Курс на Stepik
Обложка курса «Продвинутый Аналитик SOC 2-я линия» на Stepik
7 200 ₽

Продвинутый Аналитик SOC 2-я линия 0.000

Открыть на
STEPIK.ORG

Практический курс для перехода от SOC L1 к работе аналитика второй линии. Вы будете расследовать учебные инциденты в Wazuh и DFIR-IRIS, строить timeline, анализировать Windows, Active Directory, Linux и сетевые события, определять TP/FP/BP, писать L2-заключения, корреляционные правила и выполнять tuning детектов.

Показатель Текущие показатели Рост
Значение 🏆 Рейтинг 3 дн 7 дн 30 дн
Количество учеников на курсе «Продвинутый Аналитик SOC 2-я линия»Учеников на курсе 0
Сертификаты, выданные на курсе «Продвинутый Аналитик SOC 2-я линия»Сертификатов выдано 1
Отзывы о курсе «Продвинутый Аналитик SOC 2-я линия»Отзывов получено 0
Рейтинг курса «Продвинутый Аналитик SOC 2-я линия»Рейтинг курса 0.000
Уроки в курсе «Продвинутый Аналитик SOC 2-я линия»Количество уроков 129
Тесты в курсе «Продвинутый Аналитик SOC 2-я линия»Количество квизов 88
Стоимость курса «Продвинутый Аналитик SOC 2-я линия»Стоимость курса 7 200 ₽
Обновления курса «Продвинутый Аналитик SOC 2-я линия»Обновления курса
Дата публикации курса «Продвинутый Аналитик SOC 2-я линия»Дата публикации курса
Последнее обновление курса «Продвинутый Аналитик SOC 2-я линия»Последнее обновление
Сложность normal

Чему вы научитесь

  • Расследовать инциденты от опорного алерта до итогового L2-заключения
  • Строить timeline и восстанавливать цепочку атаки по событиям из нескольких источников
  • Анализировать Windows, Active Directory, Linux и сетевую телеметрию
  • Квалифицировать TP, FP, BP и случаи, когда данных недостаточно для окончательного вердикта
  • Определять масштаб инцидента, затронутые активы и учётные записи
  • Работать с Wazuh как SIEM и DFIR-IRIS как системой ведения расследований
  • Разбирать PowerShell, Persistence, Kerberoasting, C2, DNS-туннелирование, Lateral Movement и другие техники атак
  • Писать и тестировать корреляционные правила Wazuh, выполнять tuning и снижать шум без создания слепых зон
  • Превращать результаты расследований в новые детекты, playbook, detection backlog и требования к телеметрии
  • Использовать ИИ как инструмент SOC-аналитика и проверять его выводы по первичным данным

О курсе

Практический курс для перехода от SOC L1 к работе аналитика второй линии. Вы будете расследовать учебные инциденты в Wazuh и DFIR-IRIS, строить timeline, анализировать Windows, Active Directory, Linux и сетевые события, определять TP/FP/BP, писать L2-заключения, корреляционные правила и выполнять tuning детектов.

Для кого этот курс

Курс в первую очередь рассчитан на аналитиков SOC L1, которые хотят перейти на вторую линию и научиться самостоятельно расследовать инциденты. Он также подойдёт начинающим аналитикам SOC L2, которым нужно систематизировать знания и выстроить понятный процесс расследования от алерта до итогового заключения. Курс будет полезен специалистам по информационной безопасности и системным администраторам Windows/Linux, которые уже понимают основы инфраструктуры, сетей и журналирования и хотят перейти в SOC или Incident Response. Также курс подойдёт тем, кто уже работает с SIEM, но пока в основном разбирает отдельные алерты и хочет научиться восстанавливать полноценные цепочки атак, определять scope и заниматься Detection Engineering. Курс не рассчитан на обучение информационной безопасности с абсолютного нуля. Если вы пока не знакомы с основами Windows/Linux, компьютерных сетей, Active Directory и принципами работы SIEM, сначала лучше получить базовую подготовку или пройти курс Старт Аналитик SOC 1-я линия.

Начальные требования

Начальные требования

Опыт работы именно на позиции SOC L2 не требуется.

Но курс не начинается с основ информационной безопасности. Перед стартом желательно понимать, что такое SIEM, событие, алерт и инцидент, ориентироваться в базовых принципах Windows и Linux, знать назначение Active Directory и понимать, что такое IP-адрес, порт, DNS, HTTP/HTTPS, SSH, RDP и SMB.

Также желательно быть знакомым с базовыми понятиями MITRE ATT&CK, IoC и TTP.

Опыт работы или обучения на уровне SOC L1 будет большим плюсом. Если такой базы пока нет, сначала рекомендую пройти мой курс «Старт. Аналитик SOC 1-я линия»

Для лабораторных работ потребуется Ubuntu 22.04 или 24.04 с Wazuh 4.14.x. Минимальная конфигурация: 4 vCPU, 8 ГБ RAM и около 60 ГБ диска. Для более комфортной работы рекомендуется 16 ГБ RAM и около 100 ГБ диска.

Стенд можно развернуть на виртуальной машине своего компьютера, отдельном сервере или подходящей VPS.

Преподаватели курса

Как проходит обучение

Теория сразу закрепляется практикой. Вы не просто читаете о технике атаки, а запускаете подготовленный сценарий, получаете события в Wazuh и расследуете их как аналитик второй линии.

Основной цикл курса выглядит так:

изучили принцип → запустили сценарий soclab → нашли события в Wazuh → построили timeline → проверили гипотезы → оформили кейс в DFIR-IRIS → сделали вывод → подумали, как улучшить детектирование

Сложность постепенно растёт. Сначала вы учитесь работать с отдельными событиями и простыми связками, затем переходите к Windows, Active Directory, Linux и сетевой телеметрии, а ближе к финалу расследуете multi-source кейсы и самостоятельно проектируете детекты.

Часть важных событий намеренно не попадает в готовую карточку IRP. Это сделано специально: аналитик L2 не должен ограничиваться тем, что уже положили перед ним. Вам придётся возвращаться в SIEM, расширять временной диапазон, искать связанные события и самостоятельно определять scope.

После практических заданий вы сможете сверить свою работу с эталонным разбором или критериями самопроверки. Сначала выполняете расследование самостоятельно, затем сравниваете свой ход анализа с разбором и смотрите, какие факты или связи могли пропустить.

Главная цель практики — не угадать ответ преподавателя, а научиться доказывать собственный вывод данными.

Сертификат курса Продвинутый Аналитик SOC 2-я линия

Сертификат

Успешно завершив курс, вы получите сертификат от платформы Stepik. Уже 1 учеников получили сертификат.

Что вы получите

  • Практический опыт расследования инцидентов уровня SOC L2 на подготовленных сценариях
  • Готовый лабораторный пакет `soclab` для воспроизведения учебных атак в Wazuh
  • Рабочую связку Wazuh + DFIR-IRIS для расследований и ведения кейсов
  • Набор выполненных расследований по Windows, Active Directory, Linux и сетевой телеметрии
  • Практику написания корреляционных правил, tuning и Detection Engineering
  • Готовые примеры L2-заключений, timeline, кейсов, playbook и detection backlog
  • Финальное самостоятельное multi-source расследование S-FINAL
  • Материалы для собственного портфолио SOC L2 и подготовки к техническим собеседованиям
  • Понимание, как безопасно использовать ИИ в работе аналитика и проверять его выводы

Расскажите о курсе друзьям