Роль аналитика и функциональные обязанности
Кто это. Аналитик (дежурный) SOC — сотрудник, который принимает поток событий безопасности, превращает их в понятные инциденты, расследует и доводит до реагирования и закрытия. SOARForge — его единое рабочее место: сюда стекаются алерты из внешних систем (SIEM, EDR, почта и т.д.), здесь ведётся расследование и отсюда запускаются автоматические действия.
Зачем нужна платформа аналитику. Без SOAR аналитик вручную переключается между десятком консолей, копирует индикаторы, ведёт заметки в мессенджерах и теряет контекст. SOARForge собирает всё в одном месте: инцидент, его данные, индикаторы, историю действий, автоматизацию и командную работу — чтобы решения принимались быстрее и по SLA, а каждое действие оставалось прослеживаемым.
Ключевые функциональные обязанности и где они выполняются:
| Обязанность | Что делает аналитик | Раздел платформы | Зачем это нужно |
|---|---|---|---|
| Мониторинг обстановки | Следит за нагрузкой, критичными кейсами и нарушениями SLA | Dashboard | Видеть картину в целом и вовремя реагировать на всплески/просрочки |
| Триаж и приоритизация | Разбирает входящие инциденты, назначает владельца, определяет срочность | Cases | Отделить значимое от шума и не пропустить критичное |
| Расследование | Изучает поля инцидента, строит гипотезы, собирает контекст | Карточка кейса / War Room | Понять, что произошло, масштаб и затронутые активы |
| Оценка угроз (Threat Intel) | Обогащает и выставляет вердикты индикаторам (IOC) | Threat Intel | Отличить вредоносное от легитимного, обосновать решение |
| Реагирование | Запускает плейбуки и действия, согласует опасные шаги | Playbooks, War Room | Быстро и единообразно нейтрализовать угрозу |
| Командная работа | Ведёт задачи, доказательства, обсуждение по инциденту | War Room | Скоординировать участников и сохранить доказательную базу |
| Соблюдение SLA и дежурства | Работает в рамках сроков, участвует в сменах и покрытии | SOC Operations | Обеспечить непрерывность и управляемость реагирования |
| Документирование и закрытие | Фиксирует причину, классификацию и резюме; формирует отчёты | Cases, Reports | Отчётность, аудит, накопление знаний, метрики |
Разделы Automations и Jobs & Schedules — вспомогательные: они дают аналитику готовые скрипты и периодические задания (например, регулярный сбор фидов), которые используются при расследовании и реагировании.
Разделы руководства
- 1. Вход и общий интерфейс
- 2. Dashboard — приборная панель
- 3. Cases — список кейсов
- 4. Карточка кейса и War Room
- 5. Threat Intel — индикаторы
- 6. Playbooks — плейбуки
- 7. Automations — автоматизации
- 8. Jobs & Schedules — задания и расписания
- 9. Reports — отчёты
- 10. SOC Operations — операции SOC
- 11. Профиль и персональные настройки
- 12. Пошаговые сценарии