arrow_back返回现场笔记
BLUE TEAM 已发布 6 Aug 2026

SOC Tier 1 分析师整天实际做什么?

逐个工单地了解 SOC Tier 1 的实际工作内容,从告警分类到上报,不加任何招聘宣传的修饰。

SOC Tier 1 分析师的职位描述之所以模糊不清,是因为这个职位基本上就是重复的分类工作,公司知道「监控告警并调查事件」听起来比现实好听。以下是从内部看,工单一张张地呈现这个职位的样子。

队列永远不会真正清空

你开始一个班次,队列里已经堆满了工单,通常由 SIEM(比如 Splunk、Microsoft Sentinel 或 QRadar)生成。每个工单代表一个告警:来自陌生国家的登录、出站流量激增、匹配 YARA 规则的文件、一个用户账户在十分钟内被锁定五次。一个忙碌的 SOC 每天会生成数百个这样的告警,其中大多数首先落在 Tier 1 的肩上。

你打开一个工单。它给你一个时间戳、一个源 IP、可能还有一个用户名,以及触发的规则。你的工作是回答一个问题:这是真的问题,还是虚惊一场?就这样。你还不是在修复任何东西——你在判断这是否值得进一步关注。

分类工作 90% 是收集背景信息

假设告警是「不可能的旅行」:一个用户从芝加哥登录,然后在 20 分钟后从法兰克福登录。在你做出任何决定之前,你要收集背景信息:

  • 在 SIEM 中检查该用户的常规登录模式——他们是否因工作而出差,使用 VPN,有一台误报地理位置的笔记本电脑?
  • 检查两次登录是否都满足了 MFA,或者第二次使用的是缓存令牌。
  • 在 VirusTotal 或 AbuseIPDB 等工具中查找源 IP——它是已知的 Tor 出口节点、VPN 提供商还是住宅 ISP?
  • 如果你的 SOC 流程允许,直接与用户沟通——通过 Slack 发一条「嘿,你大概下午 2 点从德国登录过吗?」的消息能解决一半的工单。

大多数时候这是 VPN 客户端切换服务器或手机通过 LTE 在某个奇怪位置同步数据。你把发现的情况记录下来,标记为误报,然后关闭工单。这就是这个职位的工作,每个班次重复 30 到 60 次,具体取决于你的 SOC 工作量和你的速度。

知道何时上报——以及如何写上报说明,这样 Tier 2 就不用重新做你的分类工作

真正的技能不是识别恶意软件。而是知道什么时候问题足够严重需要上报,以及如何写上报说明,这样 Tier 2 可以直接接手,不用从头再做一遍你的分类工作。不好的上报说「可疑登录,请调查」。好的上报说:

User: jsmith@company.com
Alert: Impossible travel (Chicago -> Frankfurt, 22 min apart)
MFA: Satisfied on both logins via push notification
Source IP (Frankfurt): 185.220.101.x — matches known Tor exit node list (AbuseIPDB score 94)
User response: Denies traveling or using VPN; reports no MFA prompt received for second login (possible push fatigue?)
Recommendation: Escalate — possible account compromise via MFA push spam. Recommend forced password reset and session revocation.

这份说明可能花了你八分钟,但却为 Tier 2 节省了二十分钟。像这样的工单——用户否认该活动且 IP 被标记——才是真正重要的,也许只占你队列的 5%。

每个班次都会接触的工具

除了 SIEM,你每天都要用到一些工具:EDR 控制台(CrowdStrike Falcon、SentinelOne、Defender for Endpoint)来检查进程树和隔离主机(如果被指示这样做),工单系统(ServiceNow、Jira)来追踪你的工作,威胁情报查询(VirusTotal、AbuseIPDB、urlscan.io)来快速检查 IOC,以及通常会有一份运行手册或剧本文档,告诉你对每种告警类型要按什么步骤操作。Tier 1 工作在设计上是由剧本驱动的——一致性比在这个级别的临场发挥更重要。

为什么重复工作实际上就是培训

Tier 1 之所以作为一个独立的角色存在,而不是把所有告警都直接丢给高级分析师,是为了通过大量的工单来进行模式识别。处理了几百个不可能的旅行告警后,你开始在还没有完成收集背景信息时就能识别出真实告警和常规 VPN 切换的区别。这种直觉不是从课程中学来的——而是来自长期做这份无聊的工作,使得罕见的真实事件能够真正凸显出来。

如果你正在规划进入防御团队的职业道路,Korra Studio 有关于 SIEM 查询基础、钓鱼邮件分类工作流以及 Tier 1 和 Tier 2 职责在实践中的差异的课程段落。

本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。

准备好更进一步了吗?

这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。

免费开始arrow_forward