یکی از مشکلات رایج اینه که خیلی چیزها رو درباره SOC یاد میگیری، ولی وقتی وارد محیط واقعی میشی نمیدونی دقیقاً باید چه کاری انجام بدی.
برای اینکه روند کاری Tier 1 رو یاد بگیری، فقط مطالعه کافی نیست؛ باید فرآیند عملیاتی رو تمرین کنی.
مثلاً باید بدونی:
🔹 Alert چطور ایجاد میشه و چرا ایجاد شده
🔹 چطور Alert رو Triage کنی
🔹 چه لاگهایی رو برای بررسی پیدا کنی
🔹 چطور User، Host، IP و Process رو بررسی کنی
🔹 چطور Timeline بسازی
🔹 چطور IOC رو بررسی کنی
🔹 چطور False Positive رو تشخیص بدی
🔹 چطور Severity و Priority رو تعیین کنی
🔹 چطور Case یا Ticket ایجاد و مستند کنی
🔹 چه زمانی باید موضوع رو به Tier 2 Escalate کنی
🔹 بعد از Escalation چه اطلاعاتی باید تحویل بدی
🔹 چطور وضعیت Log Sourceها و Agentها رو بررسی کنی
🔹 چطور Pending Caseها و Incidentهای باز رو پیگیری کنی
📌 برای تمرین هم میتونی سناریوهای واقعی برای خودت بسازی:
Brute Force → بررسی → جمعآوری شواهد → تصمیم → ثبت → Escalation
PowerShell مشکوک → بررسی Process Tree → بررسی Command Line → Timeline → تصمیم
ارتباط با IP مشکوک → پیدا کردن Host → پیدا کردن Process → بررسی User → مستندسازی
وقتی چند بار این سناریوها رو از ابتدا تا انتها انجام بدی، کمکم متوجه میشی که کار Tier 1 فقط «دیدن Alert» نیست.
پس Tier 1 یعنی یک فرآیند مشخص برای تشخیص، بررسی، مستندسازی و ارجاع رخدادها.
@Socroot