برای Tier 1 لازم نیست متخصص همه ابزارهای امنیتی باشی؛ اما باید با تکنولوژیهایی که هر روز در محیط SOC باهاشون سروکار داری، کار عملی کرده باشی.
مثلاً:
🖥️ SIEM
مثل Splunk یا Elastic
باید بتونی لاگها رو Search کنی، Query بنویسی، Eventها رو بررسی کنی و Dashboard و Ruleها رو درک کنی.
🛡️ EDR / Endpoint Security
مثل Microsoft Defender
باید Process، Process Tree، Command Line، File و رفتار Endpoint رو بررسی کنی.
📊 Windows Event Logs و Sysmon
باید Eventهای مهم ویندوز رو بشناسی و بتونی از روی لاگها بفهمی روی سیستم چه اتفاقی افتاده.
🌐 Network Monitoring
مفاهیمی مثل DNS، HTTP، TCP، VPN و Firewall رو باید در عمل درک کنی و بتونی ارتباطات شبکه رو بررسی کنی.
🐧 Linux
حداقل باید با Terminal، Processها، Serviceها، Permissionها و لاگهای سیستم کار کرده باشی.
🔐 Active Directory
ساختار Domain، User، Group، GPO، Kerberos و رویدادهای مهم Authentication رو باید بشناسی.
📋 Ticketing / Case Management
باید بدونی Case چطور ایجاد، مستند، پیگیری و در صورت نیاز Escalate میشه.
🔎 Threat Intelligence
ابزارها و منابعی مثل VirusTotal، IOCها، Threat Feedها و فرمتهایی مثل Sigma رو باید در حد کاری بشناسی.
⚠️ نکته مهم:
قرار نیست Tier 1 روی همه این تکنولوژیها متخصص باشه.
اما وقتی وارد یک SOC میشه، نباید اولین بارش باشه که با SIEM، EDR، Windows Logs، Network Logs یا Ticketing System کار میکنه.
پس Tier 1 باید بتونه با ابزارها کار کنه، داده جمع کنه، تحلیل اولیه انجام بده و نتیجه رو درست به نفر بعدی منتقل کنه.
@Socroot