Tại Sao Những Người Chuyển Đổi Sự Nghiệp Lại Là Những Nhà Phân Tích SOC Tuyệt Vời
Tìm hiểu lý do những người chuyển đổi sự nghiệp thường vượt quá kỳ vọng trong các vai trò SOC, và những kỹ năng nào thực sự có thể chuyển giao.
Các trưởng phòng tuyển dụng SOC cứ lặp lại cùng một phàn nàn: quá nhiều ứng viên có thể liệt kê các chiến thuật MITRE ATT&CK nhưng bị đơ khi phải đối mặt với một hàng đợi cảnh báo thực tế. Trong khi đó, một cựu y tá, giáo viên, hoặc quản lý bán lẻ có sáu tháng thực hành phòng thí nghiệm nhà riêng và chứng chỉ Security+ thường hoạt động tốt hơn người vừa ra trường từ chương trình infosec bốn năm khi làm bài tập sàng lọc trong cuộc phỏng vấn. Đó không phải là trùng hợp. Đó là một mô hình đáng hiểu nếu bạn đang cân nhắc bước vào Trung Tâm Vận Hành Bảo Mật từ nền tảng không kỹ thuật.
Một nhà phân tích SOC thực sự làm gì cả ngày
Công việc Tier 1 và Tier 2 SOC chủ yếu là nhận diện mẫu dưới áp lực thời gian: xem xét các cảnh báo trong SIEM như Splunk hoặc Microsoft Sentinel, quyết định cái nào quan trọng, và viết ghi chú rõ ràng cho ca làm việc tiếp theo hoặc nhóm ứng phó sự cố. Đó là sàng lọc. Bạn đang phân loại tín hiệu từ nhiễu, giờ này qua giờ khác, với thông tin không đầy đủ và một hàng đợi sẽ không bao giờ thực sự bằng không. Các kỹ năng kỹ thuật (phân tích nhật ký, script cơ bản, hiểu biết TCP/IP) có thể học trong vài tháng. Những quyết định phán xét dưới áp lực là phần phân biệt một nhà phân tích tầm thường với một nhà phân tích tốt, và phán xét đó chính xác là thứ mà những người chuyển đổi sự nghiệp có xu hướng mang theo.
Những kỹ năng có thể chuyển giao mà không ai đưa vào bài đăng việc làm
Một cựu y tá phòng khám cấp cứu đã dành nhiều năm sàng lọc bệnh nhân, quyết định ai cần sự chú ý ngay bây giờ và ai có thể chờ. Đó là cơ bắp nhận thức giống hệt mà SOC sử dụng để ưu tiên một cảnh báo quan trọng hơn hai mươi cảnh báo độ tin cậy thấp. Một cựu giáo viên đã quản lý ba mươi biến không thể dự đoán trong một phòng cùng một lúc và học được cách giữ bình tĩnh khi ba điều xảy ra sai lầm cùng một lúc, điều đó là một chiều thứ ba trong một SOC trong một cuộc tấn công lừa đảo. Một cựu nhân viên trung tâm cuộc gọi hoặc nhân viên xử lý yêu cầu bồi thường đã xây dựng kỹ năng nhận diện mẫu của việc phát hiện vé ngoại lệ trong số một trăm vé thường lệ.
So sánh điều đó với người chỉ có tiếp xúc trong lớp học với các khái niệm bảo mật. Họ có thể biết mô hình OSI một cách thuần thục nhưng không bao giờ phải đưa ra quyết định khi một bên liên quan bực bội và đồng hồ đang chạy. Những người chuyển đổi sự nghiệp, đặc biệt từ các lĩnh vực tiếp xúc với khách hàng hoặc có cược cao (chăm sóc sức khỏe, hàng không, dịch vụ khẩn cấp, thậm chí du lịch), đã được kiểm tra chính xác trên điều đó.
Tài liệu và giao tiếp chiến thắng nhiều hơn người ta mong đợi
Một phần khổng lồ, bị đánh giá thấp của công việc SOC là viết: vé sự cố, ghi chú chuyển giao ca làm việc, bản tóm tắt leo thang cho những người không có nền tảng kỹ thuật của bạn. Ai đó đã dành năm năm viết bảng điểm bệnh nhân, ghi chú vụ án, hoặc báo cáo sự cố của khách hàng đã biết cách viết một tài khoản rõ ràng, theo thứ tự thời gian về những gì đã xảy ra, những gì họ đã làm, và tại sao. Các ứng viên mới trong lĩnh vực đôi khi gặp khó khăn ở đây, tạo ra ghi chú quá kỹ thuật hoặc quá mơ hồ đến nỗi nhà phân tích tiếp theo phải làm lại cuộc điều tra từ đầu. Nếu bạn có thể viết
Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward