~/sibercrew
Kariyer ve Sektör

Purple Team ve SOC Analisti Nedir?

İki takımı bir araya getiren köprü rol ve güvenlik operasyon merkezinin kalbi olan analist.

Bu makalede, Blue ve Red Team'i tamamlayan iki önemli kavrama bakıyoruz: Purple Team (Mor Takım) ve SOC Analisti.

Purple Team Nedir?

Bir önceki makalelerde Blue Team'in (savunma) ve Red Team'in (saldırı) ayrı ayrı çalıştığını gördük. Ancak gerçekte, bu iki takım BİRBİRİNDEN TAMAMEN İZOLE çalıştığında, öğrenme potansiyelinin önemli bir kısmı kaybolur — Red Team bir zafiyeti bulduğunda, Blue Team bunu NEDEN tespit edemediğini anlamazsa, aynı hata tekrar edebilir.

Purple Team, tam olarak bu boşluğu kapatan bir yaklaşımdır — ayrı bir "takım" olmaktan çok, Red ve Blue Team'in BİRLİKTE, İŞ BİRLİĞİ İÇİNDE çalıştığı bir METODOLOJİDİR. Örneğin Red Team belirli bir saldırı tekniğini uyguladığında, Blue Team AYNI ANDA "bunu tespit edebiliyor muyum?" diye izler ve iki taraf birlikte, gerçek zamanlı olarak "neden tespit edemedin, hangi log kaynağı eksikti, hangi kural eklenmeliydi?" sorularını tartışır.

Bunu bir spor takımının antrenman maçına benzetebiliriz: gerçek bir maçta (izole Red/Blue Team operasyonu) rakip takımın stratejisini SONRADAN analiz edersin, ama bir antrenman maçında (Purple Team) HER İKİ TARAF da anlık olarak "bu hamleyi neden durduramadık?" diye tartışıp anında öğrenebilir.

SOC Analisti: Blue Team'in Kalbi

SOC (Security Operations Center), bir organizasyonun tüm güvenlik izleme faaliyetlerinin MERKEZİ olarak yürütüldüğü birim/oda/ekiptir. SOC Analisti, bu merkezde çalışan, günlük Blue Team faaliyetlerinin çoğunu yürüten kişidir — birçok kişi siber güvenlik kariyerine tam olarak bu rolle başlar çünkü genelde giriş seviyesi pozisyonlardan biridir.

SOC Analisti Seviyeleri: Tipik Bir Kariyer İlerleyişi

SOC'lar genelde bir hiyerarşiye sahiptir, bu da yeni başlayanlara net bir ilerleme yolu sunar:

  • Seviye 1 (L1) Analist: Gelen alarmları ilk sırada karşılayan, temel triyaj (bu gerçek mi, yanlış alarm mı?) yapan, genelde belirlenmiş prosedürleri (runbook/playbook) takip eden pozisyon — birçok kişinin sektöre giriş noktası.
  • Seviye 2 (L2) Analist: L1'in eskale ettiği (yükselttiği), daha karmaşık olayları derinlemesine analiz eden, bağımsız karar verme yetkisi daha fazla olan pozisyon.
  • Seviye 3 (L3) Analist / Tehdit Avcısı: En karmaşık, en gizli tehditleri PROAKTİF olarak arayan, genelde SOC'un en deneyimli üyeleri.

Bu kademeli yapı, siber güvenliğe yeni başlayan birinin "nereden başlayıp nereye ilerleyebileceğini" somut olarak görebilmesi açısından değerlidir — SOC L1 pozisyonu, birçok üniversite mezunu veya kariyer değiştiren kişi için gerçekçi bir ilk adımdır.

SOC Analistinin Kullandığı Temel Araçlar

  • SIEM (Security Information and Event Management): Farklı kaynaklardan (firewall, sunucular, uç noktalar) gelen logları TEK bir merkezde toplayıp analiz eden platform (Splunk, Microsoft Sentinel gibi araçlar bu kategoridedir).
  • EDR (Endpoint Detection and Response): Bireysel bilgisayarlardaki (uç nokta) şüpheli aktiviteyi izleyen ve müdahale eden araçlar.
  • Ticketing sistemleri: Her olayın takip edilmesi, kime atandığı, ne durumda olduğu gibi bilgilerin yönetildiği sistemler.

Bu Rollere İlgi Duyuyor musun?

Purple Team yaklaşımı, hem saldırı hem savunma perspektifini anlamak isteyenler için ideal bir "köprü" konumdur. SOC Analistliği ise, siber güvenliğe YENİ başlayanlar için EN gerçekçi ve EN yaygın giriş noktalarından biridir — bu yüzden serinin son makalesinde, SOC Analisti olmak için somut bir yol haritasına özellikle yer vereceğiz.

Bu makale, Purple Team ve SOC Analisti rollerine giriş niteliğindedir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.