Sống Sót 90 Ngày Đầu Tiên Làm Analyst SOC
Một lộ trình thực tế dành cho các analyst SOC mới bao gồm onboarding, triage alert, tools, và các thói quen giúp xây dựng uy tín nhanh chóng.
Bắt đầu một vai trò analyst SOC vừa thú vị vừa khó hiểu. Bạn được cấp quyền truy cập vào khoảng một chục tools, một hàng đợi các alerts, và những kỳ vọng mơ hồ về tốc độ bạn nên phát hiện các mối đe dọa thực tế. 90 ngày đầu tiên quyết định quỹ đạo của cả sự nghiệp của bạn trong vai trò này, vì vậy nó đáng được tiếp cận một cách có chủ đích thay vì chỉ sống sót.
Tuần 1-2: Hấp Thu Trước Khi Hành Động
Chống lại sự cám dỗ phải ngay lập tức bắt đầu đóng các tickets như một veteran. Ban đầu, công việc của bạn là hiểu rõ môi trường: traffic bình thường trông như thế nào, những tài sản nào là những viên ngọc quý, con đường escalation là gì, và ai sở hữu cái gì. Hãy đọc các runbooks ngay cả khi chúng lỗi thời — runbooks lỗi thời cho bạn biết rất nhiều về những khoảng trống kiến thức bộ tộc mà bạn sẽ cần phải điền vào sau này.
Dành thời gian trong SIEM chỉ để query, không phải để triage. Hãy làm quen với các data sources cấp nguồn cho nó: firewall logs, EDR telemetry, DNS logs, authentication logs. Nếu bạn không biết một log source nằm ở đâu hoặc nó được normalize như thế nào, hãy hỏi ngay bây giờ. Không ai mong đợi bạn thành thạo vào tuần đầu, và những câu hỏi được đặt ra sớm được xem như sự cẩn trọng, không phải sự thiếu năng lực.
Tuần 3-5: Quan Sát, Sau Đó Triage Dưới Sự Giám Sát
Đây là lúc bạn bắt đầu làm việc với các alerts thực tế, nhưng được kết hợp với một analyst cấp cao hoặc một đồng đội escalation rõ ràng. Tập trung vào việc xây dựng một thói quen triage có thể lặp lại:
- Xác nhận alert được kích hoạt chính xác — kiểm tra raw log, không chỉ tóm tắt alert.
- Thiết lập ngữ cảnh — tài sản này là workstation, server hay service account? Baseline behavior của nó là gì?
- Xác định phạm vi ảnh hưởng — điều này có ảnh hưởng đến các hosts khác, accounts khác hay timeframes khác không?
- Ghi chép khi đang làm — các ghi chú của bạn hôm nay là kiến thức tổ chức mà người khác sẽ dựa vào trong sáu tháng tới.
Một lỗi phổ biến ở giai đoạn này là đóng các alerts quá nhanh để trông hiệu quả. Tốc độ cuối cùng có vấn đề, nhưng độ chính xác và lập luận có vấn đề hơn bây giờ. Một analyst cấp cao có thể dạy bạn các phím tắt sau; họ không thể dễ dàng xóa bỏ các thói quen xấu.
Tuần 6-8: Xây Dựng Bản Instinct Playbook Của Riêng Bạn
Bây giờ bạn nên xử lý các alert types phổ biến — phishing reports, brute-force attempts, suspicious PowerShell execution — với ít hỗ trợ hơn. Bắt đầu chú ý đến các mẫu mà các detection rules hiện có bỏ lỡ. Có thể một alert cụ thể luôn kích hoạt trên một backup job lành tính. Có thể một kỹ thuật thực tế tiếp tục trượt qua vì logic rule quá hẹp. Đưa những quan sát này cho team của bạn; việc đóng góp các gợi ý tuning sớm như vậy cho thấy sáng kiến. Đây cũng là điểm để làm quen với các basic threat intel lookups — kiểm tra IPs, hashes, và domains đối với các sources như VirusTotal hoặc threat intel platform của tổ chức của bạn — và hiểu cách ngữ cảnh đó thay đổi severity của một alert.
Tuần 9-12: Nắm Quyền Sở Hữu và Yêu Cầu Phản Hồi
Trong phần cuối cùng, hãy cố gắng lấy thêm tự chủ trên shift của bạn trong khi vẫn xác nhận các escalations trước khi đóng bất cứ điều gì mơ hồ. Bắt đầu theo dõi các metrics của riêng bạn một cách không chính thức: bạn xử lý bao nhiêu alerts, bao nhiêu là false positives, bao thường bạn phải mở lại điều gì đó. Đây không phải để chứng minh năng suất — đó là để chú ý nơi judgment của bạn vững chắc và nơi nó vẫn cần hiệu chỉnh.
Hỏi lead của bạn trực tiếp: "Tôi đang bỏ lỡ cái gì mà một analyst có kinh nghiệm hơn sẽ bắt được?" Hầu hết các SOC leads tôn trọng một yêu cầu phản hồi trực tiếp hơn nhiều so với sự không chắc chắn im lặng. Đây cũng là thời điểm tốt để xác định sở thích chuyên môn hóa — detection engineering, threat hunting, incident response, malware analysis — vì công việc SOC mở ra nhiều cánh cửa, và việc thể hiện sự tò mò về một con đường cụ thể giúp hình thành cách manager của bạn giao cho bạn các công việc thử thách.
Những Thói Quen Đáng Xây Dựng Từ Ngày Đầu
Một vài điều có lợi nhuận bất kể tooling hoặc mức độ trưởng thành cụ thể của SOC của bạn:
- Viết ghi chép sạch sẽ, có dấu thời gian trên mọi investigation, thậm chí những cái đóng lại.
- Tìm hiểu topology mạng, không chỉ các log fields — biết điều gì được phép nói chuyện với điều gì làm cho anomalies rõ ràng hơn nhanh hơn.
- Thực hành viết incident summaries mà một manager không kỹ thuật có thể hiểu; kỹ năng này tăng gấp trong toàn bộ sự nghiệp của bạn.
- Giữ tò mò về false positives — tuning các detections xấu thường có giá trị hơn việc đóng tickets nhanh chóng.
90 ngày đầu tiên không phải về việc trở thành một chuyên gia. Chúng là về việc xây dựng judgment, thói quen, và các mối quan hệ cho phép bạn trở thành một chuyên gia trong những năm tới.
Nếu bạn muốn làm sắc nét các nền tảng kỹ thuật đằng sau công việc SOC — log analysis, network fundamentals, hoặc incident response workflows — hãy khám phá các phân đoạn Blue Team và Digital Forensics liên quan trên Korra Studio.
Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward