญ่เคารพคำขอข้อเสนอแนะโดยตรงมากกว่าความไม่แน่ใจที่เงียบสงบ นี่ก็เป็นเวลาที่เหมาะสมเพื่อระบุความสนใจด้านความเชี่ยวชาญ — detection engineering threat hunting incident response malware analysis — เพราะว่างานประเภท SOC เปิดประตูไปยังทิศทางต่างๆ มากมาย และการแสดงความสนใจในเส้นทางเฉพาะช่วยรูปร่างวิธีที่ผู้จัดการของคุณมอบหมายงานที่ท้าทายให้คุณ
นิสัยที่คุ้มค่าสำหรับการสร้างตั้งแต่วันแรก
มีสิ่งต่างๆ สองสามอย่างที่ให้ผลตอบแทนโดยไม่คำนึงถึง tooling หรือ maturity level ของ SOC ของคุณโดยเฉพาะ:
- เขียนบันทึกที่สะอาดและมีเวลาสแตมป์ ในการสืบสวนทุกครั้ง แม้แต่ตรวจสอบแบบปิด
- เรียนรู้ topology ของเครือข่าย ไม่ใช่แค่ log field — การรู้ว่าสิ่งใดควรสื่อสารกับสิ่งใดทำให้ anomaly ชัดเจนเร็วขึ้น
- ฝึกการเขียน incident summary ที่ผู้จัดการที่ไม่ใช่วิศวกรสามารถเข้าใจได้ ทักษะนี้เพิ่มขึ้นตลอดอาชีพของคุณ
- คงอยู่ในการสนใจ false positive — การ tune detection ที่ไม่ดีมักจะมีค่ามากกว่าการปิด ticket อย่างรวดเร็ว
ช่วง 90 วันแรกไม่ได้เกี่ยวกับการกลายเป็นผู้เชี่ยวชาญ เป็นเรื่องของการสร้างการตัดสินใจ นิสัย และความสัมพันธ์ที่ให้คุณกลายเป็นผู้เชี่ยวชาญในช่วงไม่กี่ปีข้างหน้า
หากคุณต้องการเพิ่มเติมพื้นฐานทางเทคนิคเบื้องหลังงาน SOC — การวิเคราะห์ log fundamentals ของเครือข่าย หรือ incident response workflow — สำรวจส่วน Blue Team และ Digital Forensics ที่เกี่ยวข้องใน Korra Studio
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward