Перейти к содержимому
MANAGEMENT

Как вырастить SOC-аналитика: программа от L1 до L2

Автор: Пётр Куценко  · Обновлено:

Найм готового L2-аналитика на открытом рынке — это конкуренция за узкий круг людей, которых так же активно ищут другие организации. Более устойчивая стратегия — вырастить L2 из L1 внутри собственного SOC, потому что такой специалист уже знает вашу инфраструктуру, ваши продукты и ваши процессы эскалации, а не только общую теорию реагирования.

Проблема в том, что «рост от L1 до L2» редко описан как программа — чаще это неформальное «набирается опыта на дежурствах», без четкого набора этапов и без критерия, по которому руководитель SOC может сказать: этот аналитик уже готов к следующему уровню. Эта статья описывает такую программу: что разделяет L1 и L2, чему учить в каком порядке и как проверять готовность вместо того, чтобы полагаться на стаж.

Чем L1 отличается от L2 и где проходит граница

L1-аналитик работает с потоком типовых срабатываний: принимает алерт, сверяет его с известными сценариями, закрывает ложные срабатывания по понятному критерию и эскалирует то, что выходит за рамки типового случая. Его сила — скорость и дисциплина по процедуре: он не должен изобретать решение с нуля для каждого обращения, он должен уверенно применять уже готовый алгоритм и точно понимать границу, где алгоритм заканчивается.

L2-аналитик начинает работу именно там, где заканчивается типовой алгоритм L1. Его задача — разобраться в нетиповом случае: сопоставить сигналы из нескольких источников, восстановить цепочку событий, отличить совпадение от закономерности и принять решение, которое не описано готовой инструкцией. L2 также пишет или дорабатывает те самые инструкции, которыми пользуется L1, — то есть переводит разовое расследование в повторяемую процедуру для команды.

Граница между уровнями — не про стаж, а про два конкретных навыка. Первый — умение работать по алгоритму, когда алгоритм существует, не отклоняясь от него без причины. Второй, более сложный, — умение понять, что текущий случай не покрыт алгоритмом, и перейти в режим расследования вместо того, чтобы либо силой подогнать случай под шаблон, либо закрыть его без разбора. Аналитик, который путает эти два режима, либо эскалирует слишком рано, тратя время L2 на типовые случаи, либо слишком поздно, упуская нетиповой инцидент под видом рутины.

Что должен уметь кандидат до первого дежурства

Прежде чем ставить нового человека на реальное дежурство L1, стоит убедиться, что базовый набор навыков закрыт — иначе первое же дежурство превращается в обучение методом проб на живом потоке инцидентов, что дорого и для организации, и для уверенности самого аналитика.

Минимально достаточный набор для входа в дежурство:

  • Понимание, что такое EDR и какие данные телеметрии он собирает — конечные точки чаще всего первый источник сигнала.
  • Базовая ориентация в консоли продукта: где искать список срабатываний, как читать карточку алерта, где смотреть связанные события.
  • Понимание разницы между ложным срабатыванием и настоящим инцидентом на уровне признаков, а не интуиции.
  • Знание процедуры эскалации: кому, в каком формате и с какими данными передавать случай, который выходит за рамки собственных полномочий.
  • Базовая коммуникативная дисциплина: фиксировать действия и выводы по ходу разбора, а не восстанавливать их по памяти в конце смены.

Ни один из этих пунктов не требует, чтобы кандидат уже был экспертом, — они требуют, чтобы кандидат не тратил первую реальную смену на то, чтобы разобраться, где в интерфейсе находится нужная кнопка. Такой стартовый уровень лучше формировать заранее на изолированном стенде, где ошибка ничего не стоит, а не во время реального дежурства.

Программа роста от L1 до L2: этапы вместо сроков

Полезнее описывать рост через этапы и через то, что аналитик уже способен делать самостоятельно, а не через календарные сроки: скорость роста сильно зависит от исходного уровня кандидата, интенсивности потока инцидентов в конкретном SOC и от того, сколько внимания уделяет наставник. Ниже — последовательность этапов, а не таблица недель.

Этап 1. Уверенная работа по готовому алгоритму. Аналитик закрывает типовые срабатывания самостоятельно, без постоянных вопросов к наставнику, и правильно определяет момент, когда случай нужно эскалировать.

Этап 2. Участие в разборе нетиповых случаев вместе с L2. Аналитик подключается к расследованию сложного инцидента как второй специалист: наблюдает за ходом мысли L2, задает вопросы, предлагает гипотезы, но окончательное решение пока не за ним.

Этап 3. Самостоятельный разбор нетипового случая под ревью. Аналитик впервые ведет нетиповой инцидент сам, а L2 или руководитель SOC проверяет решение постфактум — до того, как оно закрывается официально.

Этап 4. Самостоятельный разбор без обязательного ревью, с проактивным вкладом. Аналитик не только расследует то, что попало к нему, но и сам предлагает улучшения в правила детектирования, участвует в проактивном поиске угроз и может ввести в курс дела нового L1.

Переход между этапами должен подтверждаться конкретным наблюдаемым результатом — например, разобранным кейсом, который выдержал ревью, — а не решением «пора, наверное, уже готов». Программа роста, в которой переход между этапами ничем не подтвержден, на практике превращается в обычный стаж, только с другими названиями ступеней.

Чему учить в каком порядке

Порядок изучения тем имеет значение: попытка сразу учить расследованию сложных инцидентов человека, который еще не уверен в базовой телеметрии, дает худший результат, чем последовательное освоение слоев, каждый из которых опирается на предыдущий.

Телеметрия и работа с консолью

Первый слой — техническая грамотность в самом инструменте: что показывает консоль EDR, как читать таймлайн событий на конечной точке, как фильтровать и искать по атрибутам. Без этого слоя все дальнейшее обучение превращается в разговор о теории, оторванной от того, что аналитик реально увидит на экране во время дежурства.

Разбор типовых срабатываний

Второй слой — применение готовых алгоритмов к потоку алертов: как отличать шаблонные ложные срабатывания от случаев, требующих внимания, как быстро закрывать понятные кейсы, не теряя скорости на потоке. Это основной рабочий навык L1, и именно здесь чаще всего измеряется его повседневная эффективность.

Сеть и почта как источники

Третий слой расширяет обзор за пределы конечной точки: сетевые аномалии и почта как один из основных векторов первичного проникновения. Аналитик учится сопоставлять сигнал с конечной точки с сетевым контекстом или с признаками фишинга — статьи «Что такое защита почты» и «Защита от фишинга и BEC» дают базовое понимание этого класса угроз, которое полезно держать в голове при разборе инцидентов, где почта — вероятная точка входа.

Эскалация и коммуникация

Четвертый слой — не технический, а процедурный: как формулировать эскалацию так, чтобы L2 не тратил время на восстановление контекста, как коммуницировать с владельцами затронутых систем, как фиксировать статус инцидента понятно для смежных команд. Этот навык часто недооценивают, хотя именно он определяет, насколько быстро команда закрывает инцидент целиком, а не только техническую часть.

Разбор инцидента целиком

Пятый слой — переход от реакции на отдельный алерт к расследованию инцидента как связной истории: восстановление последовательности действий атакующего, определение исходной точки проникновения и масштаба воздействия. Статья «Расследование инцидента в EDR» и более широкий разбор в статье «Расследование инцидента: подход DFIR» дают методическую основу для этого слоя — важно, чтобы аналитик прошел этот материал не как теорию, а с последующей практикой на конкретных кейсах.

Проактивный поиск

Шестой, самый продвинутый слой — переход от ожидания алертов к целенаправленному поиску признаков компрометации, которые еще не сработали как алерт. Этому посвящена статья «С чего начать проактивный поиск угроз» — она описывает, как построить первый цикл такой работы, и логично встраивается именно на этом этапе роста, когда базовые слои уже закрыты.

Как измерять готовность, а не факт прохождения курса

Формальное прохождение курса — необходимое, но недостаточное условие готовности. Runbook и слайды показывают, что аналитик ознакомился с материалом, но не показывают, способен ли он применить его под реальной нагрузкой дежурства. Проверка готовности должна опираться на наблюдаемое поведение, а не на факт присутствия на обучении.

Разбор смены на стенде. Наиболее надежный способ проверить готовность — дать аналитику пройти реалистичный сценарий на изолированном стенде и оценить не только правильность финального вывода, но и последовательность действий: с чего он начал, какие данные проверил в первую очередь, где заметил, а где пропустил значимый сигнал.

Ревью решений постфактум. Регулярный разбор нескольких завершенных кейсов аналитика вместе с наставником — не для наказания за ошибку, а для того, чтобы вслух проговорить логику решения и увидеть, где рассуждение было случайным совпадением, а где — устойчивым методом.

Повторяемость. Готовый L2-аналитик приходит к сопоставимому решению по похожим случаям вне зависимости от настроения или загруженности смены. Если решение сильно скачет от инцидента к инциденту без объективных причин — это признак того, что метод еще не закрепился, даже если отдельные решения были верными.

Наставничество и ротация дежурств

Рост от L1 до L2 почти никогда не происходит в одиночку — он ускоряется наставничеством и намеренно спроектированной ротацией дежурств.

Совместные дежурства с более опытным аналитиком. На ранних этапах полезно, чтобы L1 дежурил рядом с L2 или ведущим аналитиком не формально, а с правом задать вопрос в моменте, а не только постфактум на разборе.

Ротация между типами источников. Если структура SOC позволяет, полезно ротировать начинающего аналитика между разными источниками телеметрии — конечные точки, сеть, почта — чтобы кругозор формировался широким, а не только вокруг одного продукта.

Обратная связь после каждой значимой смены, а не только по итогам квартала. Оперативная обратная связь по конкретному кейсу усваивается лучше, чем обобщенный комментарий спустя месяц, когда детали кейса уже забылись.

Постепенная передача ответственности, а не резкий скачок от «дежурит под присмотром» к «дежурит один на сложных кейсах». Постепенность снижает риск того, что аналитик столкнется с нетиповым инцидентом раньше, чем будет готов принимать решение самостоятельно.

Частые ошибки при выращивании аналитиков

Новичка сразу ставят на боевое дежурство без вводного этапа. Экономия на подготовке оборачивается тем, что первые реальные инциденты разбираются медленно и с ошибками, а уверенность нового сотрудника падает быстрее, чем растет его компетенция.

Обучение идет без обратной связи по разобранным кейсам. Аналитик проходит курс, но никто не смотрит, как он применяет полученные знания на практике, — в результате пробелы остаются незамеченными до момента, когда они проявляются на серьезном инциденте.

L1 воспринимается как тупиковая роль, а не как первый этап роста. Если в организации нет видимого пути от L1 к L2, лучшие кандидаты либо теряют мотивацию, либо уходят туда, где такой путь есть, — и SOC постоянно нанимает новичков вместо того, чтобы растить их.

Аналитик не имеет доступа к данным, нужным для полноценного разбора. Ограниченный доступ к телеметрии или к контексту соседних систем вынуждает аналитика гадать вместо того, чтобы проверять гипотезу, — и это тормозит рост даже у мотивированного специалиста.

Рост измеряется стажем, а не результатом. «Уже год дежурит — наверное, готов к L2» — ненадежный критерий: стаж без обратной связи и без разбора нетиповых случаев не гарантирует, что аналитик действительно перешел границу между уровнями, описанную выше.

Как удержать аналитика, который дорос до L2

Вырастить L2 — только половина задачи; вторая половина — не потерять его сразу после того, как инвестиции в обучение окупились. Специалист, выросший внутри команды, особенно ценен именно потому, что знает вашу инфраструктуру и ваши процессы, — и рынок труда это понимает не хуже вас.

Видимый путь роста дальше L2 — в проактивный поиск угроз, в наставничество над новыми L1, в участие в улучшении правил детектирования — удерживает специалиста лучше, чем неизменная роль с растущим стажем. Если единственная перспектива для выросшего L2 — оставаться на том же месте без новых задач, мотивация к развитию внутри команды снижается, и специалист начинает искать рост в другом месте.

Экономическая логика здесь совпадает с логикой обучения персонала в целом: подготовленный специалист, который уходит из-за отсутствия перспектив, забирает с собой инвестиции в обучение и оставляет организацию в исходной точке. Подробнее о том, как считать стоимость обучения и удержания персонала в терминах, понятных руководству, — в статье «Почему обучать персонал дешевле, чем разбирать последствия».

Практика на стендах, которая закрывает разрыв между курсом и дежурством

Ни один из шести слоев обучения, описанных выше, не закрепляется просмотром материалов без практики на реальном интерфейсе. Курс «Внедрение и администрирование BI.ZONE EDR» на изолированных стендах BI.ZONE Cybersecurity Labs дает именно такую практику: разбор телеметрии, работу с консолью и сценарии расследования, которые можно пройти многократно, не рискуя боевой инфраструктурой.

Для быстрого старта начинающего L1-аналитика подойдет более прикладной курс «Работа с BI.ZONE EDR» — он закрывает первый и второй слои из программы выше и дает уверенную базу перед первым реальным дежурством. Дальнейшее развитие — уже по программе роста от L1 до L2, описанной в этой статье, с постепенным переходом от готовых алгоритмов к самостоятельному расследованию и проактивному поиску угроз.

Практика на стенде

Отработайте навыки из статьи на учебном стенде BI.ZONE