拓冰建站拓冰建站
首页 / 资讯中心 / 正文

SOC安全运营入门指南:安全运营工程师每天都在干嘛?怎么入行?

安全运营是安全行业最大的岗位方向之一但很多人对这个岗位很陌生。安全运营工程师到底是做什么的需要什么技能怎么入行今天把SOC安全运营全讲清楚1. 什么是安全运营1.1 基本概念SOCSecurity Operations Center安全运营中心是企业安全的大脑负责7x24小时监控、发现、分析、响应安全事件。参考文章里提到的安全运营“安全服务”“蓝队”其实都跟安全运营有关。简单说安全运营就是保证企业安全体系持续有效运转。1.2 安全运营 vs 渗透测试很多人分不清这两个方向维度渗透测试安全运营角色红队攻击方蓝队防守方目标找到漏洞发现并阻止攻击工作方式项目制一段时间日常持续运营核心技能漏洞利用、渗透技巧日志分析、事件响应工具Burp、MSF、CSSIEM、EDR、SOC平台适合人群喜欢打打杀杀的喜欢分析研究的1.3 为什么安全运营岗位需求大① 企业安全建设从买设备转向用起来② 等保2.0要求有安全运营能力③ 护网行动推动企业重视防守④ 安全设备越来越多需要人来运营⑤ 安全事件频发企业需要7x24监控2. 安全运营工程师每天做什么2.1 日常工作内容①安全监控7x24小时监控安全告警分析IDS/IPS/WAF/EDR/SIEM告警判断告警是真实攻击还是误报②事件响应确认安全事件后启动应急响应协调相关方进行处置跟踪事件处理进度撰写事件报告③漏洞管理定期漏洞扫描漏洞分级和派发跟踪漏洞修复进度漏洞修复验证④安全巡检每日/每周安全设备巡检检查安全策略有效性检查日志采集完整性输出巡检报告⑤安全报表日报/周报/月报安全态势分析趋势分析和预测向上汇报⑥安全加固安全基线检查安全策略优化安全设备规则调优系统加固建议2.2 一天的工作流程09:00 交接班查看夜间告警情况 09:30 处理夜间遗留的告警和事件 10:00 日常安全巡检设备、日志、策略 11:00 分析高危告警研判是否真实攻击 14:00 漏洞扫描结果分析派发漏洞工单 15:00 跟进在处理的安全事件 16:00 安全规则优化降低误报率 17:00 撰写日报/周报整理当日工作 18:00 交接班把未处理完的交接给下一班2.3 安全运营的级别级别工作内容年薪参考L1 初级运营告警监控、简单处置、报表统计8-15万L2 中级运营事件分析、应急响应、漏洞管理15-25万L3 高级运营威胁狩猎、深度分析、规则优化25-40万运营主管团队管理、体系建设、项目管理30-50万3. 安全运营需要什么技能3.1 技术技能①网络基础TCP/IP协议栈HTTP/HTTPS协议DNS、DHCP等常见协议网络架构和拓扑②操作系统Windows系统基础服务、注册表、日志Linux系统基础命令、服务、日志常见服务配置Apache、Nginx、MySQL③安全知识常见Web漏洞原理SQL注入、XSS等常见攻击手法钓鱼、木马、横向移动常见恶意代码特征渗透测试基本流程④安全设备防火墙配置和维护IDS/IPS原理和规则WAF原理和策略EDR/终端安全SIEM日志分析平台堡垒机/运维审计⑤日志分析Web日志分析Nginx/Apache系统日志分析Windows Event/Linux syslog数据库审计日志安全设备日志⑥工具使用Wireshark流量分析Splunk/ELK日志查询漏洞扫描工具Nessus、AWVS应急响应工具3.2 软技能①分析能力从海量告警中找出真实攻击②细心耐心看日志是个细致活③沟通能力跟各个部门协调沟通④文档能力写报告、写方案⑤学习能力安全技术更新太快⑥抗压能力出安全事件时压力很大4. 安全运营核心工具4.1 SOC平台工具工具类型代表产品用途SIEMSplunk、ELK、QRadar日志集中分析SOC平台奇安信SOC、安恒SOC统一运营平台态势感知奇安信态势、360态势安全可视化SOARPhantom、Demisto自动化响应4.2 分析工具工具用途必备程度Wireshark流量分析★★★★★Splunk/ELK日志分析★★★★★Process Explorer进程分析★★★★Autoruns启动项分析★★★★Volatility内存取证★★★IDA/Ghidra逆向分析★★★4.3 防护设备设备作用常见品牌防火墙边界访问控制华为、深信服、 Palo AltoWAFWeb应用防护奇安信、安恒、阿里云WAFIDS/IPS入侵检测/防御启明星辰、绿盟、SnortEDR终端检测响应奇安信、深信服、CrowdStrike堡垒机运维审计齐治、安恒、行云管家DLP数据防泄露亿赛通、深信服5. 安全运营关键指标KPI5.1 运营效率指标指标说明参考目标MTTD平均检测时间从攻击发生到发现的时间越短越好MTTR平均响应时间从发现到响应的时间1小时MTTF平均修复时间从响应到修复的时间越短越好告警准确率真实攻击/总告警越高越好误报率误报告警/总告警10%5.2 运营质量指标指标说明参考目标漏洞修复率已修复漏洞/总漏洞95%高危漏洞修复及时率规定时间内修复的高危漏洞100%日志采集覆盖率已采集日志的系统/总系统90%安全策略合规率符合基线的设备/总设备95%事件闭环率已闭环事件/总事件100%6. 怎么入行安全运营6.1 学习路线第1阶段基础1-2个月 ├── 网络基础TCP/IP、HTTP ├── 操作系统Windows/Linux └── 安全基础常见漏洞、攻击手法 第2阶段工具2-3个月 ├── Wireshark流量分析 ├── ELK/Splunk日志分析 ├── 常见安全设备原理 └── 应急响应基础 第3阶段实战3-6个月 ├── 打靶场练习TryHackMe蓝队路径 ├── 日志分析练习 ├── 应急响应演练 └── 安全设备配置练习 第4阶段提升持续 ├── 威胁狩猎 ├── SOAR自动化 ├── 安全体系建设 └── 管理能力6.2 推荐学习资源①在线平台TryHackMe蓝队学习路径Blue Team Labs OnlineSecurity Onion开源IDS平台②书籍推荐《蓝队实战》《应急响应实战指南》《SIEM构建与运营》《Windows入侵排查》③认证推荐CISP国内通用CISSP管理技术Security入门级GCFA应急响应认证6.3 找工作建议①从实习开始。安全运营实习门槛相对低一些。②先去乙方再去甲方。乙方安全公司接触的客户多成长快。③考个证书。CISP是门槛证书有比没有强。④做实验写博客。自己搭环境练习写博客记录面试时加分。⑤关注招聘JD。看JD上要求什么技能针对性学习。7. 安全运营的发展路径7.1 技术路线L1运营专员 → L2运营工程师 → L3高级运营 → 安全专家 → 首席安全专家7.2 管理路线运营工程师 → 运营主管 → SOC经理 → 安全总监 → CISO7.3 转型方向① 转渗透测试有了防守经验转攻击更容易② 转安全架构懂运营才能设计出合理的架构③ 转安全咨询运营经验是咨询的基础④ 转产品经理安全运营背景的产品经理很吃香8. 安全运营的坑①天天看告警枯燥乏味。初级运营每天就是看告警要有耐心。②背锅侠。出了安全事件运营第一个被问责。③7x24倒班。SOC需要7x24监控很多公司要轮夜班。④误报太多。每天几百条告警大部分是误报容易麻木。⑤工具链复杂。要会用的工具和设备太多学习曲线陡。【粉丝福利】我整理了一份《安全运营入门大礼包》含安全运营学习路线图、SOC日常运营checklist、日志分析速查表、应急响应流程模板、蓝队靶场推荐清单。免费发给你大家也可以一起交流安全运营经验~安全运营是企业安全的基石。虽然入门门槛不高但要做好不容易。技术流程人三者缺一不可。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门