ماذا يفعل محلل مركز عمليات الأمن (SOC Analyst) في يوم عمل حقيقي؟

يراقب محلل SOC التنبيهات من نظام SIEM، ويقوم بالفرز الأولي، ويحقق مع المستخدمين ومحطات العمل، ويكتشف الإيجابيات الخاطئة (False Positive)، ويوثق كل حادث، ويصعد الحوادث حسب الحاجة إلى فرق متقدمة، ويعمل وفقًا لخطط عمل (Playbooks) محددة. يتطلب الدور فهمًا للشبكات وأنظمة التشغيل وعمليات الاستجابة للحوادث.
محلل SOC هو جزء من فريق يراقب أنظمة المؤسسة ويستجيب للنشاطات المشبوهة. العمل لا يقتصر على مشاهدة التنبيهات. يتطلب الأمر فهم الشبكات، أنظمة التشغيل، المستخدمين، السجلات وعمليات الاستجابة للحوادث، واتخاذ قرار بشأن التنبيهات التي تتطلب معالجة فورية وتلك التي تعد نشاطًا عاديًا.



