日志来源接入
让真正重要的系统,服务器、云账户、身份提供商、防火墙,可靠地把数据接入检测平台。
企业通常会在系统、人员和数据流已经多到”应该会有人注意到”这种假设不再安全的时候,在迪拜聘请SOC工程师。这个职位有意侧重技术和搭建工作:这个人负责接入从您整个环境中收集日志的平台,编写并调优把原始活动转化为有意义警报的规则,并让整条流水线保持健康,不让任何重要内容悄无声息地停止上报。
这类底层搭建工作并不起眼,却决定了下游一切是否真正能正常运转。一位再优秀的 SOC 分析师,如果面对的检测平台只接入了原本应有日志来源的一半,或者被调优不佳的警报淹没,无论能力多强都无法做好自己的工作。SOC 工程师真正的产出,是一个能凸显重要警报、同时悄悄抑制无关警报的平台。
这两个职位关系紧密,也经常被混淆。SOC 分析师日常调查平台发现的内容,而 SOC 工程师负责搭建和维护平台本身,规模较大的团队通常会让两个角色并存。
这个职位搭建什么
是检测平台本身,而不是日常监控工作。
让真正重要的系统,服务器、云账户、身份提供商、防火墙,可靠地把数据接入检测平台。
编写并完善规则,让真实威胁清晰地显现出来,而不是让团队被误报淹没,最终干脆开始忽略警报。
为重复性的初步响应步骤编写脚本,例如隔离一台设备或禁用一个被攻陷的账户,让人工分析师不必每次都手动处理。
按照您团队实际的工作方式搭建视图,而不是照搬厂商开箱即用的默认界面。
持续检查日志来源是否悄悄停止上报,这是最常见、也最容易被忽视的 SOC 故障之一。
接入已知恶意活动的外部指标,让平台能自动标记匹配项,而不必依赖员工自己记住这些情报。
重要技能
对照真实、可运行的配置来核实平台深度。
| 技能或工具 | 好的表现是什么样 | 为何重要 |
|---|---|---|
| SIEM 或检测平台 | 真实的动手配置经验,而不只是查看仪表盘 | 这个职位大部分价值,来自大多数厂商留给您自行决定的配置选择 |
| 日志与网络基础 | 理解一个日志来源实际记录了什么,以及缺口通常出现在哪里 | 平台只能检测到达它的内容,覆盖缺口是最常见的失效原因 |
| 用于自动化的脚本能力 | 能熟练编写触发真实操作、而不只是发出警报的脚本或剧本 | 一旦警报量增长,人工初步响应就无法扩展 |
| 结构化的威胁知识 | 熟悉一套公认的框架来描述攻击者行为 | 共享的结构化语言,让检测规则更容易编写、审查和交接 |
| 调优的严谨程度 | 主动削减嘈杂的规则,而不只是不断新增规则 | 一个因警报疲劳而不被信任的平台,其实并没有真正提供检测能力 |
MITRE ATT&CK 框架是一套记录真实攻击者战术和技术的知识库,是搭建检测规则时常用的参考基准,在迪拜聘请SOC工程师时,让候选人把自己过去写的几条规则对照这个框架讲解,是核实其深度的一种实用方法。
合作方式
专职人员适合持续运行自有检测平台的企业,因为调优和覆盖工作从来没有真正完成的一天。限定项目适合边界清晰的工作,例如搭建一个新平台或接入一组特定的日志来源,并在结束时完整交接。招聘支持适合希望把这项能力直接招入自己团队的企业,由我们负责寻找候选人并组织技术评估。无论您选择哪种方式在迪拜聘请SOC工程师,我们都会在开工前先确定平台范围和覆盖目标。
评估候选人
检验真实的搭建经验。
无论您自己主持面试,还是把它作为招聘支持的一部分,交由我们代为在迪拜聘请SOC工程师,都可以使用以下方法。
因为过于嘈杂而被停用的规则,体现的是真正的调优严谨性,这比一长串仍在启用的规则更能说明问题。
描述您环境中的一个系统,询问他们会如何确认它确实正确地把数据接入平台,而不只是被配置为接入。
实力较强的候选人能说清楚自动化在哪里有帮助,在哪里去掉人工步骤反而真正有风险。
关注清晰度和克制程度,而不是一个把厂商提供的每项指标都塞进去的界面。
他们描述的流程,比他们是否已经了解那个具体系统更重要。
认证
实操型资质,优先于宽泛的管理类认证。
GIAC 将 GCIA 定位为涵盖流量分析、入侵检测系统和网络监控,面向负责入侵检测和实操安全工作的从业者。相比宽泛的管理类认证,这项资质更适合专门用于这个平台搭建职位。
一张证书能证明整体的检测知识。而这个人实际搭建过的规则、仪表盘或自动化样例,更能说明他们是否真正能胜任这份具体工作。
阿联酋相关考虑
一项国家标准影响着许多本地企业必须记录哪些日志。
阿联酋网络安全委员会维护这项国家标准,针对负责关键信息系统的组织,设定了强制性和基于风险的控制要求,包括日志记录和监控方面的期望。对于受监管行业的企业,这项标准会直接决定 SOC 工程师应优先接入哪些日志来源。
当日志中包含个人数据时,阿联酋联邦数据保护法《2021 年第 45 号联邦法律令》依然适用于这些数据的保护和保留方式,这应当纳入平台和保留期限的配置考量,而不是置身事外。
直接解答
SOC 工程师负责搭建和维护检测平台本身,例如 SIEM、日志管道和自动化规则。SOC 分析师则每天在这套平台内部工作,分类和调查平台产生的警报。关于这个角色本身,请参阅我们的 SOC 分析师页面。
通常仍然需要,因为需要有人理解日志来源如何接入该服务,并针对您的具体环境调优检测规则,而不是完全依赖通用的开箱即用覆盖范围。
通常是日志来源的覆盖情况。检测平台只能对它实际接收到的内容发出警报,而这类覆盖缺口在事后才添加平台的企业中极为常见。
可以,在实际工作层面这很常见,通常是自动化重复性的初步响应步骤,例如隔离一台设备或禁用一个账户,不过完整的事件处理仍然需要人工判断。
不是。在这个语境下,安全运营中心指的是一项职能和一套工具体系,不一定需要专门的物理空间,一个小团队也可以远程运行它。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。