Что делает SOC-аналитик в реальный рабочий день?

SOC-аналитик отслеживает оповещения из системы SIEM, выполняет первичный триаж, исследует пользователей и рабочие станции, выявляет ложные срабатывания (False Positive), документирует каждый инцидент, при необходимости эскалирует его в продвинутые команды и действует в соответствии с определенными плейбуками. Эта роль требует понимания сетей, операционных систем и процессов реагирования на инциденты.
SOC-аналитик является частью команды, которая отслеживает организационные системы и реагирует на подозрительную активность. Работа заключается не только в просмотре оповещений. Она требует понимания сетей, операционных систем, пользователей, логов и процессов реагирования на инциденты, а также принятия решения о том, какие оповещения требуют немедленного внимания, а какие являются нормальной активностью.



