نقشه راه شغلی تحلیلگر امنیت سایبری؛ مسیر یادگیری تا ورود به SOC

معرفی

تحلیلگر امنیت سایبری با عنوان‌هایی مانند تحلیلگر SOC، کارشناس SOC، کارشناس امنیت اطلاعات و تحلیلگر امنیت سایبری نیز در آگهی‌ها دیده می‌شود. وظایف دقیق این عنوان‌ها یکسان نیستند؛ پیش از ارسال درخواست، بررسی کنید که نقش بر پایش هشدار، مدیریت آسیب‌پذیری، عملیات شبکه یا پاسخ‌گویی به رخداد تمرکز دارد. در سازمان‌های دارای مرکز عملیات امنیت، کار ممکن است شیفتی باشد و تحویل دقیق گزارش به شیفت بعدی اهمیت ویژه‌ای داشته باشد.

مسیر این نقش از شناخت رفتار عادی شبکه و سیستم شروع می‌شود، سپس به خواندن لاگ، تحلیل هشدار، پاسخ‌گویی اولیه به رخداد و مدیریت آسیب‌پذیری می‌رسد. این نقشه راه ۸ گام و در مجموع حدود ۲۹۵ ساعت آموزش، مطالعه و تمرین دارد. اگر هفته‌ای حدود ۱۰ ساعت زمان بگذارید، تکمیل کامل آن معمولاً نزدیک ۷ ماه زمان می‌برد.

افرادی که پیش‌زمینه کاربردی شبکه و لینوکس دارند، می‌توانند گام نخست را به حدود ۱۰ ساعت، گام دوم را به حدود ۱۵ ساعت و گام اسکریپت‌نویسی را به حدود ۱۵ ساعت مرور و تمرین هدفمند کاهش دهند. در این حالت، مسیر حدود ۲۲۵ ساعت خواهد بود و با هفته‌ای ۱۰ ساعت، معمولاً ۵ تا ۶ ماه زمان می‌برد. حذف این گام‌ها فقط زمانی منطقی است که بتوانید معیار پایان هر گام را عملاً انجام دهید.

ترتیب گام‌ها عمدی است: پیش از تحلیل هشدار باید بدانید شبکه، سیستم‌عامل، کاربر، فرایند و لاگ عادی چگونه رفتار می‌کنند. سپس ابزارهای پایش مانند Wazuh و Elastic Stack معنا پیدا می‌کنند. در پایان، به‌جای حفظ کردن نام ابزارها، باید بتوانید شواهد را کنار هم بگذارید، شدت رخداد را توضیح دهید و طبق رویه مشخص گزارش یا ارجاع کنید.

برای موقعیت‌های جونیور، گزارش سناریومحور، توانایی خواندن لاگ، تحلیل اولیه هشدار و مستندسازی قابل تحویل، خروجی‌های عملی مهمی هستند. این مسیر مهارت‌های پایه موردنیاز برای نقش‌های جونیور امنیت سایبری را پوشش می‌دهد و تمرکز اصلی آن بر پایش و تحلیل در SOC، تحلیل ترافیک، پاسخ‌گویی اولیه به رخداد و ارزیابی آسیب‌پذیری است. استفاده مقدماتی از اطلاعات تهدید نیز در مرحله جمع‌بندی مسیر تمرین می‌شود. برای نقش‌های تخصصی‌تر مانند شکار تهدید، مهندسی امنیت یا تست نفوذ، پس از این مسیر به آموزش و تجربه عملی بیشتری نیاز است.

مخاطبان نقشه راه

این مسیر برای افرادی است که می‌خواهند به‌عنوان تحلیلگر جونیور در تیم امنیت فناوری اطلاعات یا SOC شروع کنند. تجربه شبکه، پشتیبانی فناوری اطلاعات، مدیریت سیستم یا لینوکس مفید است، اما مسیر از مبانی آغاز می‌شود. در آگهی‌های ایران، عنوان‌های تحلیلگر SOC، کارشناس SOC، کارشناس امنیت اطلاعات و تحلیلگر امنیت سایبری را بررسی کنید و شرایط شیفت و محل حضور را بخوانید.

دستاورد پایانی

در پایان مسیر می‌توانید لاگ‌ها و هشدارهای امنیتی را بررسی کنید، یک رخداد ساده را اعتبارسنجی و اولویت‌بندی کنید، ترافیک مشکوک را تحلیل کنید، خروجی اسکن آسیب‌پذیری را پیگیری کنید و گزارش فنی قابل تحویل به تیم امنیت بنویسید. این سطح برای تمرین سناریوهای جونیور، کارآموزی و برخی موقعیت‌های تحلیلگر SOC سطح اول مناسب است.

پیش‌نیازها

موارد زیر پایه‌های لازم برای شروع را نشان می‌دهند.

  • توانایی کار روزمره با رایانه و فایل‌ها
  • آشنایی پایه با خواندن متن‌های فنی انگلیسی
  • تمرین اسکن، شنود ترافیک و تحلیل لاگ فقط در آزمایشگاه شخصی، داده آموزشی یا محیط دارای مجوز روشن انجام شود.

مسیر یادگیری شغل تحلیلگر امنیت سایبری

  1. شناخت مبانی شبکه و رفتار سرویس‌ها

    ۳۵ ساعت

    هدف گام: درک کنید داده چگونه میان کاربر، سرویس، شبکه محلی و اینترنت جابه‌جا می‌شود تا بتوانید رفتار مشکوک را از خطای عادی جدا کنید.

    ابتدا مدل‌های ارتباطی را در حد کاربردی یاد بگیرید: IP، پورت، DNS، DHCP، TCP، UDP، HTTP و HTTPS. هدف حفظ کردن همه جزئیات پروتکل‌ها نیست؛ باید بتوانید توضیح دهید یک درخواست وب، ورود کاربر یا ارتباط یک سرویس با مقصد بیرونی چه ردپایی در شبکه می‌گذارد.

    مفاهیم مسیریابی، NAT، فایروال و ثبت رویدادهای شبکه را با مثال تمرین کنید و تفاوت ترافیک ورودی و خروجی را بشناسید. در بسیاری از هشدارهای SOC، تشخیص اینکه یک ارتباط برای سرویس موردنظر طبیعی است یا نه، از اجرای ابزار مهم‌تر است.

    مهارت‌ها

    ابزارها

    مفاهیم تکمیلی

    مدل ارتباط کلاینت و سرورآدرس‌دهی IP و شبکه‌های خصوصینقش پورت در شناسایی سرویسچرخه اتصال TCPتفاوت ترافیک TCP و UDPفرایند تبدیل نام دامنه به IPکارکرد NAT و فایروالخواندن اولیه جریان‌های شبکه

    پروژه پیشنهادی: یک شبکه آزمایشگاهی کوچک با دو ماشین مجازی بسازید. ترافیک DNS، وب و اتصال SSH را ثبت کنید و برای هرکدام مقصد، پورت، پروتکل و دلیل عادی بودن آن را در یک یادداشت بنویسید.

    معیار پایان گام: می‌توانید با مشاهده یک جریان ساده در Wireshark، مبدأ، مقصد، پورت، پروتکل و کاربرد احتمالی ارتباط را توضیح دهید.

  2. کار عملی با لینوکس، ویندوز و لاگ‌ها

    ۴۰ ساعت

    هدف گام: ردپای فعالیت کاربران، سرویس‌ها و فرایندها را در سیستم‌عامل‌ها پیدا و تفسیر کنید.

    تحلیلگر امنیت با لاگ کار می‌کند، بنابراین باید بدانید هر سیستم چه رویدادهایی ثبت می‌کند. در لینوکس، ورود کاربران، اجرای سرویس‌ها، فرایندها، مجوز فایل‌ها و لاگ‌های سیستم را بررسی کنید. در ویندوز نیز مفهوم Event Log، حساب کاربری، سرویس، فرایند و رخدادهای ورود را بشناسید.

    تمرین را با رخدادهای معمولی شروع کنید: ورود موفق و ناموفق، ایجاد کاربر، اجرای برنامه، تغییر فایل و راه‌اندازی سرویس. قبل از شکار رفتار مخرب، باید خط پایه رفتار عادی محیط آزمایشگاهی خود را بسازید.

    مهارت‌ها

    ابزارها

    مفاهیم تکمیلی

    ساختار فایل‌ها و مجوزها در لینوکسمدیریت کاربر و گروهشناسایی فرایند و سرویس فعالرویدادهای ورود موفق و ناموفقساختار رویدادهای ویندوزجست‌وجوی رویداد بر اساس زمان و کاربرخط پایه رفتار عادی سیستم

    پروژه پیشنهادی: در یک ماشین لینوکس و یک ماشین ویندوز، چند ورود موفق و ناموفق، ایجاد کاربر آزمایشی و اجرای یک سرویس را انجام دهید. زمان، کاربر، نام میزبان و منبع هر رویداد را در یک جدول ثبت کنید.

    معیار پایان گام: می‌توانید لاگ‌های مرتبط با ورود کاربر، اجرای سرویس و فعالیت فرایند را پیدا کنید و تفاوت رخداد عادی و نامعمول را با دلیل بیان کنید.

  3. اسکریپت‌نویسی برای جست‌وجو و آماده‌سازی شواهد

    ۳۵ ساعت

    هدف گام: کارهای تکراری تحلیل لاگ را با فرمان‌های خط فرمان و اسکریپت‌های ساده انجام دهید.

    در این گام، Python، Bash و PowerShell را در حد موردنیاز برای تحلیل داده و خودکارسازی کارهای تکراری یاد می‌گیرید، نه به‌عنوان مسیر تخصصی توسعه نرم‌افزار. روی خواندن فایل، فیلتر کردن سطرها، جست‌وجوی عبارت، استخراج زمان و IP، تبدیل قالب داده و تولید خروجی قابل بررسی تمرکز کنید.

    اسکریپت باید نتیجه قابل بازبینی تولید کند. برای نمونه، فهرست تلاش‌های ناموفق ورود را با زمان، کاربر و IP خروجی دهد. برای پروژه این گام، از فایل‌های لاگ نمونه و داده‌های آزمایشگاهی استفاده کنید.

    مهارت‌ها

    ابزارها

    مفاهیم تکمیلی

    خواندن و پیمایش فایل‌های متنیفیلتر کردن رویداد بر اساس الگواستخراج IP و زمان از لاگکار با داده‌های CSV و JSONشمارش و گروه‌بندی رویدادهاتولید گزارش متنی قابل بازبینیثبت نسخه اسکریپت‌ها

    پروژه پیشنهادی: یک اسکریپت Python بنویسید که از فایل لاگ نمونه، تلاش‌های ناموفق ورود را استخراج کند، تعداد آن‌ها را برای هر IP بشمارد و یک فایل گزارش تولید کند.

    معیار پایان گام: می‌توانید یک فایل لاگ ساخت‌یافته یا نیمه‌ساخت‌یافته را بخوانید، رویدادهای مدنظر را فیلتر کنید و خروجی تکرارپذیر بسازید.

  4. پایش امنیتی و تحلیل هشدار در محیط آزمایشگاهی

    ۴۵ ساعت

    هدف گام: یاد بگیرید هشدارها را با زمینه سیستم، کاربر و زمان رویداد اعتبارسنجی و اولویت‌بندی کنید.

    سامانه مدیریت اطلاعات و رویدادهای امنیتی یا SIEM، داده‌های رویدادی را از منابع مختلف گردآوری، جست‌وجو و تحلیل می‌کند و می‌تواند با هم‌بستگی رویدادها به شناسایی فعالیت‌های مشکوک کمک کند. با Wazuh یا قابلیت‌های امنیتی Elastic در یک محیط آزمایشگاهی کار کنید و یاد بگیرید یک هشدار را از لحظه ایجاد تا بررسی شواهد دنبال کنید.

    برای هر هشدار به پرسش‌های ثابت پاسخ دهید: چه چیزی رخ داده است؟ روی کدام دارایی؟ توسط کدام کاربر یا IP؟ چه زمانی؟ آیا رفتار مشابهی پیش‌تر وجود داشته است؟ اثر احتمالی چیست؟ پاسخ شما می‌تواند «مثبت کاذب» باشد، اما باید دلیل مستند داشته باشد.

    مهارت‌ها

    ابزارها

    مفاهیم تکمیلی

    گردآوری و جست‌وجوی لاگ امنیتیاجزای یک هشدار امنیتیهم‌بستگی رویدادها بر اساس زماناعتبارسنجی هشدار مثبت کاذباولویت‌بندی بر اساس دارایی و اثرساخت خط زمانی اولیه رخدادثبت شواهد و نتیجه بررسی

    پروژه پیشنهادی: یک محیط آزمایشگاهی با Wazuh یا Elastic Stack راه‌اندازی کنید. دست‌کم سه سناریوی قابل ثبت، مانند ورود ناموفق تکراری، اجرای فرایند غیرعادی و تغییر حساب کاربری بسازید و برای هرکدام گزارش تحلیل بنویسید.

    معیار پایان گام: می‌توانید برای یک هشدار، شواهد مرتبط را جست‌وجو کنید، اولویت یا شدت اولیه آن را بر اساس شواهد و معیارهای محیط آزمایشگاهی تعیین کنید و نتیجه را همراه با دلیل در قالب تیکت یا گزارش ثبت کنید.

  5. تحلیل ترافیک شبکه و بررسی شواهد ارتباطی

    ۴۰ ساعت

    هدف گام: ترافیک مشکوک را در سطح جریان و بسته بررسی کنید، بدون اینکه هر ارتباط ناشناخته را حمله فرض کنید.

    در این مرحله با Wireshark ترافیک شبکه را در سناریوهای متنوع‌تر بررسی می‌کنید. روی تحلیل DNS، HTTP، TLS، اتصال‌های ناموفق، ارتباط‌های تکرارشونده و انتقال‌های غیرعادی تمرکز کنید. داده‌های بسته‌ها باید با لاگ میزبان و زمان هشدار تطبیق داده شوند.

    در محیط واقعی ممکن است به همه بسته‌ها دسترسی نداشته باشید و تنها داده جریان شبکه در اختیار شما باشد. بنابراین باید محدودیت شواهد را در گزارش بنویسید و میان «نشانه مشکوک» و «اثبات نفوذ» تفاوت بگذارید.

    مهارت‌ها

    ابزارها

    مفاهیم تکمیلی

    فیلتر کردن بسته‌ها بر اساس IP و پورتتحلیل پرس‌وجو و پاسخ DNSبررسی نشست‌های HTTP و HTTPSشناسایی الگوی اتصال تکرارشوندهتطبیق زمان بسته و لاگ میزبانتمایز شواهد ناکافی و رخداد تأییدشدهثبت محدودیت‌های تحلیل ترافیک

    پروژه پیشنهادی: سه فایل ضبط ترافیک آزمایشگاهی تهیه کنید: مرور عادی وب، تلاش ناموفق ورود به یک سرویس آزمایشگاهی و ارتباط با یک مقصد غیرمنتظره در همان محیط آزمایشگاهی. برای هر فایل، جدول زمان‌بندی، مبدأ، مقصد، پورت و تفسیر خود را بنویسید.

    معیار پایان گام: می‌توانید یک فایل ترافیک را فیلتر کنید، ارتباط‌های مهم را استخراج کنید و توضیح دهید کدام شواهد نیاز به بررسی بیشتر دارند.

  6. پاسخ‌گویی اولیه به رخداد و مستندسازی

    ۳۵ ساعت

    هدف گام: یک رخداد را از مرحله دریافت هشدار تا ثبت شواهد، ارجاع و پیشنهاد اقدام اولیه مدیریت کنید.

    پاسخ‌گویی به رخداد امنیتی فقط حذف یک فایل یا مسدود کردن IP نیست. ابتدا باید شواهد، دامنه احتمالی، دارایی‌های درگیر و اقدام‌های انجام‌شده ثبت شوند. سپس با توجه به رویه تیم و سطح دسترسی تحلیلگر، اقدامات بعدی مانند محدودسازی یا ایزوله‌سازی توسط فرد یا تیم مسئول انجام می‌شود یا رخداد برای بررسی تخصصی‌تر ارجاع داده می‌شود.

    در نقش جونیور، معمولاً تصمیم‌های پرخطر را به‌تنهایی نمی‌گیرید. ارزش شما در تشخیص اولیه، حفظ ترتیب زمانی، ثبت دقیق و ارجاع درست است. یک گزارش خوب باید برای فردی که در شیفت بعدی کار را ادامه می‌دهد قابل استفاده باشد.

    مهارت‌ها

    ابزارها

    مفاهیم تکمیلی

    چرخه پاسخ‌گویی به رخدادحفظ و ثبت شواهد دیجیتالساخت خط زمانی رخدادتعیین دامنه اولیه رخدادارجاع و تشدید رخدادپیشنهاد اقدام محدودسازیگزارش پایان بررسی

    پروژه پیشنهادی: یک سناریوی رخداد مانند ورود مشکوک به حساب کاربری را اجرا کنید. هشدار، لاگ میزبان و ترافیک مرتبط را بررسی و گزارشی شامل خلاصه، خط زمانی، شواهد، شدت، اقدام پیشنهادی و موارد ارجاعی تهیه کنید.

    معیار پایان گام: می‌توانید یک گزارش رخداد بنویسید که زمان، دارایی درگیر، شواهد، سطح شدت، محدودیت تحلیل و اقدام بعدی را روشن بیان کند.

  7. ارزیابی و اولویت‌بندی آسیب‌پذیری‌ها

    ۳۵ ساعت

    هدف گام: خروجی اسکن آسیب‌پذیری را اعتبارسنجی کنید و آن را به فهرست اقدام قابل پیگیری تبدیل کنید.

    خروجی Nessus یا ابزار مشابه، فهرستی از یافته‌هاست نه حکم قطعی برای اقدام فوری. هر یافته را با دارایی، نسخه نرم‌افزار، در معرض بودن سرویس، شواهد مربوط به امکان سوءاستفاده و اهمیت کسب‌وکاری آن تطبیق دهید. یافته‌های تکراری، مثبت کاذب و دارایی‌های خارج از دامنه را جدا کنید.

    هدف این گام تست نفوذ نیست. تحلیلگر باید بتواند به تیم مسئول توضیح دهد کدام دارایی آسیب‌پذیر است، چرا اولویت دارد، چه شواهدی وجود دارد و وضعیت اصلاح چگونه پیگیری می‌شود.

    مهارت‌ها

    ابزارها

    مفاهیم تکمیلی

    تعیین دامنه اسکن در آزمایشگاهتفسیر یافته آسیب‌پذیریاعتبارسنجی مثبت کاذباولویت‌بندی بر اساس دارایی و مواجههثبت مسئول و مهلت اصلاحپیگیری وضعیت اصلاحکاهش ریسک موقتگزارش وضعیت آسیب‌پذیری

    پروژه پیشنهادی: روی محیط آزمایشگاهی، یک اسکن Nessus انجام دهید. پنج یافته را بررسی و جدولی شامل دارایی، شواهد، اولویت، اقدام پیشنهادی، مسئول پیگیری و وضعیت اصلاح آماده کنید.

    معیار پایان گام: می‌توانید توضیح دهید چرا یک یافته اسکن نیازمند اصلاح فوری، بررسی بیشتر یا ارجاع برای تصمیم‌گیری درباره پذیرش موقت ریسک است و وضعیت پیگیری اصلاح آن را ثبت کنید.

  8. تمرین سناریومحور و ساخت نمونه‌کار تحلیلی

    ۳۰ ساعت

    هدف گام: دانش گام‌های قبلی را در چند سناریوی کامل ترکیب کنید و خروجی قابل ارزیابی بسازید.

    اکنون سه سناریوی مستند بسازید: یک هشدار مثبت کاذب، یک رخداد ورود مشکوک و یک مورد مرتبط با آسیب‌پذیری یا ترافیک غیرعادی. برای هر سناریو، داده اولیه، مراحل بررسی، شواهد، تصمیم، محدودیت‌ها و پیشنهاد اقدام بعدی را ثبت کنید.

    اطلاعات تهدید را نیز در حد مقدماتی به کار ببرید: یک IP، دامنه، هش فایل یا تکنیک مهاجم را به‌عنوان یک سرنخ بررسی کنید و اهمیت آن را با توجه به زمینه محیط و سایر شواهد ارزیابی کنید. برای آماده‌سازی رزومه، ارسال درخواست و انتخاب موقعیت‌های جونیور، راهنمای ورود به شغل تحلیلگر امنیت سایبری را ببینید.

    مهارت‌ها

    ابزارها

    مفاهیم تکمیلی

    تحلیل شاخص‌های نفوذ در زمینه سازماننوشتن فرضیه بررسی رخدادترکیب شواهد شبکه و میزبانتشخیص مثبت کاذبمستندسازی تصمیم تحلیلیبازبینی سناریو و استخراج درس‌آموختهحذف داده حساس از نمونه‌کار

    پروژه پیشنهادی: سه گزارش سناریومحور تهیه کنید و فایل‌های حساس، IPهای واقعی و اطلاعات دسترسی را حذف کنید. برای هر گزارش، یک خلاصه مدیریتی کوتاه و یک ضمیمه فنی شامل خط زمانی و شواهد بسازید.

    معیار پایان گام: سه سناریوی کامل دارید که نشان می‌دهند می‌توانید هشدار را تحلیل کنید، شواهد را مستند کنید و اقدام بعدی را با احتیاط پیشنهاد دهید.

زمان تقریبی یادگیری

حدود ۲۹۵ ساعت

برآورد مجموع زمان آموزش، مطالعه و تمرین تا رسیدن به سطح کاربردی؛ بسته به پیش‌زمینه شما می‌تواند کمتر یا بیشتر باشد.

ابزارهای مسیر

در ادامه، مهم‌ترین موارد این بخش به تفکیک معرفی شده‌اند.

خطاهای رایج مسیر

موارد زیر تصویری کلی از این بخش برای این مسیر ارائه می‌کنند.

  • شروع با ابزارها پیش از یادگیری شبکه و سیستم‌عامل

    پیش از نصب چند ابزار امنیتی، جریان DNS، TCP، ورود کاربر، فرایند و لاگ‌های عادی را تمرین کنید. ابزار فقط مشاهده را آسان‌تر می‌کند؛ بدون مبانی، هشدارها قابل تفسیر نیستند.

  • فرض کردن اینکه هر هشدار یک حمله است

    برای هر هشدار، زمینه زمانی، کاربر، دارایی، رفتار قبلی و شواهد تکمیلی را بررسی کنید. نتیجه مثبت کاذب را نیز همراه با دلیل ثبت کنید.

  • تمرین بدون سناریو و داده قابل بازبینی

    برای هر تمرین، داده اولیه، اقدام انجام‌شده، زمان رویداد و نتیجه مورد انتظار را مشخص کنید. از لاگ نمونه یا ماشین‌های مجازی آزمایشگاهی استفاده کنید تا بتوانید تحلیل خود را تکرار و بررسی کنید.

  • تمرکز صرف بر تست نفوذ

    اگر هدف شما تحلیلگر SOC است، زمان اصلی را به لاگ، تحلیل هشدار، مستندسازی، ترافیک شبکه و پاسخ‌گویی اولیه اختصاص دهید. تست نفوذ یک تخصص مجاور است، نه جایگزین این مهارت‌ها.

  • نادیده گرفتن مستندسازی

    برای هر تمرین، زمان، منبع داده، فرضیه، شواهد، نتیجه و اقدام بعدی را بنویسید. گزارش‌نویسی بخشی از کار روزانه تحلیلگر است، نه مرحله پایانی پروژه.

  • اعتماد کامل به شدت اعلام‌شده ابزار اسکن

    شدت اعلام‌شده یافته را با اهمیت دارایی، در معرض بودن سرویس، نسخه واقعی و شواهد مربوط به امکان سوءاستفاده تطبیق دهید.

  • انتشار لاگ و شواهد حساس در نمونه‌کار

    پیش از اشتراک‌گذاری، IPهای واقعی، نام کاربر، نام میزبان، توکن‌ها، کلیدها، اطلاعات دسترسی، مسیرهای داخلی و سایر داده‌های حساس یا شناسایی‌کننده را حذف یا جایگزین کنید.

چک‌لیست آمادگی شغلی

موارد زیر را یک‌به‌یک بررسی کنید تا چیزی جا نماند:

  • می‌توانم مبدأ، مقصد، پورت و هدف احتمالی یک ارتباط شبکه را توضیح دهم.
  • می‌توانم لاگ‌های ورود، فرایند و سرویس را در لینوکس یا ویندوز پیدا کنم.
  • می‌توانم با Python، Bash یا PowerShell رویدادهای مشخص را از یک فایل لاگ استخراج کنم.
  • می‌توانم یک هشدار در Wazuh یا قابلیت‌های امنیتی Elastic را با شواهد مرتبط بررسی و اعتبارسنجی کنم.
  • می‌توانم در Wireshark ارتباط‌های مهم را فیلتر و با لاگ میزبان تطبیق دهم.
  • می‌توانم برای یک رخداد ساده، خط زمانی، سطح شدت و اقدام بعدی پیشنهادی بنویسم.
  • می‌توانم خروجی اسکن آسیب‌پذیری را بررسی و برای پیگیری اصلاح اولویت‌بندی کنم.
  • سه گزارش سناریومحور دارم که فرایند تحلیل و مستندسازی من را نشان می‌دهند.
  • می‌توانم محرمانگی داده‌ها، محدودیت شواهد و نیاز به ارجاع رخداد را در گزارش رعایت کنم.

پرسش‌های پرتکرار

پرسش‌ها و پاسخ‌های زیر، برخی از موضوعات مهم درباره نقشه راه شغلی تحلیلگر امنیت سایبری را روشن می‌کنند.

برای شروع مسیر تحلیلگر امنیت سایبری باید برنامه‌نویسی بلد باشم؟

خیر. درک شبکه، لینوکس، لاگ و تحلیل رخداد اولویت بالاتری دارد. با این حال، اسکریپت‌نویسی ساده با Python، Bash یا PowerShell برای جست‌وجوی لاگ و خودکارسازی کارهای تکراری مزیت مهمی است.

این نقشه راه برای ورود به SOC چقدر زمان می‌برد؟

مسیر کامل ۲۹۵ ساعت تمرین دارد و با هفته‌ای حدود ۱۰ ساعت، نزدیک ۷ ماه زمان می‌برد. اگر در شبکه و لینوکس پیش‌زمینه کاربردی دارید، با کوتاه کردن سه گام نخست به حدود ۲۲۵ ساعت، معمولاً ۵ تا ۶ ماه زمان نیاز دارید.

برای جست‌وجوی موقعیت جونیور در ایران چه عنوان‌هایی را بررسی کنم؟

علاوه بر «تحلیلگر امنیت سایبری»، عنوان‌های «تحلیلگر SOC»، «کارشناس SOC» و «کارشناس امنیت اطلاعات» را بررسی کنید. شرح وظایف را دقیق بخوانید، زیرا ممکن است هر عنوان بر پایش رخداد، امنیت شبکه، مدیریت آسیب‌پذیری یا عملیات فناوری اطلاعات تمرکز متفاوتی داشته باشد.

آیا برای ورود به تحلیلگری امنیت باید گواهی‌نامه بگیرم؟

گواهی‌نامه می‌تواند برای برخی موقعیت‌ها مفید باشد، اما به‌تنهایی جای توانایی تحلیل شواهد و انجام تمرین عملی را نمی‌گیرد. ابتدا نمونه‌کارهای سناریومحور و مهارت‌های عملی بسازید، سپس گواهی‌نامه را بر اساس نوع موقعیت هدف و بودجه خود انتخاب کنید.

آیا لازم است هم Wazuh و هم Elastic را کامل یاد بگیرم؟

خیر. برای شروع، کار عملی با یکی از این راهکارها و درک مفاهیم گردآوری، جست‌وجو و هم‌بستگی رویدادها کافی است. ابزار مورد استفاده سازمان ممکن است متفاوت باشد؛ بنابراین توانایی تحلیل رویداد و یادگیری ابزار جدید اهمیت بیشتری دارد.

تست نفوذ برای تحلیلگر امنیت سایبری ضروری است؟

آشنایی پایه با روش‌های مهاجمان به تحلیل هشدار کمک می‌کند، اما تمرکز اصلی تحلیلگر SOC پایش، اعتبارسنجی، پاسخ‌گویی و مستندسازی رخداد است. تست نفوذ را نباید جایگزین این تمرین‌ها کنید.

نمونه‌کار تحلیلگر امنیت باید چه چیزی را نشان دهد؟

نمونه‌کار مناسب شامل سناریوی قابل تکرار، داده یا لاگ آزمایشگاهی، مراحل بررسی، خط زمانی، شواهد، نتیجه، سطح شدت و اقدام پیشنهادی است. هر داده حساس یا شناسایی‌کننده باید پیش از انتشار حذف شود.

آموزش‌های مرتبط در فرادرس

منابع پیشنهادی

برچسب‌ها و کلیدواژه‌ها