为什么转行者成为优秀的 SOC 分析师
探讨为什么从其他行业转向 SOC 工作的人通常表现超预期,以及哪些技能具有可转移性。
SOC 招聘经理总是在重复同样的抱怨:太多应聘者能背诵 MITRE ATT&CK 战术,但当真实的告警队列摆在面前时就傻眼了。与此同时,一位有六个月家庭实验室实践经验和 Security+ 认证的前护士、教师或零售经理,往往在面试的分诊演练中表现得比一个刚毕业于四年制信息安全课程的人更好。这不是巧合。如果你在考虑从非技术背景转向安全运营中心,这是一个值得理解的模式。
SOC 分析师每天实际做什么
第 1 层和第 2 层 SOC 工作主要是在时间压力下进行模式识别:在 Splunk 或 Microsoft Sentinel 这样的 SIEM 中审查告警,判断哪些重要,并为下一班或事件响应团队写清楚的记录。这就是分诊。你在分辨信号和噪声,一小时接一小时,信息不完整,队列永远不会真正清空。技术技能(日志分析、基础脚本编写、理解 TCP/IP)可以在几个月内学会。压力下的判断调用是将平庸分析师和优秀分析师区分开来的地方,而这正是转行者倾向于带来的东西。
没有人在职位描述上列出的可转移技能
一位前急诊室护士花了多年时间对人类患者进行分诊,判断谁现在需要注意,谁可以等待。这和 SOC 用来将严重告警优先于二十个低保真度告警的认知能力完全相同。一位前教师同时管理过三十个不可预测的变量,学会了在三件事同时出错时保持冷静,这在 SOC 中就是钓鱼活动期间的周二下午。前呼叫中心代表或理赔调查员已经具备了从一百个日常工作单中发现异常单的模式匹配技能。
相比之下,某个只有课堂上接触安全概念的人可能对 OSI 模型很了解,但从未在利益相关者不满和时间紧迫的情况下做过决定。转行者,尤其是来自面向客户或高风险领域的人(医疗、航空、应急服务,甚至酒店业),已经在恰恰是这些方面接受过考验。
文档和沟通赢得的比人们预期的更多
SOC 工作中一个巨大且被低估的部分是写作:事件单、交班记录、给没有你技术背景的人的升级摘要。有人花了五年时间写患者病历、法律案件记录或客户事件报告,已经知道如何写出清晰的、按时间顺序的记录,说明发生了什么、他们做了什么,以及为什么这样做。该领域的新手有时在这里会遇到困难,他们写出的记录要么太技术性,要么太模糊,导致下一个分析师不得不从头重新调查。如果你能写
本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。
这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。
免费开始arrow_forward