کارشناس سطح یک معمولاً اولین نفریه که با هشدارهای امنیتی سروکار داره.
کار اصلیش اینه که هشدارها رو بررسی کنه، اطلاعات لازم رو جمع کنه و مشخص کنه کدوم مورد نیاز به بررسی بیشتر داره.
🔹 بررسی هشدارهای جدید در سامانه مدیریت رخدادها
🔹 بررسی دلیل ایجاد هر هشدار و جمعآوری اطلاعات مرتبط
🔹 بررسی کاربر، سیستم، آدرس IP، پردازش و زمان رخداد
🔹 بررسی لاگهای مرتبط و ساختن خط زمانی اتفاقات
🔹 بررسی آدرس IP، دامنه، فایل و سایر شاخصهای مشکوک
🔹 تشخیص موارد عادی، مثبت کاذب و فعالیتهای مشکوک
🔹 اولویتبندی هشدارها بر اساس شدت و میزان ریسک
🔹 ثبت نتیجه بررسی در سامانه تیکتینگ
🔹 ارجاع موارد مهم به کارشناس سطح دو
🔹 پیگیری هشدارها و تیکتهای باز
🔹 بررسی وضعیت دریافت لاگ از تجهیزات و سامانههای مختلف
🔹 بررسی سلامت خود سامانه مدیریت رخدادها
📌 در واقع کارشناس سطح یک قرار نیست همه رخدادها رو از ابتدا تا انتها حل کنه.
⚠️ وظیفه اصلیش اینه که هشدار رو درست بررسی کنه، شواهد لازم رو جمع کنه و تصمیم بگیره که مورد باید بسته بشه یا برای بررسی بیشتر ارجاع داده بشه.
یک روند ساده برای کار روزانه:
"Alert" → "Triage" → "Investigation" → "Decision" → "Documentation" → "Escalation"
@Socroot