arrow_backفیلڈ نوٹس پر واپس جائیں
BLUE TEAM شائع شدہ 6 Aug 2026

SOC Tier 1 تجزیہ کار واقعی پوری دن کیا کرتا ہے؟

ایک ٹکٹ سے دوسرے ٹکٹ تک SOC Tier 1 کے کام میں کیا شامل ہے، الرٹ کی درجہ بندی سے لے کر اضافے تک، بغیر ریکروٹنگ کے اشتہار کی جھلکیوں کے۔

SOC Tier 1 تجزیہ کار کے لیے نوکری کی تشہیری قصداً غیر واضح ہے کیونکہ یہ کردار بیشتر دہرائے جانے والے کام کی درجہ بندی ہے، اور کمپنیاں جانتی ہیں کہ "الرٹ کی نگرانی اور حوادث کی تحقیق" حقیقت سے بہتر لگتا ہے۔ یہاں یہ کام اندر سے کیسا لگتا ہے، ٹکٹ کے لحاظ سے۔

قطار کبھی خالی نہیں ہوتی

آپ ایک شفٹ شروع کرتے ہیں اور ٹکٹوں کی قطار ہوتی ہے، عام طور پر SIEM جیسے Splunk، Microsoft Sentinel، یا QRadar کے ذریعے تیار کی جاتی ہے۔ ہر ٹکٹ ایک الرٹ ہے: ایک غیر معمولی ملک سے لاگ ان، آؤٹ باؤنڈ ٹریفک میں اضافہ، YARA اصول کے مطابق فائل، صارف اکاؤنٹ دس منٹ میں پانچ بار بند ہو گیا۔ ایک مصروف SOC یہ ایک دن میں سیکڑوں بناتا ہے، اور ان میں سے اکثر Tier 1 کا مسئلہ پہلے ہیں۔

آپ ایک ٹکٹ کھولتے ہیں۔ یہ آپ کو ایک ٹائم سٹیمپ، ایک منبع IP، شاید ایک صارف نام، اور اصول جو فائر کیا گیا دیتا ہے۔ آپ کا کام ایک سوال کا جواب دینا ہے: یہ کچھ ہے یا یہ کچھ نہیں؟ بس یہی۔ آپ ابھی کچھ ٹھیک نہیں کر رہے — آپ فیصلہ کر رہے ہیں کہ آیا یہ مزید توجہ کے قابل ہے۔

درجہ بندی 90 فیصد تناق جمع کرنا ہے

فرض کریں الرٹ "ناممکن سفر" ہے: ایک صارف شکاگو سے لاگ ان کیا اور پھر، 20 منٹ بعد، فرینکفرٹ سے۔ آپ کسی چیز کا فیصلہ کرنے سے پہلے آپ تناق کھینچتے ہیں:

  • SIEM میں صارف کے عام لاگ ان پیٹرن کی جانچ کریں — کیا وہ کام کے لیے سفر کرتے ہیں، VPN استعمال کرتے ہیں، ایک لیپ ٹاپ ہے جو جغرافیہ غلط طریقے سے رپورٹ کرتا ہے؟
  • جانچیں کہ آیا MFA دونوں لاگ ان میں درست تھا، یا دوسرے نے کیشڈ ٹوکن استعمال کیا۔
  • VirusTotal یا AbuseIPDB جیسی چیز میں منبع IP کو تلاش کریں — کیا یہ ایک معروف Tor اخراج نوڈ ہے، ایک VPN فراہم کنندہ، ایک رہائشی ISP؟
  • براہ راست صارف سے بات کریں اگر آپ کے SOC کا عمل یہ اجازت دیتا ہے — ایک Slack پیغام جیسے "ہے، کیا آپ شام 2 بجے کے ارد گرد جرمنی سے لاگ ان کر رہے تھے؟" نصف ٹکٹوں کو ایک جواب میں حل کرتا ہے۔

زیادہ تر وقت یہ VPN کلائنٹ سرورز کو سوئچ کر رہا ہے یا ایک فون LTE پر عجیب جگہ میں سنک ہو رہا ہے۔ آپ جو کچھ پایا ہے اس کو لکھتے ہیں، اسے غلط مثبت کے طور پر نشان زد کرتے ہیں، اور ٹکٹ بند کرتے ہیں۔ یہ کام ہے، شفٹ میں 30-60 بار دہرایا جاتا ہے آپ کے SOC کی مقدار اور آپ کی رفتار پر منحصر ہے۔

جانتے ہوئے اضافہ کب کریں — اور اسے اس طریقے سے لکھیں تاکہ Tier 2 آپ کے کام کو دوبارہ نہ کرنا پڑے

حقیقی مہارت malware کو سنگھنا نہیں ہے۔ یہ جاننا ہے کہ کب کچھ اضافہ کے قابل نہیں رکھتا، اور اضافہ لکھنا تاکہ Tier 2 اسے بغیر تمہاری درجہ بندی کو دوبارہ کیے اٹھا سکے۔ ایک برا اضافہ کہتا ہے "مشکوک لاگ ان، براہ کرم تحقیق کریں۔" ایک اچھا کہتا ہے:

User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.

یہ تحریر شاید آٹھ منٹ لگی لیکن یہ Tier 2 کو بیس بچاتا ہے۔ اس طرح کے ٹکٹ — جہاں صارف سرگرمی سے انکار کرتا ہے اور IP پرچم دیا جاتا ہے — وہ ہیں جو واقعی اہم ہیں، اور وہ شاید آپ کی قطار کے 5 فیصد ہیں۔

وہ ٹولز جو آپ ہر شفٹ سے چھوٹے ہیں

SIEM کے علاوہ، ہر روز مٹھی بھر ٹولز میں رہنے کی توقع رکھیں: ایک EDR کنسول (CrowdStrike Falcon، SentinelOne، Defender for Endpoint) عمل کے درختوں کو چیک کرنے اور میزبان کو الگ کرنے کے لیے اگر کہا جائے، ایک ٹکٹنگ سسٹم (ServiceNow، Jira) آپ کے کام کو ٹریک کرنے کے لیے، خطرہ انتہائی نقطہ نظر (VirusTotal، AbuseIPDB، urlscan.io) تیزی سے IOC چیکس کے لیے، اور اکثر ایک runbook یا playbook دستاویز جو آپ کو بالکل بتاتا ہے ہر الرٹ کی قسم کے لیے کیا قدم اٹھانے ہیں۔ Tier 1 کا کام مقصد سے بہت playbook سے چلتا ہے — مطابقت اس سطح پر اضطراب سے زیادہ اہم ہے۔

کیوں یہ دہرانا واقعی تربیت ہے

جس وجہ سے Tier 1 ایک الگ کردار کے طور پر موجود ہے، بجائے ہر الرٹ کو براہ راست بزرگ تجزیہ کاروں کو پھینکنے کے، حجم کے ذریعے نمونہ شناخت ہے۔ کچھ سو ناممکن سفر کے ٹکٹوں کے بعد آپ حقیقی کو روٹین VPN سوئچ سے پہنے ہوئے شناخت کرنا شروع کرتے ہیں یہاں تک کہ تناق کھینچنا مکمل کرنے سے پہلے۔ یہ غریزہ کسی کورس سے نہیں آتا — یہ بورنگ ورژن کو اتنی دیر تک کرنے سے آتا ہے کہ نایاب حقیقی حادثہ واقعی الگ ہو جاتا ہے۔

اگر آپ blue team کے کام میں راستہ بناتے ہو رہے ہیں، Korra Studio کے پاس SIEM کویری کی بنیادیں، phishing تریج کے workflows، اور جو Tier 1 کو Tier 2 کی ذمہ داریوں سے عملی طور پر الگ کرتا ہے اس پر حصے ہیں۔

AI کی مدد سے لکھا گیا، Michal Pilch (CISSP)، Korra Studio کے ذریعے جائزہ لیا گیا اور شائع کیا گیا۔

آگے بڑھنے کے لیے تیار ہیں؟

یہ Korra Studio کے علم کے ذخیرے کا ایک نوٹ ہے — یہ پلیٹ فارم ہر موضوع کو ایک سے ایک رہنمائی کے ساتھ جوڑتا ہے۔

مفت شروع کریںarrow_forward