Skip to main content

Cyber AI România

Ce trebuie să știi despre Linux pentru un job de SOC Analyst

Un SOC Analyst nu trebuie să fie administrator Linux senior, dar trebuie să înțeleagă suficient Linux ca să investigheze alerte, loguri, procese, conexiuni și activități suspecte. Într-un Security Operations Center, munca se bazează pe date: evenimente din endpoint-uri, servere, firewall-uri, aplicații, cloud și sisteme SIEM. CISA descrie rolul de Defensive Cybersecurity ca fiind responsabil de analizarea datelor colectate din unelte de apărare cibernetică pentru reducerea riscurilor.

Pentru Linux, asta înseamnă un lucru simplu: trebuie să poți verifica rapid ce s-a întâmplat pe sistem și să înțelegi dacă o alertă are sens.

Terminalul: baza minimă

Într-un job SOC, vei vedea des comenzi Linux în investigații, playbook-uri sau rapoarte tehnice. Nu trebuie să știi toate comenzile, dar trebuie să fii fluent cu cele de bază:

pwd
ls -la
cd
cat
less
grep
find
tail -f

Exemplu concret: dacă ai un fișier de log și vrei să cauți autentificări eșuate, folosești grep. Dacă vrei să urmărești live un log, folosești tail -f. Dacă fișierul este mare, îl deschizi cu less, nu cu editor grafic.

Logurile: unde cauți primele indicii

Un SOC Analyst lucrează constant cu loguri. Pe Linux, trebuie să știi unde se găsesc cele mai importante:

/var/log/auth.log
/var/log/syslog
/var/log/kern.log
/var/log/nginx/
/var/log/apache2/

Pe unele distribuții, numele pot diferi. Pentru sistemele care folosesc systemd, comanda importantă este:

journalctl

Ca să vezi logurile bootului curent:

journalctl -b

Ca să vezi logurile unui serviciu:

journalctl -u ssh

În Microsoft Sentinel, colectarea mesajelor Syslog și CEF se face prin conectori care pot primi evenimente de la computere Linux, echipamente de rețea și appliance-uri de securitate. Asta arată clar de ce un SOC Analyst trebuie să înțeleagă Syslog: multe alerte din SIEM au la bază evenimente generate de sisteme Linux sau dispozitive care trimit loguri în format standard.

Procesele: ce rulează pe sistem

Când vezi o alertă despre un proces suspect, trebuie să poți verifica rapid ce rulează:

ps aux
top
pidof nume_proces

Caută procesul, utilizatorul sub care rulează, consumul de CPU/RAM și comanda completă. Un proces care rulează ca root, pornește dintr-un folder temporar sau are nume ciudat merită investigat. Nu îl opri imediat dacă este pe un sistem de producție. Notează PID-ul, calea și contextul.

Comandă utilă:

ps aux | grep nume

Servicii și pornire automată

Multe incidente pornesc de la servicii expuse greșit sau modificate fără control. Trebuie să știi să verifici servicii:

systemctl status ssh
systemctl list-units --type=service --state=running
systemctl --failed

Dacă un serviciu a eșuat sau pornește la boot fără motiv clar, verifici logurile lui cu journalctl -u nume_serviciu.

Rețea: porturi și conexiuni

Pentru SOC, rețeaua este esențială. Pe Linux, comenzi utile sunt:

ip a
ss -tulpen
ping
traceroute

ss -tulpen îți arată porturi ascultate, procese și conexiuni. Dacă vezi un port deschis pe care nu îl recunoști, verifici ce proces îl folosește și dacă acel serviciu ar trebui să fie expus.

Permisiuni și utilizatori

Multe investigații implică întrebări simple: cine a rulat comanda? Cine deține fișierul? Cine are acces administrativ?

Comenzi de bază:

whoami
id
groups
last
lastlog
ls -l

Trebuie să înțelegi rwx, proprietar, grup, sudo și diferența dintre utilizator normal și root. Nu este suficient să știi comanda; trebuie să înțelegi riscul. Un fișier modificabil de toți utilizatorii sau un cont cu acces sudo nejustificat pot deveni probleme serioase.

SIEM: Linux ca sursă de date

SOC-ul nu înseamnă doar terminal local. În multe companii, datele ajung în SIEM. Elastic Security, de exemplu, folosește reguli de detecție care analizează surse precum loguri și trafic de rețea pentru a identifica anomalii, comportamente suspecte sau tipare cunoscute de atac. Elastic explică și faptul că motorul de detecție evaluează datele folosind reguli și generează alerte când criteriile sunt îndeplinite.

Asta înseamnă că Linux trebuie înțeles atât local, cât și ca sursă de evenimente pentru platforme precum Microsoft Sentinel, Elastic, Splunk sau alte soluții SIEM.

Ce să exersezi înainte să aplici

Instalează Ubuntu Server într-o mașină virtuală. Activează SSH, configurează UFW, creează doi utilizatori, generează câteva autentificări eșuate și citește logurile. Apoi instalează Nginx, pornește/oprește serviciul și urmărește logurile cu journalctl și tail.

Obiectivul nu este să „spargi” ceva. Obiectivul este să înțelegi ce arată sistemul când se întâmplă ceva. Pentru un SOC Analyst la început, Linux contează pentru că îți dă limbajul tehnic necesar ca să citești alerte, să validezi incidente și să comunici clar cu administratorii, inginerii de securitate și echipele de infrastructură.

Surse folosite

  • CISA/NICCS — NICE Framework și rolul Defensive Cybersecurity.
  • Microsoft Sentinel — Syslog și CEF via Azure Monitor Agent.
  • Elastic Security — detecții, alerte, loguri și trafic de rețea.
  • Ubuntu Server Documentation — servicii, securitate și administrare Linux.
Facebook
X
WhatsApp

Te-ar putea interesa si: