Skip to main content

Cyber AI România

Miercuri, 16 septembrie 2026

Cum aplici pentru SOC Analyst Junior: ce trebuie să știi și ce proiecte pui în CV

Un SOC Analyst Junior nu trebuie să rezolve singur atacuri complexe. Rolul său este să urmărească alertele, să verifice rapid ce s-a întâmplat, să strângă dovezile relevante și să escaladeze cazurile care necesită o investigație aprofundată.

Microsoft descrie analistul Tier 1 drept primul responder pentru alerte și incidente: gestionează tipare de atac bine cunoscute și trimite cazurile complexe către nivelurile superioare. Un SOC, ca funcție centralizată, combină oameni, procese și tehnologii pentru monitorizarea, detectarea, analizarea și gestionarea incidentelor.

Ce trebuie să știi înainte să aplici

Începe cu rețelele. Trebuie să poți explica diferența dintre IP public și privat, TCP și UDP, DNS, DHCP, NAT, VPN și firewall. Nu memora doar porturile. Înțelege ce rol au DNS, HTTP, HTTPS, SSH, SMTP și RDP și ce ar putea însemna o conexiune neobișnuită.

Pe Windows, învață să folosești Event Viewer, să verifici procesele, serviciile, conturile și sesiunile active. Trebuie să recunoști diferența dintre un eveniment obișnuit și unul care necesită verificare: autentificări eșuate repetate, utilizatori creați recent, servicii necunoscute sau oprirea protecției antivirus.

Pe Linux, exersează grep, find, less, tail, ps, systemctl, journalctl, ip și ss. Un analist junior trebuie să poată găsi rapid o adresă IP într-un log, să filtreze erorile și să identifice ce proces ascultă pe un port local.

Ce trebuie să înțelegi despre SIEM și EDR

Nu trebuie să cunoști toate platformele. Este suficient să înțelegi logica unui SIEM: colectează evenimente din mai multe surse, aplică reguli de detecție și generează alerte care trebuie investigate.

Învață termenii: alertă, incident, false positive, severity, entity, indicator of compromise, timeline, rule și escalation. Pentru EDR trebuie să înțelegi cum sunt analizate procesele, fișierele, comenzile, conexiunile și activitatea unui endpoint.

Microsoft folosește în traseul său pentru Security Operations Analyst instrumente precum Microsoft Sentinel și Defender XDR, alături de Kusto Query Language pentru detecție, analiză și raportare. Competențele oficiale SC-200 sunt grupate în gestionarea mediului de operațiuni de securitate, răspuns la incidente și threat hunting.

Pentru primul job nu trebuie să deții certificarea SC-200. Poți însă folosi documentația și laboratoarele Microsoft Learn pentru a exersa gratuit conceptele.

Construiește trei proiecte, nu zece certificate

Primul proiect poate fi o investigație de autentificare suspectă. Folosește loguri generate într-o mașină virtuală Windows sau un set public de laborator. Documentează utilizatorul, orele, adresele IP, numărul încercărilor și concluzia. Nu afirma că este atac dacă dovezile nu sunt suficiente.

Al doilea proiect poate fi analiza unui email de phishing. Include expeditorul, domeniul, linkurile, atașamentul, semnele de manipulare și recomandările pentru utilizator. Redactează datele personale și nu publica fișiere periculoase.

Al treilea proiect trebuie să fie un raport de incident fictiv. Folosește structura:

  • rezumat executiv;
  • sursa alertei;
  • cronologia evenimentelor;
  • sisteme și conturi implicate;
  • indicatori observați;
  • acțiuni efectuate;
  • severitate propusă;
  • recomandare de escaladare;
  • întrebări rămase deschise.

NIST NICE Framework este folosit pentru descrierea muncii în cybersecurity și a cunoștințelor și competențelor necesare. Framework-ul include și capacitatea de a pregăti documente tehnice, rapoarte de incidente și rezumate pentru situaational awareness.

Cum prezinți proiectele în CV

Nu scrie doar „am făcut laboratoare pe TryHackMe”. Transformă fiecare proiect într-o realizare verificabilă:

„Am analizat loguri Windows pentru identificarea autentificărilor eșuate și am redactat un raport cu timeline, indicatori și recomandări.”

„Am investigat un email de phishing într-un laborator legal, verificând headerele, domeniul și linkurile.”

Adaugă link către GitHub, dar nu încărca parole, tokenuri, malware sau date reale. Fiecare repository trebuie să aibă un README care explică problema, mediul, pașii, dovezile și limitele concluziei.

Cum abordezi interviul

La interviu, nu încerca să pari sigur când nu cunoști răspunsul. Pentru un scenariu necunoscut, explică procesul: verific sursa alertei, stabilesc sistemul și utilizatorul afectat, construiesc timeline-ul, caut indicatori suplimentari, documentez acțiunile și escaladez dacă depășește procedura mea.

Acesta este comportamentul căutat într-un rol junior: ordine, atenție la dovezi și comunicare clară. Un CV cu trei investigații bine documentate poate demonstra mai mult decât o listă lungă de tool-uri folosite superficial.

Surse folosite

  • Microsoft — rolurile SecOps și responsabilitățile analistului Tier 1.
  • Microsoft Sentinel — structura unui SOC și rolurile din echipă.
  • Microsoft Learn — traseul SC-200 pentru investigarea, gestionarea și căutarea amenințărilor.
  • NIST — NICE Framework pentru roluri, cunoștințe și competențe în cybersecurity.
Facebook
X
WhatsApp

Te-ar putea interesa si: