警报分类
逐条处理检测平台发现的内容,关闭明显是噪音的警报,标记出需要进一步查看的内容。
企业通常会在检测平台真正上线、产生的警报量已经超出任何人能仔细查看的能力之后,才在迪拜聘请SOC分析师。这份工作以调查为核心,而不是围绕配置展开:读懂一条警报,快速判断它是真实威胁、噪音,还是介于两者之间,然后决定关闭它、进一步深挖,或者上报给能够采取行动的人。
这种分类判断能力是核心技能,与 SOC 工程师负责的平台搭建工作截然不同。SOC 分析师通常不决定记录什么日志、如何编写规则,他们要基于平台给出的内容开展工作,这正是为什么一个调优不佳的平台,无论分析师能力多强,都会让这份工作变得格外吃力。
覆盖时段是另一个真正的变量。一位分析师负责营业时间是许多迪拜中小企业的合适选择,而覆盖夜间和周末的轮班,则适合那些夜间未被察觉的事件会造成真实损失的企业,在迪拜聘请SOC分析师并确定具体排班之前,值得诚实地把这一点想清楚。
这个职位做什么
面对持续不断的警报流,做出调查和判断。
逐条处理检测平台发现的内容,关闭明显是噪音的警报,标记出需要进一步查看的内容。
汇总日志、上下文和历史记录,判断一个异常事件是否真的构成问题,以及它可能波及的范围。
及时识别出超出常规范围、需要交给指定人员处理的情况,按照约定好的流程执行,而不是凭感觉猜测。
写清楚发现了什么、做了什么处理,以便日后真正能从多起事件中看出规律。
标记出过于嘈杂或明显有遗漏的规则,直接反馈给负责调优的 SOC 工程师。
按照约定好的时段工作,从仅营业时间到完整轮班,与您企业能够承受的夜间风险相匹配。
重要技能
面对持续警报流的判断力,而不只是对工具的熟悉程度。
| 技能或领域 | 好的表现是什么样 | 为何重要 |
|---|---|---|
| 分类的速度与准确性 | 能说清楚一套清晰、可重复的上报判断流程,而不只是凭直觉 | 缓慢或不一致的分类流程,正是真实事件在噪音中被漏掉的地方 |
| 日志与系统基础 | 能自如阅读不同系统的原始日志,而不只是看仪表盘摘要 | 仪表盘会做简化处理,而简化有时会掩盖真正关键的细节 |
| 攻击手法的结构化知识 | 能说出警报背后的攻击手法,而不只是复述工具的提示 | 说清楚行为本身而不只是工具输出,能加快轮班之间的交接 |
| 压力下的沉稳 | 在自述中能清晰、不慌乱地描述一次真实事件 | 一次真实事件既考验技术能力,也同样考验沉稳程度 |
| 清晰的书面记录 | 一份样例案例记录,让同事在不了解背景的情况下也能看懂 | 交接质量直接影响能否从多个班次中发现规律 |
CompTIA 将其 CySA+ 认证定位为验证检测、分析和响应威胁的能力,这与这个职位的日常工作高度吻合,在迪拜聘请SOC分析师时,可以作为组织面试内容的合理依据。
合作方式
监控工作本质上是持续性的,因此一旦警报量已经证明需要专人而不只是偶尔看一眼仪表盘,融入您团队、覆盖约定时段的专职人员通常是最合适的方式。如果您更希望在自己的管理下搭建这项能力,我们的招聘支持服务负责寻找候选人并组织技术评估,录用决定和汇报关系完全由您掌握。如果您还不确定自己的覆盖时段和上报流程是否足够充分,值得先考虑一次短期咨询。无论您选择哪种方式,覆盖时段和上报路径都会在任何人正式开始轮班之前书面确定下来。
评估候选人
检验判断力,而不是死记硬背的警报类型。
无论您是亲自参与面试,还是把筛选和技术评估完全交给我们,都可以使用以下方法。
给出一条真实、已脱敏的警报,请他们逐步讲解自己会如何进行调查。
他们如何判断出这是一次误报,以及之后做了哪些调整,能体现真实的调查习惯。
如果他们处理过真实事件,了解具体发生了什么、上报速度如何,以及他们事后会有哪些不同的做法。
看这份记录是否足够清晰,让另一班次的同事无需追问就能看懂。
询问他们在多条警报同时触发的繁忙时段如何保持条理,因为这种情况比清闲的一周更常出现。
认证
一项专门围绕检测和响应设计的资质认证。
CompTIA 将 CySA+ 定位为检测、分析和响应网络安全威胁的实操能力认证,直接面向安全分析师这一角色。无论是在迪拜聘请SOC分析师时作为参考,还是直接作为筛选候选人的硬性要求,都是合理的选择。
一张证书证明某人掌握了检测和响应的理论。但它并不能说明这个人在一个嘈杂的班次进行到第三个小时时,是否依然准确和沉稳,而这正是样例案例记录和一次真实事件经历能够揭示的内容。
阿联酋相关考虑
在真实监控工作中会遇到的两个方面。
SOC 分析师在调查过程中汇总的案例数据,常常包含姓名、IP 地址或账户信息,受阿联酋数据保护法《2021 年第 45 号联邦法律令》约束,因此应把案例文件的查看权限限制在真正需要的人员范围内。
被纳入阿联酋关键信息基础设施范畴的企业,可能在国家网络安全政策下承担超出一般良好实践的监控义务,因此应核实所在行业的具体要求,而不是假设通用配置就足够了。
直接解答
SOC 分析师每天在检测平台内部工作,负责分类和调查平台发现的内容。SOC 工程师则负责搭建和调优这套平台本身。关于平台搭建这一面的工作,请参阅我们的 SOC 工程师页面。
大多数企业并不从这里起步。按兼职或营业时间安排,或以专职开发人员的模式覆盖核心时段,是一个现实的起点,之后可以随着警报量和风险的增长而扩展。
有一套明确的上报流程:联系谁、多快联系,以及分析师被授权立即采取的操作,例如隔离一台设备,与哪些操作需要先获得批准。在事件真正发生之前就把这些约定好,比任何工具都更重要。
这在很大程度上取决于警报量,以及您的检测平台调优得如何。一个调优不佳的平台,即便是能力很强的分析师也会不堪重负,这通常说明底层的 SOC 工程工作需要先得到改善。
从正式意义上说通常是的,不过即便在完整的检测平台上线之前,SOC 分析师仍然可以为云端和身份平台上较简单的告警提供审查价值。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。