«کارفرما دقیقاً از یه SOC Analyst چی میخواد؟»
خیلیها فکر میکنن قراره فقط بشینی جلوی SIEM و Alertها رو یکییکی بررسی کنی
ولی واقعیت خیلی بیشتر از این حرفاست.
کارفرما معمولاً ازت انتظار داره که:
🔹 وقتی یه Alert میاد، بدونی از کجا شروع کنی
🔹 بتونی تشخیص بدی یه Alert واقعاً Incident هست یا False Positive
🔹 لاگهای مختلف رو کنار هم بذاری و ازشون داستان بسازی
🔹 با Windows، Linux، Network و سرویسهای مختلف آشنا باشی
🔹 بتونی رفتار مشکوک رو از رفتار عادی تشخیص بدی
🔹 با ابزارهایی مثل SIEM، EDR، Firewall، IDS/IPS کار کنی
🔹 مفهومهای MITRE ATT&CK رو بفهمی و فقط اسم تکنیکها رو حفظ نکرده باشی
🔹 وقتی چیزی رو نمیدونی، بتونی درست Search و Investigate کنی
🔹 Incident رو درست Document و Escalate کنی
🔹 و مهمتر از همه، بتونی توضیح بدی:
««چرا فکر میکنم این Alert مشکوکه؟» 🤔»
نه اینکه فقط بگی:
❌ «این Alert Critical هست.»
بلکه بتونی بگی:
✅ «این Alert به دلیل این رفتارها مشکوکه، این لاگها شواهدش هستن، احتمالاً با فلان تکنیک MITRE مرتبطه و برای بررسی بیشتر باید این موارد رو چک کنیم.»
📌 در واقع کارفرما دنبال کسی نیست که فقط Alert بخونه؛
دنبال کسیه که بتونه از بین حجم زیادی از لاگ و Alert، مسئله امنیتی واقعی رو پیدا کنه.
پس اگه هدفت اینه که وارد SOC بشی، فقط روی کار با SIEM تمرکز نکن.
Network + Windows + Linux + Logs + Detection + Investigation
اینها چیزایی هستن که کمکم ازت یه SOC Analyst واقعی میسازن. 🔥
@Socroot