معرفی
تحلیلگر امنیت سایبری با عنوانهایی مانند تحلیلگر SOC، کارشناس SOC، کارشناس امنیت اطلاعات و تحلیلگر امنیت سایبری نیز در آگهیها دیده میشود. وظایف دقیق این عنوانها یکسان نیستند؛ پیش از ارسال درخواست، بررسی کنید که نقش بر پایش هشدار، مدیریت آسیبپذیری، عملیات شبکه یا پاسخگویی به رخداد تمرکز دارد. در سازمانهای دارای مرکز عملیات امنیت، کار ممکن است شیفتی باشد و تحویل دقیق گزارش به شیفت بعدی اهمیت ویژهای داشته باشد.
مسیر این نقش از شناخت رفتار عادی شبکه و سیستم شروع میشود، سپس به خواندن لاگ، تحلیل هشدار، پاسخگویی اولیه به رخداد و مدیریت آسیبپذیری میرسد. این نقشه راه ۸ گام و در مجموع حدود ۲۹۵ ساعت آموزش، مطالعه و تمرین دارد. اگر هفتهای حدود ۱۰ ساعت زمان بگذارید، تکمیل کامل آن معمولاً نزدیک ۷ ماه زمان میبرد.
افرادی که پیشزمینه کاربردی شبکه و لینوکس دارند، میتوانند گام نخست را به حدود ۱۰ ساعت، گام دوم را به حدود ۱۵ ساعت و گام اسکریپتنویسی را به حدود ۱۵ ساعت مرور و تمرین هدفمند کاهش دهند. در این حالت، مسیر حدود ۲۲۵ ساعت خواهد بود و با هفتهای ۱۰ ساعت، معمولاً ۵ تا ۶ ماه زمان میبرد. حذف این گامها فقط زمانی منطقی است که بتوانید معیار پایان هر گام را عملاً انجام دهید.
ترتیب گامها عمدی است: پیش از تحلیل هشدار باید بدانید شبکه، سیستمعامل، کاربر، فرایند و لاگ عادی چگونه رفتار میکنند. سپس ابزارهای پایش مانند Wazuh و Elastic Stack معنا پیدا میکنند. در پایان، بهجای حفظ کردن نام ابزارها، باید بتوانید شواهد را کنار هم بگذارید، شدت رخداد را توضیح دهید و طبق رویه مشخص گزارش یا ارجاع کنید.
برای موقعیتهای جونیور، گزارش سناریومحور، توانایی خواندن لاگ، تحلیل اولیه هشدار و مستندسازی قابل تحویل، خروجیهای عملی مهمی هستند. این مسیر مهارتهای پایه موردنیاز برای نقشهای جونیور امنیت سایبری را پوشش میدهد و تمرکز اصلی آن بر پایش و تحلیل در SOC، تحلیل ترافیک، پاسخگویی اولیه به رخداد و ارزیابی آسیبپذیری است. استفاده مقدماتی از اطلاعات تهدید نیز در مرحله جمعبندی مسیر تمرین میشود. برای نقشهای تخصصیتر مانند شکار تهدید، مهندسی امنیت یا تست نفوذ، پس از این مسیر به آموزش و تجربه عملی بیشتری نیاز است.
مخاطبان نقشه راه
این مسیر برای افرادی است که میخواهند بهعنوان تحلیلگر جونیور در تیم امنیت فناوری اطلاعات یا SOC شروع کنند. تجربه شبکه، پشتیبانی فناوری اطلاعات، مدیریت سیستم یا لینوکس مفید است، اما مسیر از مبانی آغاز میشود. در آگهیهای ایران، عنوانهای تحلیلگر SOC، کارشناس SOC، کارشناس امنیت اطلاعات و تحلیلگر امنیت سایبری را بررسی کنید و شرایط شیفت و محل حضور را بخوانید.
دستاورد پایانی
در پایان مسیر میتوانید لاگها و هشدارهای امنیتی را بررسی کنید، یک رخداد ساده را اعتبارسنجی و اولویتبندی کنید، ترافیک مشکوک را تحلیل کنید، خروجی اسکن آسیبپذیری را پیگیری کنید و گزارش فنی قابل تحویل به تیم امنیت بنویسید. این سطح برای تمرین سناریوهای جونیور، کارآموزی و برخی موقعیتهای تحلیلگر SOC سطح اول مناسب است.
پیشنیازها
موارد زیر پایههای لازم برای شروع را نشان میدهند.
- توانایی کار روزمره با رایانه و فایلها
- آشنایی پایه با خواندن متنهای فنی انگلیسی
- تمرین اسکن، شنود ترافیک و تحلیل لاگ فقط در آزمایشگاه شخصی، داده آموزشی یا محیط دارای مجوز روشن انجام شود.
مسیر یادگیری شغل تحلیلگر امنیت سایبری
-
۳۵ ساعت
شناخت مبانی شبکه و رفتار سرویسها
هدف گام: درک کنید داده چگونه میان کاربر، سرویس، شبکه محلی و اینترنت جابهجا میشود تا بتوانید رفتار مشکوک را از خطای عادی جدا کنید.
ابتدا مدلهای ارتباطی را در حد کاربردی یاد بگیرید: IP، پورت، DNS، DHCP، TCP، UDP، HTTP و HTTPS. هدف حفظ کردن همه جزئیات پروتکلها نیست؛ باید بتوانید توضیح دهید یک درخواست وب، ورود کاربر یا ارتباط یک سرویس با مقصد بیرونی چه ردپایی در شبکه میگذارد.
مفاهیم مسیریابی، NAT، فایروال و ثبت رویدادهای شبکه را با مثال تمرین کنید و تفاوت ترافیک ورودی و خروجی را بشناسید. در بسیاری از هشدارهای SOC، تشخیص اینکه یک ارتباط برای سرویس موردنظر طبیعی است یا نه، از اجرای ابزار مهمتر است.
مهارتها
ابزارها
مفاهیم تکمیلی
مدل ارتباط کلاینت و سرورآدرسدهی IP و شبکههای خصوصینقش پورت در شناسایی سرویسچرخه اتصال TCPتفاوت ترافیک TCP و UDPفرایند تبدیل نام دامنه به IPکارکرد NAT و فایروالخواندن اولیه جریانهای شبکهپروژه پیشنهادی: یک شبکه آزمایشگاهی کوچک با دو ماشین مجازی بسازید. ترافیک DNS، وب و اتصال SSH را ثبت کنید و برای هرکدام مقصد، پورت، پروتکل و دلیل عادی بودن آن را در یک یادداشت بنویسید.
معیار پایان گام: میتوانید با مشاهده یک جریان ساده در Wireshark، مبدأ، مقصد، پورت، پروتکل و کاربرد احتمالی ارتباط را توضیح دهید.
-
۴۰ ساعت
کار عملی با لینوکس، ویندوز و لاگها
هدف گام: ردپای فعالیت کاربران، سرویسها و فرایندها را در سیستمعاملها پیدا و تفسیر کنید.
تحلیلگر امنیت با لاگ کار میکند، بنابراین باید بدانید هر سیستم چه رویدادهایی ثبت میکند. در لینوکس، ورود کاربران، اجرای سرویسها، فرایندها، مجوز فایلها و لاگهای سیستم را بررسی کنید. در ویندوز نیز مفهوم Event Log، حساب کاربری، سرویس، فرایند و رخدادهای ورود را بشناسید.
تمرین را با رخدادهای معمولی شروع کنید: ورود موفق و ناموفق، ایجاد کاربر، اجرای برنامه، تغییر فایل و راهاندازی سرویس. قبل از شکار رفتار مخرب، باید خط پایه رفتار عادی محیط آزمایشگاهی خود را بسازید.
مهارتها
ابزارها
مفاهیم تکمیلی
ساختار فایلها و مجوزها در لینوکسمدیریت کاربر و گروهشناسایی فرایند و سرویس فعالرویدادهای ورود موفق و ناموفقساختار رویدادهای ویندوزجستوجوی رویداد بر اساس زمان و کاربرخط پایه رفتار عادی سیستمپروژه پیشنهادی: در یک ماشین لینوکس و یک ماشین ویندوز، چند ورود موفق و ناموفق، ایجاد کاربر آزمایشی و اجرای یک سرویس را انجام دهید. زمان، کاربر، نام میزبان و منبع هر رویداد را در یک جدول ثبت کنید.
معیار پایان گام: میتوانید لاگهای مرتبط با ورود کاربر، اجرای سرویس و فعالیت فرایند را پیدا کنید و تفاوت رخداد عادی و نامعمول را با دلیل بیان کنید.
-
۳۵ ساعت
اسکریپتنویسی برای جستوجو و آمادهسازی شواهد
هدف گام: کارهای تکراری تحلیل لاگ را با فرمانهای خط فرمان و اسکریپتهای ساده انجام دهید.
در این گام، Python، Bash و PowerShell را در حد موردنیاز برای تحلیل داده و خودکارسازی کارهای تکراری یاد میگیرید، نه بهعنوان مسیر تخصصی توسعه نرمافزار. روی خواندن فایل، فیلتر کردن سطرها، جستوجوی عبارت، استخراج زمان و IP، تبدیل قالب داده و تولید خروجی قابل بررسی تمرکز کنید.
اسکریپت باید نتیجه قابل بازبینی تولید کند. برای نمونه، فهرست تلاشهای ناموفق ورود را با زمان، کاربر و IP خروجی دهد. برای پروژه این گام، از فایلهای لاگ نمونه و دادههای آزمایشگاهی استفاده کنید.
مهارتها
ابزارها
مفاهیم تکمیلی
خواندن و پیمایش فایلهای متنیفیلتر کردن رویداد بر اساس الگواستخراج IP و زمان از لاگکار با دادههای CSV و JSONشمارش و گروهبندی رویدادهاتولید گزارش متنی قابل بازبینیثبت نسخه اسکریپتهاپروژه پیشنهادی: یک اسکریپت Python بنویسید که از فایل لاگ نمونه، تلاشهای ناموفق ورود را استخراج کند، تعداد آنها را برای هر IP بشمارد و یک فایل گزارش تولید کند.
معیار پایان گام: میتوانید یک فایل لاگ ساختیافته یا نیمهساختیافته را بخوانید، رویدادهای مدنظر را فیلتر کنید و خروجی تکرارپذیر بسازید.
-
۴۵ ساعت
پایش امنیتی و تحلیل هشدار در محیط آزمایشگاهی
هدف گام: یاد بگیرید هشدارها را با زمینه سیستم، کاربر و زمان رویداد اعتبارسنجی و اولویتبندی کنید.
سامانه مدیریت اطلاعات و رویدادهای امنیتی یا SIEM، دادههای رویدادی را از منابع مختلف گردآوری، جستوجو و تحلیل میکند و میتواند با همبستگی رویدادها به شناسایی فعالیتهای مشکوک کمک کند. با Wazuh یا قابلیتهای امنیتی Elastic در یک محیط آزمایشگاهی کار کنید و یاد بگیرید یک هشدار را از لحظه ایجاد تا بررسی شواهد دنبال کنید.
برای هر هشدار به پرسشهای ثابت پاسخ دهید: چه چیزی رخ داده است؟ روی کدام دارایی؟ توسط کدام کاربر یا IP؟ چه زمانی؟ آیا رفتار مشابهی پیشتر وجود داشته است؟ اثر احتمالی چیست؟ پاسخ شما میتواند «مثبت کاذب» باشد، اما باید دلیل مستند داشته باشد.
مهارتها
ابزارها
مفاهیم تکمیلی
گردآوری و جستوجوی لاگ امنیتیاجزای یک هشدار امنیتیهمبستگی رویدادها بر اساس زماناعتبارسنجی هشدار مثبت کاذباولویتبندی بر اساس دارایی و اثرساخت خط زمانی اولیه رخدادثبت شواهد و نتیجه بررسیپروژه پیشنهادی: یک محیط آزمایشگاهی با Wazuh یا Elastic Stack راهاندازی کنید. دستکم سه سناریوی قابل ثبت، مانند ورود ناموفق تکراری، اجرای فرایند غیرعادی و تغییر حساب کاربری بسازید و برای هرکدام گزارش تحلیل بنویسید.
معیار پایان گام: میتوانید برای یک هشدار، شواهد مرتبط را جستوجو کنید، اولویت یا شدت اولیه آن را بر اساس شواهد و معیارهای محیط آزمایشگاهی تعیین کنید و نتیجه را همراه با دلیل در قالب تیکت یا گزارش ثبت کنید.
-
۴۰ ساعت
تحلیل ترافیک شبکه و بررسی شواهد ارتباطی
هدف گام: ترافیک مشکوک را در سطح جریان و بسته بررسی کنید، بدون اینکه هر ارتباط ناشناخته را حمله فرض کنید.
در این مرحله با Wireshark ترافیک شبکه را در سناریوهای متنوعتر بررسی میکنید. روی تحلیل DNS، HTTP، TLS، اتصالهای ناموفق، ارتباطهای تکرارشونده و انتقالهای غیرعادی تمرکز کنید. دادههای بستهها باید با لاگ میزبان و زمان هشدار تطبیق داده شوند.
در محیط واقعی ممکن است به همه بستهها دسترسی نداشته باشید و تنها داده جریان شبکه در اختیار شما باشد. بنابراین باید محدودیت شواهد را در گزارش بنویسید و میان «نشانه مشکوک» و «اثبات نفوذ» تفاوت بگذارید.
مهارتها
ابزارها
مفاهیم تکمیلی
فیلتر کردن بستهها بر اساس IP و پورتتحلیل پرسوجو و پاسخ DNSبررسی نشستهای HTTP و HTTPSشناسایی الگوی اتصال تکرارشوندهتطبیق زمان بسته و لاگ میزبانتمایز شواهد ناکافی و رخداد تأییدشدهثبت محدودیتهای تحلیل ترافیکپروژه پیشنهادی: سه فایل ضبط ترافیک آزمایشگاهی تهیه کنید: مرور عادی وب، تلاش ناموفق ورود به یک سرویس آزمایشگاهی و ارتباط با یک مقصد غیرمنتظره در همان محیط آزمایشگاهی. برای هر فایل، جدول زمانبندی، مبدأ، مقصد، پورت و تفسیر خود را بنویسید.
معیار پایان گام: میتوانید یک فایل ترافیک را فیلتر کنید، ارتباطهای مهم را استخراج کنید و توضیح دهید کدام شواهد نیاز به بررسی بیشتر دارند.
-
۳۵ ساعت
پاسخگویی اولیه به رخداد و مستندسازی
هدف گام: یک رخداد را از مرحله دریافت هشدار تا ثبت شواهد، ارجاع و پیشنهاد اقدام اولیه مدیریت کنید.
پاسخگویی به رخداد امنیتی فقط حذف یک فایل یا مسدود کردن IP نیست. ابتدا باید شواهد، دامنه احتمالی، داراییهای درگیر و اقدامهای انجامشده ثبت شوند. سپس با توجه به رویه تیم و سطح دسترسی تحلیلگر، اقدامات بعدی مانند محدودسازی یا ایزولهسازی توسط فرد یا تیم مسئول انجام میشود یا رخداد برای بررسی تخصصیتر ارجاع داده میشود.
در نقش جونیور، معمولاً تصمیمهای پرخطر را بهتنهایی نمیگیرید. ارزش شما در تشخیص اولیه، حفظ ترتیب زمانی، ثبت دقیق و ارجاع درست است. یک گزارش خوب باید برای فردی که در شیفت بعدی کار را ادامه میدهد قابل استفاده باشد.
مهارتها
ابزارها
مفاهیم تکمیلی
چرخه پاسخگویی به رخدادحفظ و ثبت شواهد دیجیتالساخت خط زمانی رخدادتعیین دامنه اولیه رخدادارجاع و تشدید رخدادپیشنهاد اقدام محدودسازیگزارش پایان بررسیپروژه پیشنهادی: یک سناریوی رخداد مانند ورود مشکوک به حساب کاربری را اجرا کنید. هشدار، لاگ میزبان و ترافیک مرتبط را بررسی و گزارشی شامل خلاصه، خط زمانی، شواهد، شدت، اقدام پیشنهادی و موارد ارجاعی تهیه کنید.
معیار پایان گام: میتوانید یک گزارش رخداد بنویسید که زمان، دارایی درگیر، شواهد، سطح شدت، محدودیت تحلیل و اقدام بعدی را روشن بیان کند.
-
۳۵ ساعت
ارزیابی و اولویتبندی آسیبپذیریها
هدف گام: خروجی اسکن آسیبپذیری را اعتبارسنجی کنید و آن را به فهرست اقدام قابل پیگیری تبدیل کنید.
خروجی Nessus یا ابزار مشابه، فهرستی از یافتههاست نه حکم قطعی برای اقدام فوری. هر یافته را با دارایی، نسخه نرمافزار، در معرض بودن سرویس، شواهد مربوط به امکان سوءاستفاده و اهمیت کسبوکاری آن تطبیق دهید. یافتههای تکراری، مثبت کاذب و داراییهای خارج از دامنه را جدا کنید.
هدف این گام تست نفوذ نیست. تحلیلگر باید بتواند به تیم مسئول توضیح دهد کدام دارایی آسیبپذیر است، چرا اولویت دارد، چه شواهدی وجود دارد و وضعیت اصلاح چگونه پیگیری میشود.
مهارتها
ابزارها
مفاهیم تکمیلی
تعیین دامنه اسکن در آزمایشگاهتفسیر یافته آسیبپذیریاعتبارسنجی مثبت کاذباولویتبندی بر اساس دارایی و مواجههثبت مسئول و مهلت اصلاحپیگیری وضعیت اصلاحکاهش ریسک موقتگزارش وضعیت آسیبپذیریپروژه پیشنهادی: روی محیط آزمایشگاهی، یک اسکن Nessus انجام دهید. پنج یافته را بررسی و جدولی شامل دارایی، شواهد، اولویت، اقدام پیشنهادی، مسئول پیگیری و وضعیت اصلاح آماده کنید.
معیار پایان گام: میتوانید توضیح دهید چرا یک یافته اسکن نیازمند اصلاح فوری، بررسی بیشتر یا ارجاع برای تصمیمگیری درباره پذیرش موقت ریسک است و وضعیت پیگیری اصلاح آن را ثبت کنید.
-
۳۰ ساعت
تمرین سناریومحور و ساخت نمونهکار تحلیلی
هدف گام: دانش گامهای قبلی را در چند سناریوی کامل ترکیب کنید و خروجی قابل ارزیابی بسازید.
اکنون سه سناریوی مستند بسازید: یک هشدار مثبت کاذب، یک رخداد ورود مشکوک و یک مورد مرتبط با آسیبپذیری یا ترافیک غیرعادی. برای هر سناریو، داده اولیه، مراحل بررسی، شواهد، تصمیم، محدودیتها و پیشنهاد اقدام بعدی را ثبت کنید.
اطلاعات تهدید را نیز در حد مقدماتی به کار ببرید: یک IP، دامنه، هش فایل یا تکنیک مهاجم را بهعنوان یک سرنخ بررسی کنید و اهمیت آن را با توجه به زمینه محیط و سایر شواهد ارزیابی کنید. برای آمادهسازی رزومه، ارسال درخواست و انتخاب موقعیتهای جونیور، راهنمای ورود به شغل تحلیلگر امنیت سایبری را ببینید.
مهارتها
ابزارها
مفاهیم تکمیلی
تحلیل شاخصهای نفوذ در زمینه سازماننوشتن فرضیه بررسی رخدادترکیب شواهد شبکه و میزبانتشخیص مثبت کاذبمستندسازی تصمیم تحلیلیبازبینی سناریو و استخراج درسآموختهحذف داده حساس از نمونهکارپروژه پیشنهادی: سه گزارش سناریومحور تهیه کنید و فایلهای حساس، IPهای واقعی و اطلاعات دسترسی را حذف کنید. برای هر گزارش، یک خلاصه مدیریتی کوتاه و یک ضمیمه فنی شامل خط زمانی و شواهد بسازید.
معیار پایان گام: سه سناریوی کامل دارید که نشان میدهند میتوانید هشدار را تحلیل کنید، شواهد را مستند کنید و اقدام بعدی را با احتیاط پیشنهاد دهید.
زمان تقریبی یادگیری
برآورد مجموع زمان آموزش، مطالعه و تمرین تا رسیدن به سطح کاربردی؛ بسته به پیشزمینه شما میتواند کمتر یا بیشتر باشد.
ابزارهای مسیر
در ادامه، مهمترین موارد این بخش به تفکیک معرفی شدهاند.
خطاهای رایج مسیر
موارد زیر تصویری کلی از این بخش برای این مسیر ارائه میکنند.
-
شروع با ابزارها پیش از یادگیری شبکه و سیستمعامل
پیش از نصب چند ابزار امنیتی، جریان DNS، TCP، ورود کاربر، فرایند و لاگهای عادی را تمرین کنید. ابزار فقط مشاهده را آسانتر میکند؛ بدون مبانی، هشدارها قابل تفسیر نیستند.
-
فرض کردن اینکه هر هشدار یک حمله است
برای هر هشدار، زمینه زمانی، کاربر، دارایی، رفتار قبلی و شواهد تکمیلی را بررسی کنید. نتیجه مثبت کاذب را نیز همراه با دلیل ثبت کنید.
-
تمرین بدون سناریو و داده قابل بازبینی
برای هر تمرین، داده اولیه، اقدام انجامشده، زمان رویداد و نتیجه مورد انتظار را مشخص کنید. از لاگ نمونه یا ماشینهای مجازی آزمایشگاهی استفاده کنید تا بتوانید تحلیل خود را تکرار و بررسی کنید.
-
تمرکز صرف بر تست نفوذ
اگر هدف شما تحلیلگر SOC است، زمان اصلی را به لاگ، تحلیل هشدار، مستندسازی، ترافیک شبکه و پاسخگویی اولیه اختصاص دهید. تست نفوذ یک تخصص مجاور است، نه جایگزین این مهارتها.
-
نادیده گرفتن مستندسازی
برای هر تمرین، زمان، منبع داده، فرضیه، شواهد، نتیجه و اقدام بعدی را بنویسید. گزارشنویسی بخشی از کار روزانه تحلیلگر است، نه مرحله پایانی پروژه.
-
اعتماد کامل به شدت اعلامشده ابزار اسکن
شدت اعلامشده یافته را با اهمیت دارایی، در معرض بودن سرویس، نسخه واقعی و شواهد مربوط به امکان سوءاستفاده تطبیق دهید.
-
انتشار لاگ و شواهد حساس در نمونهکار
پیش از اشتراکگذاری، IPهای واقعی، نام کاربر، نام میزبان، توکنها، کلیدها، اطلاعات دسترسی، مسیرهای داخلی و سایر دادههای حساس یا شناساییکننده را حذف یا جایگزین کنید.
چکلیست آمادگی شغلی
موارد زیر را یکبهیک بررسی کنید تا چیزی جا نماند:
- میتوانم مبدأ، مقصد، پورت و هدف احتمالی یک ارتباط شبکه را توضیح دهم.
- میتوانم لاگهای ورود، فرایند و سرویس را در لینوکس یا ویندوز پیدا کنم.
- میتوانم با Python، Bash یا PowerShell رویدادهای مشخص را از یک فایل لاگ استخراج کنم.
- میتوانم یک هشدار در Wazuh یا قابلیتهای امنیتی Elastic را با شواهد مرتبط بررسی و اعتبارسنجی کنم.
- میتوانم در Wireshark ارتباطهای مهم را فیلتر و با لاگ میزبان تطبیق دهم.
- میتوانم برای یک رخداد ساده، خط زمانی، سطح شدت و اقدام بعدی پیشنهادی بنویسم.
- میتوانم خروجی اسکن آسیبپذیری را بررسی و برای پیگیری اصلاح اولویتبندی کنم.
- سه گزارش سناریومحور دارم که فرایند تحلیل و مستندسازی من را نشان میدهند.
- میتوانم محرمانگی دادهها، محدودیت شواهد و نیاز به ارجاع رخداد را در گزارش رعایت کنم.
پرسشهای پرتکرار
پرسشها و پاسخهای زیر، برخی از موضوعات مهم درباره نقشه راه شغلی تحلیلگر امنیت سایبری را روشن میکنند.
برای شروع مسیر تحلیلگر امنیت سایبری باید برنامهنویسی بلد باشم؟
خیر. درک شبکه، لینوکس، لاگ و تحلیل رخداد اولویت بالاتری دارد. با این حال، اسکریپتنویسی ساده با Python، Bash یا PowerShell برای جستوجوی لاگ و خودکارسازی کارهای تکراری مزیت مهمی است.
این نقشه راه برای ورود به SOC چقدر زمان میبرد؟
مسیر کامل ۲۹۵ ساعت تمرین دارد و با هفتهای حدود ۱۰ ساعت، نزدیک ۷ ماه زمان میبرد. اگر در شبکه و لینوکس پیشزمینه کاربردی دارید، با کوتاه کردن سه گام نخست به حدود ۲۲۵ ساعت، معمولاً ۵ تا ۶ ماه زمان نیاز دارید.
برای جستوجوی موقعیت جونیور در ایران چه عنوانهایی را بررسی کنم؟
علاوه بر «تحلیلگر امنیت سایبری»، عنوانهای «تحلیلگر SOC»، «کارشناس SOC» و «کارشناس امنیت اطلاعات» را بررسی کنید. شرح وظایف را دقیق بخوانید، زیرا ممکن است هر عنوان بر پایش رخداد، امنیت شبکه، مدیریت آسیبپذیری یا عملیات فناوری اطلاعات تمرکز متفاوتی داشته باشد.
آیا برای ورود به تحلیلگری امنیت باید گواهینامه بگیرم؟
گواهینامه میتواند برای برخی موقعیتها مفید باشد، اما بهتنهایی جای توانایی تحلیل شواهد و انجام تمرین عملی را نمیگیرد. ابتدا نمونهکارهای سناریومحور و مهارتهای عملی بسازید، سپس گواهینامه را بر اساس نوع موقعیت هدف و بودجه خود انتخاب کنید.
آیا لازم است هم Wazuh و هم Elastic را کامل یاد بگیرم؟
خیر. برای شروع، کار عملی با یکی از این راهکارها و درک مفاهیم گردآوری، جستوجو و همبستگی رویدادها کافی است. ابزار مورد استفاده سازمان ممکن است متفاوت باشد؛ بنابراین توانایی تحلیل رویداد و یادگیری ابزار جدید اهمیت بیشتری دارد.
تست نفوذ برای تحلیلگر امنیت سایبری ضروری است؟
آشنایی پایه با روشهای مهاجمان به تحلیل هشدار کمک میکند، اما تمرکز اصلی تحلیلگر SOC پایش، اعتبارسنجی، پاسخگویی و مستندسازی رخداد است. تست نفوذ را نباید جایگزین این تمرینها کنید.
نمونهکار تحلیلگر امنیت باید چه چیزی را نشان دهد؟
نمونهکار مناسب شامل سناریوی قابل تکرار، داده یا لاگ آزمایشگاهی، مراحل بررسی، خط زمانی، شواهد، نتیجه، سطح شدت و اقدام پیشنهادی است. هر داده حساس یا شناساییکننده باید پیش از انتشار حذف شود.