arrow_backAlan notlarına dön
BLUE TEAM Yayınlandı 13 Jul 2026

İlk 90 Gününüzde Bir SOC Analisti Olarak Ayakta Kalma

Yeni SOC analistleri için işe başlama, uyarı sınıflandırması, araçlar ve hızlı itibar kazandıran alışkanlıkları kapsayan pratik bir yol haritası.

Bir SOC analisti rolüne başlamak aynı anda heyecan verici ve kafa karıştırıcıdır. Size bir düzine araç erişimi verilir, bir uyarı kuyruğu verilir ve ne kadar hızlı gerçek tehditleri yakalamanız gerektiğine dair belirsiz beklentiler sunulur. İlk 90 gün, bu roldeki tüm kariyerinizin yörüngesini belirler; bu yüzden onları sadece hayatta kalmak yerine bilinçli bir şekilde yaklaşmaya değer.

1-2. Haftalar: Hareket Etmeden Önce Özümsün

Veteran gibi hemen biletleri kapatmaya başlama dürtüsüne direniş gösterin. Başlangıçta, işiniz ortamı anlamak: normal trafik neye benziyor, hangi varlıklar kritik değerde, eskalasyon yolu nedir, kim neye sahip. Runbook'ları oku, güncellenmiş değilseler bile — eski runbook'lar, daha sonra doldurmak zorunda olacağın kabilevi bilgi boşluklarını gösterir.

SIEM'de sadece sorgulama yaparak zaman harca, sınıflandırma yapma. Onu besleyen veri kaynakları ile rahat ol: firewall günlükleri, EDR telemetri, DNS günlükleri, kimlik doğrulama günlükleri. Bir günlük kaynağının nerede yaşadığını veya nasıl normalleştirildiğini bilmiyorsan, şimdi sor. Kimse birinci haftada akıcılık beklemez ve erkenden sorulan sorular yeterlilik göstergesi gibi değil, özen göstergesi gibi okunur.

3-5. Haftalar: Gölge, Sonra Gözetim Altında Sınıflandırma

Bu, gerçek uyarılar ile çalışmaya başladığınız zaman, ancak kıdemli bir analisti veya net bir eskalasyon ortağı ile eşleştirilmişken. Tekrarlanabilir bir sınıflandırma alışkanlığı oluşturmaya odaklanın:

  • Uyarının doğru çalıştığını doğrulayın — sadece uyarı özetine değil, ham günlüğü kontrol edin.
  • Bağlam oluşturun — bu varlık bir iş istasyonu mu, sunucu mu, hizmet hesabı mı? Temel davranışı nedir?
  • Etki yarıçapını belirleyin — bu başka hostlara, başka hesaplara, başka zaman dilimlerine değdi mi?
  • Ilerledikçe belgelendir — bugün aldığınız notlar altı ay sonra başkasının güvendiği kurumsal bilgidir.

Bu aşamadaki yaygın bir hata, verimli görünmek için uyarıları çok hızlı kapatmaktır. Hız sonunda önemli olur, ancak doğruluk ve mantık sağlama şu an daha önemlidir. Kıdemli bir analisti size kısa yolları daha sonra öğretebilir; kötü alışkanlıkları kolayca geri öğretemez.

6-8. Haftalar: Kendi Playbook Sezginizi Oluşturun

Bu noktaya gelindiğinde, genel uyarı türlerini — kimlik avı raporları, kaba kuvvet denemeleri, şüpheli PowerShell yürütmesi — daha az rehberlik ile işlemelisiniz. Mevcut algılama kurallarının gözden kaçırdığı desenleri fark etmeye başlayın. Belki belirli bir uyarı her zaman zararsız bir yedekleme işinde çalışır. Belki gerçek bir teknik kuralın mantığı çok dar olduğu için kaymaya devam ediyor. Bu gözlemleri takımınıza getirin; bu kadar erken ayarlama önerileri sunmak girişim göstergesi.

Bu ayrıca, temel tehdit zekası aramaları ile rahat olmak için — IP'ler, hash'ler ve etki alanlarını VirusTotal veya kuruluşunuzun tehdit zekası platformu gibi kaynaklar ile kontrol etmek — ve bu bağlamın bir uyarının önem derecesini nasıl değiştirdiğini anlamak için başlamak zaman.

9-12. Haftalar: Sahiplenim ve Geri Bildirim İsteyin

Son aşamada, şivrenizde daha fazla özerklik için baskı yapın ve net bir şekilde bir şey kapatmadan önce eskalasyonları doğrulayın. Kendi metriklerinizi gayri resmi olarak izlemeye başlayın: işlediğiniz uyarıların sayısı, kaç tanesinin yanlış pozitif olduğu, kaç kez bir şeyi yeniden açmak zorunda kaldığınız. Bu üretkenliği kanıtlamakla ilgili değil — yargınızın nerede sağlam olduğunu ve nerede kalibrasyona ihtiyaç duyduğunu fark etmekle ilgili.

Rahiberinize doğrudan sorun: "Daha deneyimli bir analisti yakalayacağı şeyi ben mi kaçırıyorum?" Çoğu SOC lidi sessiz belirsizlikten çok daha fazla doğrudan geri bildirim talebine saygı duyar. Bu ayrıca bir uzmanlaşma ilgisini belirlemek için iyi bir zaman — algılama mühendisliği, tehdit avı, olay müdahalesi, kötü amaçlı yazılım analizi — çünkü SOC çalışması birçok yöne kapılar açar ve belirli bir yola karşı merak göstermek yöneticinizin sizi nasıl atadığını şekillendirmesine yardımcı olur.

Birinci Günden İtibaren Oluşturmaya Değer Alışkanlıklar

Birkaç şey, belirli SOC'unuzun araçlarından veya olgunluk seviyesinden bağımsız olarak geri ödeme sağlar:

  • Temiz, zaman damgalı notlar yazın her soruşturmanın üzerine, kapalı olanlar bile.
  • Ağ topolojisini öğrenin, sadece günlük alanları değil — neyin kiminle konuşması gerektiğini bilmek anormallikleri daha hızlı belirgin hale getirir.
  • Olay özeti yazma alıştırması yapın teknik olmayan bir yöneticinin anlayabileceği; bu beceri kariyeriniz boyunca bileşik olur.
  • Yanlış pozitiflere karşı meraklı kalın — kötü algılamaları ayarlamak çoğu zaman biletleri hızlı kapatmaktan daha değerlidir.

İlk 90 gün uzman olmakla ilgili değildir. Önümüzdeki birkaç yıl boyunca sizi uzman olmaya imkan tanıyan yargı, alışkanlık ve ilişkiler oluşturmakla ilgilidir.

SOC çalışmasının arkasındaki teknik temelleri keskinleştirmek isterseniz — günlük analizi, ağ temelleri veya olay müdahalesi iş akışları — Korra Studio'da ilgili Mavi Takım ve Dijital Adli Tıp bölümlerini araştırın.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward