§§IBT7§§¶@definition¶Аналитик SOC третьей линии — эксперт по сложным расследованиям, инженерии детектирования, угрозам или вредоносному ПО.¶@plain¶Проще говоря, «Аналитик третьей линии SOC» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Аналитик третьей линии SOC» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Аналитик третьей линии SOC»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Руководитель SOC¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/rukovoditel-soc¦Руководитель SOC — роль, отвечающая за процессы, показатели, людей, покрытие детектирования и качество реагирования SOC.¤Managed Detection and Response (MDR)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/managed-detection-and-response-mdr¦MDR — управляемая услуга обнаружения и реагирования, в которой внешний провайдер мониторит среду и помогает обрабатывать угрозы.¶@steps¶Сформулировать сложную гипотезу¦L3 разбирает нестандартный сценарий, который не объясняется базовыми правилами.¤Провести глубокий анализ¦Используют форензику, reverse engineering, hunting и дополнительные источники.¤Подтвердить первопричину¦Связывают технику противника, использованную слабость и последствия.¤Улучшить обнаружение¦Результат превращают в правило, плейбук или изменение архитектуры защиты.¶@resources¶Мониторинг и реагирование на инциденты — SOC analyst¦https://ibcourses.ru/soc¦Курс¤Как стать аналитиком SOC с нуля: пошаговый план на 6–12 месяцев¦https://ibcourses.ru/kak-stat-analitikom-soc-s-nulya¦Статья¤SIEM-системы: что это такое и как с ними работает SOC-аналитик¦https://ibcourses.ru/siem-sistemy-chto-eto¦Статья¶@related¶Руководитель SOC¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/rukovoditel-soc¤Managed Detection and Response (MDR)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/managed-detection-and-response-mdr¤Управление журналами событий¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/upravlenie-zhurnalami-sobytiy¶@faq¶Что такое «Аналитик третьей линии SOC» простыми словами?¦Проще говоря, «Аналитик третьей линии SOC» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.