Главная / Блог

Kiber təhlükəsizlik · 10 мин чтения

Чем занимается SOC-аналитик и как им стать?

SOC-аналитик работает посменно в центре мониторинга безопасности (SOC). Он проверяет alert'ы, возникающие в SIEM (Security Information and Event Management), читает логи и определяет, является ли событие реальной атакой или ложным срабатыванием (false positive). При подтверждении подозрения он эскалирует инцидент на более высокий уровень. Чтобы начать работу, достаточно знаний по сетям, логам Windows и Linux, одного SIEM-инструмента и навыка первичной оценки (triage) — писать код не обязательно.

  • Основная работа аналитика — не создавать инциденты, а фильтровать поток alert'ов и принимать решения.
  • Большая часть времени уходит на закрытие false positive и на тюнинг правил.
  • L1 выполняет triage, L2 расследует и реагирует, L3 пишет правила и ведёт threat hunting.
  • Минимум для старта: TCP/IP, Windows Event log, Linux auditd, один SIEM и навык ведения записей.

Чем занимается SOC-аналитик?

SOC-аналитик — член команды защиты (Blue Team), который отслеживает логи и alert'ы, поступающие из инфраструктуры компании, и отличает подозрительное поведение от реального инцидента. Работа построена в сменном режиме, потому что атаки не считаются с рабочим временем. Аналитик оценивает не саму систему, породившую alert, а поведение, стоящее за ним.

Зона ответственности этой роли довольно узкая, и это хорошо: она обеспечивает быстрое и прослеживаемое принятие решений.

Как проходит смена в SOC час за часом?

  1. Первые 15–20 минут смены: приём дел от предыдущей смены. Читаются открытые инциденты, незавершённые расследования и ожидаемые плановые работы (миграция, сканирование, обновление).
  2. Проверка дашборда: состояние источников логов. Если поток логов из какого-то источника прервался, это значит, что alert'ы тихо теряются — на это смотрят в первую очередь.
  3. Основная часть смены: очередь alert'ов. Alert'ы сортируются по приоритету: высокоприоритетные alert'ы обрабатываются немедленно, низкоприоритетные — по очереди.
  4. Прерывания в середине: обращения пользователей, уведомления вроде жалобы на фишинг (phishing), вопросы от владельцев систем, ожидающие подтверждения.
  5. Ближе к концу смены: завершение незакрытых инцидентов, внесение повторяющихся false positive в список.
  6. Запись о передаче смены: пишется краткое фактическое резюме, чтобы следующая команда не осталась без контекста.

Реальный день проходит не так аккуратно. Один инцидент может поглотить всю смену, а в другой день смена оказывается почти целиком заполнена false positive. Единственное, что остаётся неизменным, — это дисциплина ведения записей: незаписанный шаг считается несостоявшимся.

Какие шаги предпринимает аналитик, когда приходит alert?

  1. Прочитайте контекст alert'а: какое правило сработало, из какого источника логов оно пришло, когда произошло.
  2. Определите акторов: source и destination IP, учётная запись пользователя, устройство, имя процесса.
  3. Постройте временную шкалу: что происходило до и после события в той же учётной записи и на том же устройстве.
  4. Проверьте историю: закрывался ли раньше похожий alert по этой учётной записи или этому IP и с каким решением он был закрыт.
  5. Проведите обогащение (enrichment): проверьте индикаторы компрометации (IOC — Indicator of Compromise), то есть IP, hash и домены, в таких источниках, как VirusTotal, MISP или OpenCTI.
  6. Сопоставьте по MITRE ATT&CK: на какую тактику и технику похоже это поведение и каким может быть продолжение цепочки.
  7. Примите решение: если это false positive — закройте с указанием причины, если сомнение остаётся — углубите расследование, если подтверждается — эскалируйте.
  8. Запишите: что вы увидели, на чём основывались, что сделали — все три пункта должны быть в записи тикета.

Этот процесс соответствует этапу обнаружения и анализа в рамках incident response. Документ NIST SP 800-61 делит работу с инцидентом на этапы: подготовка, обнаружение и анализ, локализация (containment), устранение и восстановление, работа после инцидента. Аналитик L1 работает в основном на втором этапе.

В чём разница между SOC-аналитиками L1, L2 и L3?

Уровни SOC-аналитиков: ответственность, типичная работа и граница эскалации
УровеньОсновная ответственностьТипичная ежедневная работаИспользуемые инструментыКогда передаёт выше
L1Мониторинг alert'ов и первичный triageДашборд смены, очередь alert'ов, закрытие false positive, записи в тикетахSIEM (Splunk, ELK, IBM QRadar), VirusTotal, тикет-системаКогда alert выходит за рамки стандартной процедуры или подтверждается подозрение
L2Глубокое расследование и incident responseКорреляция логов, исследование endpoint'ов, восстановление цепочки атаки, сопоставление с MITRE ATT&CKEDR (Endpoint Detection and Response): CrowdStrike, Cortex; Wireshark, Zeek, Auditd, Event Viewer, MISP, OpenCTIЕсли распространение широкое, есть подозрение на утечку данных или требуется управленческое решение
L3Threat hunting, detection-контент и автоматизацияНаписание новых detection rule, построение SOAR (Security Orchestration, Automation and Response) playbook, сценарии охоты на основе TTP (тактики, техники и процедуры)Cortex XSOAR, Splunk SOAR, языки запросов SIEM, MITRE ATT&CKРуководству SOC — когда требуется юридическое, коммуникационное или бизнес-решение

В вакансиях это разделение называется не всегда одинаково. В небольших командах один человек может выполнять работу всех трёх уровней. В крупных центрах граница жёсткая, а правило эскалации документируется.

Что такое false positive и почему он занимает большую часть времени?

False positive — это когда легитимная активность оценивается detection rule как атака. Чем чувствительнее настроено правило, тем больше alert'ов и тем меньше доля полезных alert'ов. В отчётах SOC Survey от SANS Institute снижение количества false positive указывается в числе основных проблем SOC-команд.

Решение — не заглушить alert, а уточнить правило (tuning). Аналитик записывает контекст повторяющегося false positive, а автор правила добавляет исключение в узком и объяснимом виде. Установка широкого исключения делает невидимой и реальную атаку — это одна из самых дорогих ошибок в SOC.

Какими инструментами SOC-аналитик пользуется ежедневно?

Не нужно учить всё сразу. Глубокое знание одного SIEM облегчает переход ко второму, потому что логика запросов и понятия нормализации логов схожи.

Какие навыки нужны, чтобы стать SOC-аналитиком?

Программирование в этом списке не обязательно. Знание скриптов даёт скорость на уровне L2 и L3, но работа L1 состоит в основном из чтения, сравнения и принятия решений.

Какой путь нужно пройти, чтобы стать SOC-аналитиком с нуля?

  1. Закройте основы сетей: TCP/IP, DNS, HTTP, VPN и общее поведение портов. Читайте собственный трафик с помощью Wireshark.
  2. Изучите системные логи: включите политику аудита в Windows, напишите правило Auditd в Linux, посмотрите, что логируется.
  3. Постройте домашнюю лабораторию: поднимите один SIEM (например, ELK или бесплатную версию Splunk) и направьте в него логи из двух разных источников.
  4. Напишите своё первое correlation-правило: начните с простого сценария вроде серии неудачных входов с последующим успешным входом.
  5. Симулируйте атаку: запустите простой сценарий сканирования или создания учётной записи, подтвердите, что alert срабатывает.
  6. Превратите 5–10 инцидентов в письменные отчёты о расследовании: alert, доказательства, техника MITRE ATT&CK, решение, итог.
  7. Представьте эти отчёты как портфолио и подавайтесь на вакансии L1.

На этом пути чаще всего пропускают шестой шаг. Сделать что-то в лаборатории и суметь это объяснить — разные вещи. На собеседовании чаще всего просят рассказать именно ход ваших мыслей.

Как отрабатывается работа SOC в лаборатории Log Academy?

Как мы это делаем в нашей лаборатории

В шестом модуле программы Blue Team студент строит playbook на реальном инциденте. Сценарий такой: в SIEM появляется подозрительная серия аутентификаций. Сначала студент отслеживает событие в Splunk или IBM QRadar, затем выстраивает в Cortex XSOAR последовательность шагов реагирования — блокировка учётной записи, отключение endpoint'а от сети, уведомление ответственного лица. После того как playbook готов, та же атака запускается снова, и студент видит, что реагирование выполняется автоматически: работа, занимавшая вручную 20 минут, сокращается до нескольких секунд.

Результаты наших студентов

По результатам наших студентов самый сложный этап — это переход от сбора логов к корреляции. Направить логи в Splunk и построить дашборд обычно бывает легко. Сложность в том, что нужно увидеть, как два обычных события из двух разных источников вместе складываются в смысл атаки — например, создание нового пользователя вместе с серией неудачных входов. Требуется два-три занятия, чтобы студент уловил разницу между событием и цепочкой событий.

Самый частый вопрос на наших курсах

«Я не разбираюсь в IT, смогу ли я начать?» Ответ: да. Первые два модуля программы Blue Team построены на чтении сетевого трафика и понимании системных логов, писать код не требуется.

Кому эта работа не подходит?

Работу в SOC нужно описывать честно. Это не захватывающая профессия, где каждый день обнаруживают новую атаку. Большинство дней проходит в проверке повторяющихся alert'ов и в написании записей.

Тем не менее эта роль — естественный переход для специалистов IT-поддержки, сетевых и системных администраторов. Если вам нравится работать с логами, искать причину и понимать, как ведёт себя система, то SOC — одна из самых понятных входных дверей в кибербезопасность.

Что такое SOC-аналитик и чем он занимается в одном предложении?
SOC-аналитик — это специалист, который в центре мониторинга безопасности отслеживает логи и alert'ы, отличает подозрительное поведение от реальной атаки и при необходимости эскалирует инцидент.
Нужно ли знать программирование, чтобы стать SOC-аналитиком?
Для уровня L1 это не обязательно. Основная работа — читать логи, строить запросы в SIEM и принимать решения. Знание скриптов даёт скорость на L2 и L3, особенно в автоматизации и написании правил.
В чём разница между SOC-аналитиком L1 и L2?
L1 принимает alert, проводит первичный triage и закрывает false positive. L2 глубоко расследует подтверждённый инцидент, восстанавливает цепочку атаки и выполняет шаги реагирования.
Работает ли SOC-аналитик в ночную смену?
В центрах, работающих в режиме 24/7, — да, ночные и выходные смены являются частью графика. Во внутренних командах, работающих только в рабочие часы, ночной смены может не быть.
Какой SIEM-инструмент нужно изучить, чтобы стать SOC-аналитиком?
Достаточно изучить один глубоко. В нашей лаборатории используются Splunk, ELK и IBM QRadar; после того как вы освоите логику запросов на одной платформе, переход на другую занимает немного времени.
Могу ли я стать SOC-аналитиком без опыта в IT?
Да, но сначала нужно закрыть основы сетей и операционных систем. Наша программа как раз начинается с этих двух модулей и не требует писать код.
За какой срок можно освоить профессию SOC-аналитика?
Наша программа Blue Team длится 6 месяцев, и больше половины — это лабораторные задания, имитирующие реальную смену в SOC. Скорость обучения зависит от предыдущего опыта в IT.
Какие сертификаты спрашивают для работы SOC-аналитиком?
Требования различаются от компании к компании, поэтому нужно смотреть список в конкретном объявлении о вакансии. Выпускникам программы Blue Team выдаётся сертификат Log Academy; вместе с сертификатом мы рекомендуем подготовить портфолио из 5–10 письменных отчётов о расследовании.