arrow_backQuay lại ghi chép lĩnh vực
BLUE TEAM Đã đăng 6 Aug 2026

Một Phân Tích SOC Tier 1 Thực Sự Làm Gì Cả Ngày?

Nhìn từng ticket một để hiểu công việc SOC Tier 1 thực sự bao gồm những gì, từ phân loại alert đến escalation, mà không có lớp phủ của brochure tuyển dụng.

Job postings cho SOC Tier 1 analyst ở mức độ mơ hồ là có mục đích vì vai trò này chủ yếu là phân loại lặp lại, và các công ty biết rằng "monitor alerts và investigate incidents" nghe tốt hơn hiện thực. Đây là hình ảnh công việc từ bên trong, từng ticket một.

Hàng đợi thực sự không bao giờ trống

Bạn bắt đầu một ca làm việc và có một hàng đợi các ticket, thường được tạo bởi một SIEM như Splunk, Microsoft Sentinel, hoặc QRadar. Mỗi ticket là một alert: một login từ một quốc gia bất thường, một bước nhảy trong traffic đi ra, một file khớp với một YARA rule, một user account bị khoá năm lần trong mười phút. Một SOC bận rộn tạo ra hàng trăm cái này mỗi ngày, và hầu hết chúng là vấn đề của Tier 1 trước tiên.

Bạn mở một ticket. Nó cung cấp cho bạn một timestamp, một source IP, có thể là một username, và rule đã kích hoạt. Công việc của bạn là trả lời một câu hỏi: đây là cái gì, hay đây là không có gì? Đó là tất cả. Bạn chưa sửa chữa bất cứ điều gì — bạn đang quyết định xem liệu điều này có xứng đáng được chú ý hơn.

Triage là 90% thu thập bối cảnh

Say alert là "impossible travel": một user đã login từ Chicago và sau đó, 20 phút sau, từ Frankfurt. Trước khi bạn quyết định bất cứ điều gì, bạn kéo bối cảnh:

  • Kiểm tra mẫu login thông thường của user trong SIEM — họ có du lịch công tác, sử dụng VPN, có laptop báo cáo lại geolocation sai không?
  • Kiểm tra xem MFA có được thỏa mãn ở cả hai login hay login thứ hai có sử dụng cached token.
  • Tìm kiếm source IP trong thứ như VirusTotal hoặc AbuseIPDB — nó có phải là một Tor exit node đã biết, một VPN provider, một residential ISP không?
  • Kiểm tra trực tiếp với user nếu quy trình của SOC cho phép — một tin Slack như "hey, bạn có đang login từ Germany khoảng 2pm không?" giải quyết nửa các ticket này chỉ trong một phản hồi.

Hầu hết thời gian đó là một VPN client chuyển đổi servers hoặc một phone đang sync qua LTE ở một vị trí kỳ lạ. Bạn viết lên những gì bạn tìm thấy, đánh dấu nó là false positive, và đóng ticket. Đó là công việc, lặp lại 30-60 lần một ca làm việc tùy thuộc vào volume của SOC của bạn và tốc độ của bạn.

Biết khi nào để escalate — và viết nó sao cho Tier 2 không phải redo công việc triage của bạn

Kỹ năng thực sự không phải phát hiện malware. Đó là biết khi nào một cái gì đó không cộng lại đủ để escalate, và viết escalation sao cho Tier 2 có thể tiếp nó mà không phải redo triage của bạn từ đầu. Một escalation tệ nói "suspicious login, please investigate." Một escalation tốt nói:

User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.

Cái writeup đó mất có lẽ tám phút nhưng nó tiết kiệm cho Tier 2 hai mươi. Tickets như thế này — nơi user phủ nhận hoạt động và IP bị cờ — là những cái thực sự quan trọng, và chúng là có lẽ 5% của hàng đợi của bạn.

Các tool mà bạn sẽ chạm vào mỗi ca làm việc

Beyond SIEM, expect sống trong một handful các tool hàng ngày: một EDR console (CrowdStrike Falcon, SentinelOne, Defender for Endpoint) để kiểm tra process trees và isolate hosts nếu được bảo, một ticketing system (ServiceNow, Jira) để theo dõi công việc của bạn, threat intel lookups (VirusTotal, AbuseIPDB, urlscan.io) để kiểm tra IOC nhanh, và thường một runbook hoặc playbook document nói cho bạn chính xác những bước cần làm theo cho mỗi loại alert. Công việc Tier 1 bị driven bởi playbook nặng nề cố ý — consistency quan trọng hơn improvisation ở level này.

Tại sao sự lặp lại thực sự là training

Lý do Tier 1 tồn tại như một vai trò riêng biệt, thay vì throw mọi alert thẳng đến senior analysts, là pattern recognition thông qua volume. Sau một vài trăm impossible-travel tickets bạn bắt đầu nhận ra shape của một cái thực sự so với một routine VPN switch trước khi bạn thậm chí kết thúc việc kéo bối cảnh. Cái instinct đó không đến từ một course — nó đến từ việc làm phiên bản nhàm chán của công việc lâu đủ đến khi rare real incident thực sự nổi bật.

Nếu bạn đang nên một path vào blue team work, Korra Studio có segments trên SIEM query basics, phishing triage workflows, và những gì tách biệt Tier 1 từ Tier 2 responsibilities trong practice.

Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward