Bir SOC Tier 1 Analisti Aslında Tüm Gün Ne Yapıyor?
Uyarı sınıflandırmasından eskalasyona kadar SOC Tier 1 işinin gerçekte ne içerdiğine bir bakış. İşe alım broşürü cilası yok.
SOC Tier 1 analisti iş ilanları kasıtlı olarak muğlaktır, çünkü iş çoğunlukla tekrarlanan sınıflandırmadır ve şirketler "uyarıları izleyin ve olayları araştırın" gerçeklikten daha iyi seslendiğini biliyorlar. Burada işin içinden nasıl göründüğü, bilet bilet.
Kuyruk hiçbir zaman gerçekten boşalmaz
Bir vardiyaya başlarsınız ve biletlerin bir kuyruğu vardır, genellikle Splunk, Microsoft Sentinel veya QRadar gibi bir SIEM tarafından oluşturulur. Her bilet bir uyarıdır: alışılmadık bir ülkeden giriş, giden trafikte ani artış, bir YARA kuralıyla eşleşen dosya, bir kullanıcı hesabı on dakika içinde beş kez kilitlenir. Meşgul bir SOC günde yüzlerce tane üretir ve çoğu ilk olarak Tier 1'in sorunudur.
Bir bileti açarsınız. Size bir zaman damgası, kaynak IP'si, belki bir kullanıcı adı ve tetiklenen kural verir. İşiniz bir soruyu yanıtlamak: bu bir şey midir, yoksa hiçbir şey mi? Hepsi bu. Henüz hiçbir şeyi düzeltmiyorsunuz — bu konunun daha fazla dikkat çekip çekmediğini karar veriyorsunuz.
Sınıflandırma %90 bağlam toplama
Uyarının "imkansız seyahat" olduğunu söyleyin: bir kullanıcı Chicago'dan giriş yaptı ve 20 dakika sonra Frankfurt'tan. Herhangi bir karar vermeden önce bağlam çekersiniz:
- SIEM'de kullanıcının normal giriş modelini kontrol edin — iş için seyahat ederler mi, VPN kullanırlar mı, konumlandırmasını yanlış bildiren bir dizüstü bilgisayarları var mı?
- Her iki girişte de MFA'nın karşılanıp karşılanmadığını veya ikincisinin önbelleğe alınmış bir belirteci kullanıp kullanmadığını kontrol edin.
- VirusTotal veya AbuseIPDB gibi bir şeyde kaynak IP'sini bulun — bilinen bir Tor çıkış düğümü mü, VPN sağlayıcısı mı, ev ISP'si mi?
- SOC'nizin süreci buna izin verirse doğrudan kullanıcıyla konuşun — "hey, öğleden sonra 2'de Almanya'dan giriş yaptın mı?" gibi bir Slack mesajı bu biletlerin yarısını tek bir cevapla çözer.
Çoğu zaman bir VPN istemcisinin sunucuları değiştirmesi veya bir telefonun garip bir konumda LTE üzerinden senkronize olmasıdır. Bulduklarınızı yazıp yanlış pozitifleri işaretleyip bileti kapatırsınız. Bu iş, SOC'nizin hacmine ve hızınıza bağlı olarak vardiya başına 30-60 kez tekrarlanır.
Ne zaman eskalasyon yapacağını bilmek — ve Tier 2'nin işinizi yeniden yapmasına gerek kalmaması için yazmak
Gerçek beceri malware'i fark etmek değildir. Bir şeyin yeterince ters gittiğini bilmek ve Tier 2'nin sınıflandırmanızı sıfırdan yapması gerek kalmaması için eskalasyonu yazmak. Kötü bir eskalasyon "şüpheli giriş, lütfen araştırın" der. İyi bir tane şöyle der:
Kullanıcı: jsmith@company.com
Uyarı: İmkansız seyahat (Chicago -> Frankfurt, 22 dakika ara)
MFA: Her iki girişte de anında bildirimleri via karşılandı
Kaynak IP (Frankfurt): 185.220.101.x — bilinen Tor çıkış düğümü listesiyle eşleşir (AbuseIPDB puanı 94)
Kullanıcı yanıtı: Seyahat etmeyi veya VPN kullanmayı reddeder; ikinci giriş için MFA istemi alınmadığını bildirir (olası anında bildirim spamı?)
Öneri: Eskalasyon yapın — MFA anında bildirim spamı aracılığıyla olası hesap güvenliği ihlali. Zorlayıcı şifre sıfırlaması ve oturum iptali önerilir.
O yazı belki sekiz dakika sürdü ama Tier 2'ye yirmi dakikayı tasarruf ettirdi. Bunun gibi biletler — kullanıcının etkinliği reddettiği ve IP'nin işaretlendiği — gerçekten önemli olanlar ve kuyrağunuzun belki %5'idir.
Her vardiyada dokunacağınız araçlar
SIEM'nin ötesine geçen, her gün birkaç araçta yaşamayı bekleyin: işlem ağaçlarını kontrol etmek ve söylenirse ana bilgisayarları izole etmek için bir EDR konsolu (CrowdStrike Falcon, SentinelOne, Defender for Endpoint), işinizi takip etmek için bir bilet sistemi (ServiceNow, Jira), hızlı IOC kontrolleri için tehdit zekası araştırmaları (VirusTotal, AbuseIPDB, urlscan.io) ve genellikle her uyarı türü için tam olarak hangi adımları izleyeceğinizi söyleyen bir runbook veya playbook belgesi. Tier 1 işi bu amaçla ağır playbook yönetimlidir — tutarlılık bu seviyede improvizasyondan daha önemlidir.
Tekrarın aslında eğitim olması neden
Tier 1'in ayrı bir rol olarak var olmasının nedeni, her uyarıyı doğrudan üst düzey analistlere göndermeye karşı, hacim yoluyla desen tanımasıdır. Birkaç yüz imkansız seyahat biletinden sonra, bağlamı çekmeyi bitirmeden önce bile gerçek bir olanın şekli ile rutin bir VPN anahtarının şeklini tanımaya başlarsınız. Bu içgüdü bir kursdan gelmez — işin sıkıcı versiyonunu yeterince uzun yaparsanız, nadir gerçek olay gerçekten göze çarpar.
Blu takım işine giden bir yol haritası çiziyorsanız, Korra Studio'da SIEM sorgu temelleri, kimlik avı sınıflandırma iş akışları ve Tier 1'in Tier 2'den gerçekten farklı olan sorumlulukları hakkında segmentler var.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward