הצצה מעמיקה לשגרת העבודה של SOC Analyst: הכלים, האתגרים, השכר, ואיך AI משנה את התחום ב-2026.
SOC, Security Operations Center, הוא הלב הפועם של אבטחת סייבר בכל ארגון. זהו חדר בקרה שפועל 24/7, מנטר את כל המערכות, ומגיב לאיומים בזמן אמת. ה-SOC Analyst הוא הקו הראשון של ההגנה, עיניים ואוזניים שתמיד ערניים.
לפי Israel National Cyber Directorate, ישראל חוותה עלייה של 43% במתקפות סייבר ב-2025. המחסור באנשי סייבר בישראל עומד על כ-15,000 תפקידים לא מאוישים, מה שהופך את התחום לאחד המבוקשים ביותר.
[stat]15,000+|תפקידי סייבר לא מאוישים בישראל, מחסור חמור בכוח אדם[/stat]
> SOC Analyst הוא כמו חדר מיון בבית חולים, צריך לזהות מהר מה דחוף, מה יכול לחכות, ומה שגוי (False Positive). כל שנייה עלולה להיות קריטית.
המשמרת מתחילה ב-Handoff, סקירה מהצוות היוצא: אילו אלרטים פתוחים? האם היו אירועי אבטחה בלילה? מה הסטטוס של חקירות פעילות? שינויים בתשתיות שכדאי לדעת עליהם?
פותחים את מערכת ה-SIEM (Security Information and Event Management) ובודקים:
כמות אלרטים חדשים, SOC ממוצע מקבל 3,000-11,000 אלרטים ביום אנומליות ברשת, תעבורה חריגה, connections חשודים מצב Endpoints, האם יש מכשירים עם alerts פתוחים? דיווחי Phishing, מיילים חשודים שמשתמשים דיווחו Threat Intelligence feeds, IOCs חדשים (Indicators of Compromise)
[stat]11,000|אלרטים ממוצעים ביום ב-SOC ארגוני, רק 5% מהם אמיתיים[/stat]
Microsoft Sentinel, הכי פופולרי בארגונים שעובדים עם Azure Splunk, הוותיק, חזק מאוד בניתוח לוגים IBM QRadar, פופולרי בפיננסים ובטחון Elastic SIEM, קוד פתוח, גמיש Google Chronicle, מבוסס ענן, חזק ב-threat intelligence
כל אלרט עובר תהליך Triage שיטתי:
1. סיווג ראשוני, True Positive, False Positive, או Benign? 2. העשרה (Enrichment), חיפוש ב-VirusTotal, Shodan, AbuseIPDB, AlienVault OTX 3. הקשר (Contextualization), האם המשתמש עושה משהו חריג? האם זה behavior רגיל? 4. חומרה (Severity), Critical, High, Medium, Low 5. תיעוד, כל שלב מתועד ב-Ticketing System (Jira, ServiceNow) 6. הסלמה, אירועים חמורים עולים ל-Tier 2/3 או ל-IR Team
בשעה 10:15 נכנס אלרט: "משתמש לחץ על קישור חשוד במייל"
מה עושים? 1. בודקים את ה-URL ב-VirusTotal ו-URLScan.io, האם הדומיין מוכר כזדוני? 2. בודקים האם הוזנו credentials, לוגים של הפרוקסי מראים POST request? 3. בודקים את ה-Endpoint (CrowdStrike/SentinelOne), הורד קובץ? רץ תהליך חשוד? 4. אם כן, בידוד מיידי של המחשב מהרשת 5. איפוס סיסמה אם יש חשש שנחשפה 6. דיווח למנהל אבטחת המידע (CISO) 7. עדכון IOCs, הדומיין, ה-IP, ה-hash מתווספים לרשימות חסימה
> 70% ממתקפות הסייבר מתחילות ב-Phishing, לפי דוח Verizon DBIR 2025. SOC Analyst טוב יודע לזהות phishing sophistication ולהגיב בשניות.
בין אלרטים, SOC Analysts מבצעים Proactive Threat Hunting, חיפוש אקטיבי אחרי איומים שהכלים האוטומטיים לא תפסו:
חיפוש IOCs ממקורות Threat Intelligence חיצוניים ניתוח דפוסי התנהגות חריגים (UEBA, User and Entity Behavior Analytics) בדיקת Lateral Movement, האם תוקף זז ברשת בין מכונות? חיפוש persistence mechanisms, האם מישהו יצר scheduled tasks חשודים? ניתוח DNS queries, דומיינים חדשים או חשודים
Microsoft Sentinel, Splunk, QRadar, Elastic SIEM
CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint, Carbon Black
Palo Alto XSOAR, Splunk SOAR, Swimlane, Tines
MISP, VirusTotal, Shodan, AlienVault OTX, Recorded Future
Wireshark, Zeek (Bro), Suricata, Palo Alto Firewall
[stat]₪14K-20K|שכר SOC Analyst Tier 1 (Junior), ללא ניסיון קודם[/stat]
Tier 1 (Junior): ₪14,000-20,000, ניטור, triage, escalation Tier 2 (Mid): ₪20,000-30,000, חקירות מעמיקות, incident response Tier 3 (Senior): ₪30,000-45,000, threat hunting, malware analysis, forensics SOC Manager: ₪40,000-55,000, ניהול צוות, אסטרטגיה
SOC Tier 1 → SOC Tier 2 → Incident Response → Threat Hunter → SOC Manager / CISO
AI ב-SOC הוא לא עתיד, זה הווה. הכלים החדשים ב-2026:
AI Triage, מודלים שמסווגים אלרטים אוטומטית (True/False Positive) ומפחיתים alert fatigue ב-70% Automated Playbooks, SOAR מופעל על ידי AI שמבצע תגובה ראשונית אוטומטית Natural Language Queries, שאילתות SIEM בשפה טבעית במקום SPL/KQL מורכב Predictive Threat Intelligence, AI שמזהה מגמות תקיפה לפני שהן מגיעות Copilot for Security (Microsoft), עוזר AI שמנתח אירועים ומציע תגובות
> ב-BDO AI & Tech Academy מסלול הסייבר שלנו משלב AI for Cybersecurity, ללמוד להשתמש בכלי AI מתקדמים בתוך ה-SOC. בוגרי המסלול נכנסים לתפקידים עם יתרון משמעותי.
[stat]70%|הפחתה ב-alert fatigue עם שימוש ב-AI-powered triage[/stat]
---
[cta]רוצים להתחיל קריירה בסייבר עם התמחות AI?|/courses/cyber-security|הצטרפו למסלול הסייבר של BDO Academy[/cta]