Queue 10 open Triaged 0 Accuracy - SOC Tier 1 analyst

// Wat doe je in dit lab?

Je bent SOC Tier 1 analyst bij een MSSP. Je ochtend-queue heeft 10 alerts die door de SIEM zijn opgepikt (Microsoft Sentinel of Splunk-stijl). Per alert lees je de evidence, bepaal je of het een True Positive (echte dreiging) of False Positive (vals alarm) is, en kies je de juiste vervolg-actie.

Een Tier 1 doet dit ~30 keer per dag. Snelheid telt, maar accuracy is belangrijker — een gemiste true positive kan duizenden euro\'s kosten, en een verkeerd-geescaleerde false positive verspilt Tier 2 tijd.

// Wat moet je zien?

  • Sommige alerts zien er ernstig uit maar zijn FP (vulnerability-scanner op test-host).
  • Andere alerts zien er onschuldig uit maar zijn TP (service-account login om 3:00).
  • Severity = hoe groot het risico — niet altijd gelijk aan urgentie.
  • Actie hangt af van verdict en wat je kunt onomkeerbaar doen (account uitzetten = high-impact).
  • Na elke triage krijg je feedback met de redenering die een ervaren analyst zou volgen.

//Alert queue

Klik een alert om te triagen. Severity in kleur links.

Selecteer een alert uit de queue links om te beginnen.