Kurumların büyük çoğunluğu artık siber tehditleri tek bir güvenlik duvarıyla değil, 7 gün 24 saat çalışan bir Security Operations Center (SOC) ekibiyle izliyor. Bu ekibin omurgasını oluşturan SOC analisti rolü, 2026 itibarıyla siber güvenlik alanına giriş yapmak isteyenler için en çok tercih edilen kariyer basamaklarından biri haline geldi. Bu rehberde SOC analistinin günlük işini, kullandığı araçları, kariyer basamaklarını ve bu role nasıl hazırlanılacağını ele alıyoruz.
SOC Analisti Kimdir, Ne İş Yapar?
SOC analisti, bir kurumun ağını, sistemlerini ve uygulamalarını sürekli izleyerek olası güvenlik olaylarını tespit eden, sınıflandıran ve müdahale eden profesyoneldir. Görevi yalnızca alarm izlemekle sınırlı değildir; şüpheli bir etkinliğin gerçek bir tehdit mi yoksa yanlış pozitif mi olduğuna karar vermek, olayı önceliklendirmek ve gerektiğinde olay müdahale (incident response) ekibiyle koordinasyon kurmak da işin parçasıdır.
Güvenlik operasyon merkezleri genellikle üç seviyeli bir yapıda çalışır. Seviye 1 analistler gelen uyarıları ilk değerlendirmeden geçirir ve gerçek tehdit olabilecekleri üst seviyeye yönlendirir. Seviye 2 analistler bu olayları derinlemesine analiz eder ve müdahale sürecini yürütür. Seviye 3 analistler ise tehdit avcılığı (threat hunting) ve karmaşık saldırı senaryolarının kök neden analizini üstlenir.
SOC Analistinin Kullandığı Temel Araçlar
SIEM Platformları
SIEM (Security Information and Event Management), ağ genelindeki log verilerini tek bir merkezde toplayan ve anormal davranışları tespit eden yazılım kategorisidir. Splunk, IBM QRadar ve Microsoft Sentinel piyasada en çok tercih edilen SIEM çözümleri arasındadır. Bir SOC analisti, günlük mesaisinin büyük bölümünü SIEM konsolunda uyarıları inceleyerek geçirir.
SIEM platformlarının temelini oluşturan log analizi konusunda daha fazla bilgi için Splunk nedir, nasıl kullanılır yazımıza göz atabilirsiniz.
EDR ve Uç Nokta Güvenliği
EDR (Endpoint Detection and Response) araçları, bilgisayar ve sunucu düzeyinde şüpheli davranışları tespit eder. CrowdStrike, SentinelOne ve Microsoft Defender for Endpoint bu kategoride yaygın kullanılan çözümlerdir. SOC analisti, EDR uyarılarını SIEM verileriyle çapraz kontrol ederek saldırının kapsamını netleştirir.
Tehdit İstihbaratı Kaynakları
SOC analistleri, tespit ettikleri şüpheli IP adreslerini veya dosya imzalarını harici tehdit istihbaratı veritabanlarıyla karşılaştırır. Bu sayede bir saldırının bilinen bir tehdit grubuna ait olup olmadığı hızla anlaşılabilir.
Tehdit istihbaratı yöntemleri hakkında kapsamlı bilgi için siber istihbarat nedir yazımızı inceleyebilirsiniz.
Olay Müdahale Süreci Nasıl İşler?
Bir SOC analistinin en kritik görevlerinden biri olay müdahale sürecini doğru yönetmektir. Bu süreç genellikle altı aşamadan oluşur: hazırlık, tespit ve analiz, sınırlandırma, ortadan kaldırma, kurtarma ve olay sonrası değerlendirme. Her aşamada dakikalar önemlidir; ortalama tespit süresi (mean time to detect) ve ortalama müdahale süresi (mean time to respond), bir SOC ekibinin performansını ölçen en temel göstergelerdir.
Fidye yazılımı ve DDoS gibi yaygın saldırı türlerine karşı savunma stratejileri için DoS ve DDoS saldırısı nedir, nasıl korunulur yazımız pratik bilgiler sunuyor.
SOC Analisti Olmak İçin Gerekli Yetkinlikler
SOC analistliğine geçiş için bilgisayar mühendisliği diplomasına sahip olmak şart değildir; ancak temel ağ bilgisi, işletim sistemleri (özellikle Linux) ve TCP/IP protokolleri konusunda sağlam bir alt yapı gereklidir. Bunun yanında log okuma alışkanlığı, sabır ve baskı altında hızlı karar verebilme yeteneği rolün günlük gerçekliğinin önemli bir parçasıdır.
Teknik yetkinlikler:
- Ağ temelleri ve TCP/IP protokol bilgisi
- Linux ve Windows sunucu ortamlarına aşinalık
- SIEM araçlarıyla log analizi deneyimi
- Temel betik yazma (Python veya PowerShell)
- MITRE ATT&CK çerçevesine hakimiyet
SOC Analisti Sertifikaları
CompTIA Security+ ve CySA+, SOC kariyerine giriş için en sık tercih edilen giriş seviyesi sertifikalardır. Deneyim arttıkça CEH (Certified Ethical Hacker) ve GIAC sertifikaları kariyeri bir üst seviyeye taşır. Kurumsal ortamda çalışacak SOC analistleri için ISO 27001 farkındalığı da değerli bir eklenti olarak değerlendirilir.
CEH sertifikasının kapsamı ve gereksinimleri için CEH sertifikası nedir ve nasıl alınır yazımızı okuyabilirsiniz.
SOC Analisti Kariyer Basamakları
SOC analistliği genellikle siber güvenlik kariyerinin ilk adımı olarak konumlanır; ancak burada durmak zorunlu değildir. Seviye 1 analistlikten başlayan bir profesyonel, 2 ile 4 yıl içinde Seviye 2 veya 3 analistliğe, ardından tehdit avcısı, olay müdahale uzmanı veya güvenlik mühendisi gibi rollere ilerleyebilir. Bazı profesyoneller ise yönetim yoluna girerek SOC takım liderliği veya SOC müdürlüğü pozisyonlarına yükselir.
Kurumsal düzeyde siber güvenlik yönetiminin neden yalnızca IT departmanının işi olmadığını anlatan siber güvenlik sadece IT’nin işi değildir yazımız yöneticiler için de değerli bir bakış açısı sunuyor.
SOC analistliğine hazırlanmak ve gerekli sertifikaları edinmek için BlueMark Academy siber güvenlik eğitim programlarını inceleyebilirsiniz. CEH hazırlığından ağ güvenliği temellerine kadar kapsamlı bir müfredat sunulmaktadır.
Sıkça Sorulan Sorular
SOC analisti olmak için hangi eğitim geçmişi gerekir?
Bilgisayar mühendisliği veya bilişim sistemleri gibi bölümler avantaj sağlasa da zorunlu değildir. Ağ temelleri ve Linux bilgisiyle desteklenen bir sertifika programı çoğu zaman yeterli bir başlangıç noktasıdır.
SOC analistliği vardiyalı mı çalışılır?
SOC ekipleri genellikle 7 gün 24 saat kesintisiz çalıştığından çoğu kurumda vardiyalı sistem uygulanır. Kariyerin ilerleyen aşamalarında gündüz vardiyasına veya yönetim rollerine geçiş mümkündür.
SOC analisti maaşları nasıl şekillenir?
Maaş seviyesi deneyime, sertifikalara ve kurumun büyüklüğüne göre değişir. Seviye 1 pozisyonlar giriş seviyesinde başlarken, seviye 2 ve 3 analistlik ile tehdit avcılığı rollerinde ücretler belirgin biçimde yükselir.