اپنے پہلے 90 دن کو SOC تجزیہ کار کے طور پر سنبھالنا
نئے SOC تجزیہ کاروں کے لیے ایک عملی روڈ میپ جو onboarding، الرٹ triage، ٹولز، اور عادتوں کو شامل کرتا ہے جو بہت جلدی credibility تیار کرتی ہیں۔
SOC تجزیہ کار کے طور پر شروعات کرنا ایک ساتھ دونوں سنسنی خیز اور مبہم ہے۔ آپ کو درجن بھر ٹولز تک رسائی، الرٹس کی queue، اور اس بارے میں غیر واضح توقعات دی جاتی ہیں کہ آپ کو اصل threats کو پکڑنے میں کتنی تیزی سے ہونی چاہیے۔ پہلے 90 دن اس کردار میں آپ کے پوری کیریئر کا رخ متعین کرتے ہیں، اس لیے انہیں صرف سنبھالنے کی بجائے جان بوجھ کر approach کرنے کے قابل ہے۔
ہفتے 1-2: عمل سے پہلے جذب کریں
فوری طور پر ٹکٹ بند کرنے کی خواہش کو روک دیں جیسے آپ ایک بزرگ ہوں۔ شروع میں، آپ کا کام ماحول کو سمجھنا ہے: normal traffic کیسی دکھتی ہے، کون سی assets crown jewels ہیں، escalation path کیا ہے، اور کون سا کون سا مالک ہے۔ runbooks کو پڑھیں چاہے وہ outdated ہوں — outdated runbooks آپ کو بہت کچھ بتاتے ہیں tribal knowledge کے خلاء کے بارے میں جو آپ کو بعد میں پُر کرنے ہوں گے۔
SIEM میں وقت صرف query کرتے ہوئے گزاریں، triage نہیں۔ data sources کے ساتھ آرام دہ ہوں جو اس میں feed کرتے ہیں: firewall logs، EDR telemetry، DNS logs، authentication logs۔ اگر آپ کو نہیں معلوم کہ log source کہاں رہتا ہے یا یہ کیسے normalized ہے، تو اب پوچھیں۔ کوئی بھی week one میں fluency کی توقع نہیں رکھتا، اور جلدی پوچھے گئے سوالات diligence کے طور پر پڑھے جاتے ہیں، incompetence نہیں۔
ہفتے 3-5: نگرانی کریں، پھر نگرانی کے تحت Triage کریں
یہ وہ وقت ہے جب آپ اصل alerts کے ساتھ کام کرنا شروع کرتے ہیں، لیکن ایک سینئر تجزیہ کار یا واضح escalation buddy کے ساتھ جوڑی میں۔ ایک repeatable triage عادت تیار کرنے پر توجہ دیں:
- تصدیق کریں کہ alert صحیح طریقے سے fired ہوا — raw log چیک کریں، صرف alert summary نہیں۔
- سیاق و سباق قائم کریں — کیا یہ asset ایک workstation ہے، ایک server، ایک service account؟ اس کا baseline behavior کیا ہے؟
- blast radius کو scope کریں — کیا یہ دوسرے hosts، دوسرے accounts، دوسرے timeframes تک پہنچا؟
- جاتے ہوئے دستاویز کریں — آپ کے notes آج وہ ہیں جو چھ ماہ میں کوئی اور استعمال کرتا ہے۔
اس مرحلے میں ایک عام غلطی موثر نظر آنے کے لیے بہت تیزی سے alerts بند کرنا ہے۔ رفتار آخر میں اہم ہے، لیکن accuracy اور reasoning ابھی زیادہ اہم ہیں۔ ایک سینئر تجزیہ کار آپ کو بعد میں shortcuts سکھا سکتا ہے؛ وہ آسانی سے برے عادتوں کو سنبھال نہیں سکتے۔
ہفتے 6-8: اپنی Playbook Instincts تیار کریں
اب تک آپ کو عام alert types — phishing reports، brute-force attempts، suspicious PowerShell execution — کو کم ہاتھ تھامے ہوئے سنبھالنا چاہیے۔ موجودہ detection rules سے چھوٹے patterns کو دیکھنا شروع کریں۔ شاید ایک خاص alert ہمیشہ ایک benign backup job پر fires کرتا ہے۔ شاید ایک حقیقی technique بار بار سے سرخ ہو رہی ہے کیونکہ rule logic بہت narrow ہے۔ یہ observations اپنی ٹیم کے پاس لائیں؛ اس وقت tuning suggestions میں حصہ لینا initiative کا اشارہ دیتا ہے۔ یہ بھی وقت ہے بنیادی threat intel lookups کے ساتھ آرام دہ ہونے کا — IPs، hashes، اور domains کو VirusTotal یا اپنی organization کے threat intel platform جیسے sources کے خلاف check کرنا — اور سمجھنا کہ یہ context ایک alert کی severity کو کیسے بدلتا ہے۔
ہفتے 9-12: ملکیت لیں اور رائے کے لیے پوچھیں
آخری تک، اپنی shift پر autonomy کے لیے push کریں جبکہ ابھی بھی کسی بھی ambiguous چیز کو بند کرنے سے پہلے escalations کو تصدیق کریں۔ اپنی metrics کو غیر رسمی طور پر ٹریک کرنا شروع کریں: آپ نے کتنے alerts سنبھالے، کتنے false positives تھے، آپ کو کتنی بار کسی چیز کو دوبارہ کھولنا پڑا۔ یہ productivity ثابت کرنے کے بارے میں نہیں ہے — یہ دیکھنے کے بارے میں ہے کہ آپ کا judgment کہاں مضبوط ہے اور کہاں اسے ابھی calibration کی ضرورت ہے۔
اپنے lead سے براہ راست پوچھیں: "میں کیا چھوڑ رہا ہوں جو ایک زیادہ experienced تجزیہ کار پکڑے گا؟" زیادہ تر SOC leads براہ راست feedback کی request کو خاموش uncertainty سے بہت زیادہ احترام کرتے ہیں۔ یہ specialization interest کی شناخت کرنے کا بھی اچھا وقت ہے — detection engineering، threat hunting، incident response، malware analysis — کیونکہ SOC کام بہت سی سمتوں میں دروازے کھولتا ہے، اور کسی خاص راستے کے بارے میں curiosity دکھانا اپنے manager کو یہ شکل دینے میں مدد کرتا ہے کہ وہ آپ کو stretch work کو کیسے تفویض کریں۔
ایک دن سے شروع کرنے کے قابل عادتیں
کچھ چیزیں آپ کی مخصوص SOC کی tooling یا maturity level سے قطع نظر ادا کرتی ہیں:
- ہر investigation پر صاف، timestamped notes لکھیں، بند شدہ چیزوں پر بھی۔
- network topology سیکھیں، صرف log fields نہیں — جاننا کہ کیا بات کرنے والا ہے anomalies کو زیادہ تیزی سے واضح بناتا ہے۔
- incident summaries لکھنے کی مشق کریں جو ایک non-technical manager سمجھ سکے؛ یہ مہارت آپ کی پوری کیریئر میں بڑھتی ہے۔
- false positives کے بارے میں curious رہیں — برے detections کو tune کرنا اکثر تیزی سے tickets بند کرنے سے زیادہ قیمتی ہے۔
پہلے 90 دن ایک expert بننے کے بارے میں نہیں ہیں۔ یہ judgment، عادتوں، اور رشتوں کے بارے میں ہیں جو آپ کو اگلے کچھ سالوں میں ایک بننے دیتے ہیں۔
اگر آپ SOC کام کے پیچھے تکنیکی بنیادوں کو تیز کرنا چاہتے ہیں — log analysis، network fundamentals، یا incident response workflows — تو Korra Studio پر متعلقہ Blue Team اور Digital Forensics segments کو دیکھیں۔
AI کی مدد سے لکھا گیا، Michal Pilch (CISSP)، Korra Studio کے ذریعے جائزہ لیا گیا اور شائع کیا گیا۔
یہ Korra Studio کے علم کے ذخیرے کا ایک نوٹ ہے — یہ پلیٹ فارم ہر موضوع کو ایک سے ایک رہنمائی کے ساتھ جوڑتا ہے۔
مفت شروع کریںarrow_forward