§§IBT7§§¶@definition¶Рабочее место аналитика SOC — набор интерфейсов, данных и инструментов, используемых аналитиком для триажа и расследований.¶@plain¶Проще говоря, «Рабочее место аналитика SOC» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Рабочее место аналитика SOC» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Рабочее место аналитика SOC»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Система управления событиями и информацией безопасности (SIEM)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/sistema-upravleniya-sobytiyami-i-informatsiey-bezopasnosti-siem¦SIEM — класс платформ для централизованного сбора, нормализации, корреляции и анализа событий безопасности.¤Центр мониторинга безопасности (SOC)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/tsentr-monitoringa-bezopasnosti-soc¦SOC — центр мониторинга безопасности, который выявляет, анализирует и координирует обработку событий и инцидентов ИБ.¶@steps¶Предоставить защищённый доступ¦Аналитик входит через управляемую рабочую среду с MFA и минимальными правами.¤Собрать инструменты¦На одном месте доступны SIEM, EDR, TI, тикеты и утверждённые средства анализа.¤Разделить опасные операции¦Файлы и команды исследуют в изолированной среде без риска для корпоративной сети.¤Сохранить след действий¦Доступ, запросы и выгрузки журналируют для аудита и воспроизводимости.¶@resources¶Мониторинг и реагирование на инциденты — SOC analyst¦https://ibcourses.ru/soc¦Курс¤SIEM-системы: что это такое и как с ними работает SOC-аналитик¦https://ibcourses.ru/siem-sistemy-chto-eto¦Статья¤Как стать аналитиком SOC с нуля: пошаговый план на 6–12 месяцев¦https://ibcourses.ru/kak-stat-analitikom-soc-s-nulya¦Статья¶@related¶Система управления событиями и информацией безопасности (SIEM)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/sistema-upravleniya-sobytiyami-i-informatsiey-bezopasnosti-siem¤Центр мониторинга безопасности (SOC)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/tsentr-monitoringa-bezopasnosti-soc¤Аналитик SOC¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/analitik-soc¶@faq¶Что такое «Рабочее место аналитика SOC» простыми словами?¦Проще говоря, «Рабочее место аналитика SOC» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.