HiTakeJobHiTakeJob

מה זה SOC? הסבר פשוט + כמה משרות פתוחות בישראל

זמן קריאה: 6 דקות

SOC, מרכז בקרת אבטחה, הוא הצוות שמנטר את מערכות הארגון סביב השעון, מזהה פעילות חשודה, חוקר אותה ומגיב. זו נקודת הכניסה הנפוצה ביותר לעולם הסייבר בישראל. בלוח HiTakeJob פתוחות כרגע 28 משרות בקטגוריית סייבר, 7 שמזכירות SIEM ו-11 שמזכירות IAM.

מה אנליסט עושה במשמרת

  • מקבל התראות ממערכות הניטור - לרוב עשרות עד מאות ביום.
  • מסנן: איזו התראה היא התנהגות לגיטימית ואיזו דורשת בדיקה.
  • חוקר: מי המשתמש, מאיזה מכשיר, מאיזו כתובת, ומה עוד קרה באותו חלון זמן.
  • מחליט - סוגר כשווא, מסלים, או מגיב מיידית.
  • מתעד את החקירה, כדי שהמשמרת הבאה לא תתחיל מאפס.
  • מעביר משמרת בצורה מסודרת, עם מה שפתוח ומה שדורש מעקב.

החלק שגוזל הכי הרבה זמן הוא השני. היכולת להבחין מהר בין רעש לאיום היא המיומנות המרכזית בתפקיד, והיא נבנית מניסיון ומהיכרות עם מה נורמלי בארגון הספציפי הזה.

שלוש הרמות

רמהמה עושהמתי מסלימה
רמה 1סינון ראשוני של התראות לפי נהליםכשהמקרה לא מכוסה בנוהל
רמה 2חקירה מעמיקה והכלהבאירוע רחב או מורכב
רמה 3ציד איומים, חקירה מתקדמת, בניית כללים-

הכניסה כמעט תמיד ברמה הראשונה, והמעבר לשנייה לוקח לרוב שנה עד שנתיים. מה שמזרז אותו אינו ותק אלא יוזמה: אנליסט שמזהה התראה שחוזרת ומציע שיפור לכלל מסמן את עצמו כמועמד לקידום.

איך נראית חקירה אמיתית

נניח התראה על התחברות מוצלחת ממדינה לא צפויה. סדר הבדיקה:

  • האם המשתמש מוכר, ומה תפקידו - משתמש עם הרשאות רחבות מסוכן יותר.
  • האם היו ניסיונות כושלים לפני כן, ומאיפה.
  • האם יש התחברות מקבילה ממקום אחר בפרק זמן שלא מאפשר נסיעה.
  • מה עשה המשתמש אחרי ההתחברות - אילו מערכות, אילו קבצים.
  • האם הוא בחו"ל לפי מערכת משאבי אנוש, או האם השתמש בשירות שמסווה מיקום.
  • אם יש חשד ממשי: נעילת החשבון, איפוס הרשאות ופנייה למשתמש.

הצעד הראשון והאחרון הם אלה שמפרידים בין אנליסט טוב לבין מי שסוגר כרטיסים: הקשר ארגוני לפני החלטה, ופעולה ברורה אחריה.

למה רעש הוא הבעיה המרכזית

SOC שמקבל מאות התראות שווא ביום מייצר תופעה מוכרת: האנליסטים סוגרים מהר כדי לעמוד בקצב, ובשלב מסוים ההתראה האמיתית נסגרת יחד עם השאר. זה לא כשל אישי אלא תוצאה מתמטית של עומס.

מה שמפחית רעש:

  • כוונון כללים לפי מה שנורמלי בארגון הספציפי, ולא ברירות מחדל של הספק.
  • העשרה אוטומטית - שההתראה תגיע כבר עם פרטי המשתמש, המכשיר והמוניטין של הכתובת.
  • אוטומציה לתגובות שגרתיות, כך שאדם נדרש רק להחלטות אמיתיות.
  • מדידת שיעור השווא לכל סוג התראה, וטיפול בגרועים שבהם.

שאלה טובה לשאול בראיון: "כמה התראות מקבל אנליסט במשמרת וכמה מהן אמיתיות". התשובה מלמדת על בגרות המערך יותר מכל רשימת כלים.

מה זה Playbook ולמה זה משנה

Playbook הוא נוהל כתוב לסוג התראה מסוים: מה לבדוק, באיזה סדר, מתי לסגור כשווא, מתי להסלים ולמי. בארגון עם נהלים כאלה, אנליסט חדש מתפקד אחרי שבועות; בארגון בלעדיהם, כל אירוע תלוי במי שבמשמרת ובמה שהוא במקרה יודע.

נוהל טוב כולל גם את הקריטריון לסגירה - מה בדיוק צריך להיות נכון כדי לקבוע שאין אירוע. בלי זה, אנליסטים סוגרים לפי תחושה, ושני אנשים יגיעו לשתי מסקנות שונות על אותה התראה. שאלה טובה לראיון: "יש לכם playbooks ומי מתחזק אותם".

מה צריך לדעת כדי להיכנס

תחוםמה נדרשמשרות פעילות
רשתותTCP/IP, DNS, פרוטוקולים בסיסייםNetworking 52
מערכות הפעלהWindows ו-Linux ברמת לוגים ותהליכיםWindows 29, Linux 91
כלי ניטורSIEM - חיפוש, סינון ובניית שאילתהSIEM 7
זהויות והרשאותניהול משתמשים והסלמת הרשאותIAM 11
סקריפטיםאוטומציה של בדיקות חוזרותPython 365, PowerShell 17

שתי השורות הראשונות הן הבסיס שאי אפשר בלעדיו: אנליסט שלא מבין מה רואים בלוג רשת או בלוג מערכת לא יכול לחקור, גם אם הוא מכיר את הממשק של הכלי.

איך נראה מסלול ההתקדמות

שלבטווח זמן מקובלמה נדרש כדי להתקדם
אנליסט רמה 1הכניסהרשתות, מערכות, שאילתות בסיסיות
אנליסט רמה 2שנה עד שנתייםחקירה עצמאית, הבנת טכניקות תקיפה
הנדסת זיהוי או תגובהשנתיים ומעלהכתיבת כללים, אוטומציה, סקריפטים
מומחיות - DFIR, ציד איומיםשלוש שנים ומעלההתמחות לעומק בתחום אחד

מה שמזרז את המעבר אינו ותק אלא תוצרים: אנליסט שכתב כלל זיהוי שנכנס לייצור, או שאיטמט בדיקה חוזרת, מציג בראיון הפנימי משהו מוחשי.

מה כדאי לדעת לפני שנכנסים

זו נקודת כניסה מצוינת ללא ניסיון קודם, ויש לה שני מחירים שכדאי להכיר מראש. הראשון הוא משמרות: מערך שפועל סביב השעון כולל לילות וסופי שבוע, וזה משפיע על אורח החיים. השני הוא אופי העבודה ברמה הראשונה, שיכול להיות חוזר על עצמו.

מה שהופך את זה למשתלם הוא מה שבא אחרי: אחרי שנה-שנתיים נפתחים מסלולים לחקירה, לציד איומים, להנדסת אבטחה ולתגובה לאירועים. הרחבנו על המסלול בקריירה בסייבר ללא ניסיון ועל הכלי המרכזי במה זה SIEM. אפשר לראות משרות במשרות סייבר.

שאלות נפוצות

צריך תואר או הסמכה?

לא כתנאי סף אצל חלק מהמעסיקים, במיוחד לרמה הראשונה. הסמכות בסיסיות ברשתות ובאבטחה עוזרות לעבור סינון, אבל מה שנבדק בראיון הוא הבנת רשת ומערכות ויכולת לחשוב בשלבים על אירוע.

מה שואלים בראיון ל-SOC?

לרוב תרחיש: "קיבלת התראה על X, מה אתה עושה". מחפשים סדר - איסוף הקשר, שאלות שמצמצמות, החלטה מנומקת ותיעוד. גם שאלות בסיס ברשתות ובמערכות הפעלה מופיעות כמעט תמיד.

האם המשמרות הן תמיד בלילה?

לא. מערכים רבים בישראל עובדים במודל של סבב, וחלקם נשענים על צוות בחו"ל לשעות הלילה. זו שאלה שחשוב לשאול בראיון, כולל תדירות ותגמול.

האם AI מייתר את התפקיד?

הוא מצמצם את החלק החוזר - סינון ראשוני והעשרה אוטומטית. מה שנשאר אנושי הוא ההחלטה בהקשר ארגוני והחקירה המורכבת. התוצאה היא פחות זמן על מיון ויותר על חקירה, לא היעלמות התפקיד.

כמה משרות SOC יש בישראל?

המאגר אינו מתייג SOC בנפרד. בקטגוריית סייבר ואבטחת מידע פתוחות 28 משרות, ו-7 מזכירות SIEM - הכלי המרכזי בתפקיד. חלק מהמשרות מפורסמות תחת "אנליסט" בלי לציין את המונח.

מה ההבדל בין SOC פנימי למנוהל?

מערך פנימי מכיר את הארגון לעומק ומגיב מהר להקשר עסקי, אבל יקר ודורש איוש סביב השעון. שירות מנוהל מבחוץ זול יותר ומספק כיסוי רציף, אך מכיר פחות את המערכות ולכן מסלים יותר. מודל משולב נפוץ מאוד.

איך מתכוננים לראיון ראשון בתחום?

בשלושה דברים: לדעת להסביר מה קורה ברשת כשנכנסים לאתר, להכיר את סוגי הלוגים העיקריים במערכת הפעלה, ולתרגל תרחיש - לקחת התראה לדוגמה ולנסח בכתב את סדר הבדיקות שהייתם עושים.

מה ההבדל בין SOC ל-NOC?

NOC מנטר זמינות וביצועים של רשת ומערכות; SOC מנטר איומי אבטחה. שניהם עובדים במשמרות ומול התראות, אבל השאלה שונה: האם המערכת עובדת מול האם מישהו מנסה לפגוע בה.

מאמרים נוספים

המשרות באתר