Przejdź do treści
Baza wiedzy Zaktualizowano: 5 lutego 2026 13 min czytania

SOC Tier 1, 2, 3 - Role i obowiązki analityków bezpieczeństwa

Poznaj różnice między Tier 1, Tier 2 i Tier 3 w SOC. Obowiązki, wymagane umiejętności, certyfikacje, zarobki w Polsce i ścieżka kariery.

Czym są poziomy Tier w SOC?

Poziomy Tier w SOC (Tier 1, Tier 2, Tier 3) to hierarchiczna struktura zespołu Security Operations Center, gdzie Tier 1 (L1) odpowiada za wstępną analizę alertów, Tier 2 (L2) za głęboką analizę i incident response, a Tier 3 (L3) za threat hunting, forensics i rozwój detekcji.

PoziomRolaDoświadczenieTypowe zadania
Tier 1 (L1)SOC Analyst0-2 lataTriage alertów, eskalacja
Tier 2 (L2)Senior SOC Analyst2-5 latIncident response, głęboka analiza
Tier 3 (L3)SOC Engineer / Expert5+ latThreat hunting, forensics, tooling

Model Tier wywodzi się z IT support (L1/L2/L3 helpdesk), ale w SOC ma specyficzne znaczenie. Hierarchia zapewnia efektywne wykorzystanie zasobów - proste alerty obsługuje junior, złożone incydenty trafiają do ekspertów.

Dlaczego hierarchia ma sens?

  1. Efektywność kosztowa - eksperci L3 kosztują 3x więcej niż L1, nie powinni analizować każdego alertu
  2. Skalowalność - L1 filtruje szum, L2/L3 zajmują się prawdziwymi incydentami
  3. Rozwój kariery - jasna ścieżka awansu motywuje analityków
  4. Specjalizacja - każdy poziom rozwija inne umiejętności

📚 Przeczytaj kompletny przewodnik: SOC: Security Operations Center - czym jest, jak działa, jak wybrać

Tier 1 (L1) - SOC Analyst / Alert Analyst

Tier 1 to pierwsza linia obrony. Analitycy L1 monitorują dashboardy SIEM, klasyfikują alerty i eskalują podejrzane zdarzenia do wyższych poziomów.

Główne obowiązki Tier 1

  • Monitorowanie - ciągła obserwacja dashboardów SIEM 24/7
  • Triage alertów - wstępna analiza: co się stało, gdzie, kiedy
  • Klasyfikacja - true positive vs false positive
  • Dokumentacja - tworzenie i aktualizacja ticketów
  • Eskalacja - przekazanie złożonych przypadków do Tier 2
  • Podstawowy containment - proste akcje (np. blokada IP w firewall)
  • Komunikacja - powiadamianie stakeholderów według procedur

Typowy dzień analityka Tier 1

08:00 - Przejęcie zmiany, briefing od poprzedniej zmiany
08:15 - Przegląd overnight alertów i queue
08:30 - Analiza alertów (50-150 dziennie)
12:00 - Przerwa
12:30 - Kontynuacja analizy alertów
15:00 - Dokumentacja, aktualizacja ticketów
16:00 - Przekazanie zmiany, briefing dla następcy

Praca zmianowa: Większość SOC działa 24/7, więc Tier 1 pracuje w systemie zmianowym (np. 8h x 3 zmiany lub 12h x 2 zmiany).

Wymagane umiejętności

Techniczne:

  • Podstawy sieci (TCP/IP, DNS, HTTP/HTTPS, porty)
  • Znajomość systemów operacyjnych (Windows, Linux - podstawy)
  • Umiejętność czytania logów (firewall, proxy, endpoint)
  • Obsługa SIEM (Splunk, QRadar, Microsoft Sentinel, Elastic)
  • Podstawy malware (co to trojan, ransomware, C2)
  • Znajomość MITRE ATT&CK (podstawy)

Miękkie:

  • Komunikacja pisemna (dokumentacja, raporty)
  • Praca pod presją czasu
  • Uwaga na szczegóły
  • Praca zmianowa (nocki, weekendy)

Certyfikacje dla Tier 1

CertyfikacjaOrganizacjaPoziomKoszt (stan na 2026)
CompTIA Security+CompTIAEntry~1500 PLN
CompTIA CySA+CompTIAEntry-Mid~1800 PLN
CEHEC-CouncilEntry-Mid~5000 PLN
SC-200MicrosoftEntry~800 PLN
Splunk Core Certified UserSplunkEntry~600 PLN

Rekomendacja: Zacznij od Security+ lub SC-200 (jeśli pracujesz z Microsoft Sentinel).

Zarobki Tier 1 w Polsce (stan na 2026)

DoświadczenieWidełki brutto/miesiąc
Junior (0-1 rok)7 000 - 10 000 PLN
Mid (1-2 lata)10 000 - 14 000 PLN

Źródło: analiza ofert pracy na pracuj.pl, LinkedIn, Bulldogjob

Czynniki wpływające na zarobki:

  • Lokalizacja (Warszawa +15-20%)
  • Certyfikacje (+10-15%)
  • Język angielski (wymagany w większości SOC)
  • Praca zmianowa (dodatki nocne)

Tier 2 (L2) - Senior SOC Analyst / Incident Responder

Tier 2 to “heavy lifters” SOC. Analitycy L2 zajmują się incydentami eskalowanymi przez L1, prowadzą głęboką analizę i koordynują reakcję na zagrożenia.

Główne obowiązki Tier 2

  • Głęboka analiza - badanie incydentów eskalowanych przez Tier 1
  • Korelacja zdarzeń - łączenie alertów z różnych źródeł w spójny obraz
  • Incident response - containment, eradication, recovery
  • Analiza malware - podstawowa analiza (strings, behavior)
  • Tworzenie reguł - development i tuning reguł detekcji w SIEM
  • Threat intelligence - integracja IoC, analiza raportów TI
  • Mentoring - szkolenie analityków Tier 1
  • Dokumentacja - playbooki, procedury, post-mortem

Typowy dzień analityka Tier 2

09:00 - Daily standup z zespołem
09:30 - Przegląd eskalacji z nocy
10:00 - Głęboka analiza incydentu #1 (2-3 godziny)
13:00 - Przerwa
13:30 - Incident response call z IT/biznesem
14:30 - Tworzenie/tuning reguł SIEM
16:00 - Review playbooka z Tier 1
17:00 - Dokumentacja, lessons learned

Praca zmianowa: Tier 2 często pracuje w standardowych godzinach z on-call poza nimi. Niektóre SOC mają L2 24/7.

Wymagane umiejętności

Techniczne:

  • Zaawansowana analiza logów i korelacja
  • Incident response (NIST, SANS PICERL)
  • Podstawy forensics (memory, disk, network)
  • Scripting (Python, PowerShell, Bash)
  • MITRE ATT&CK - mapowanie technik
  • Narzędzia: Wireshark, Volatility, YARA
  • Threat intelligence (TTP, IoC, threat actors)
  • Znajomość chmury (AWS, Azure - security)

Miękkie:

  • Krytyczne myślenie i analiza
  • Komunikacja z nietechnicznymi stakeholderami
  • Zarządzanie stresem (incydenty P1)
  • Mentoring i teaching

Certyfikacje dla Tier 2

CertyfikacjaOrganizacjaFocusKoszt (stan na 2026)
GCIHGIAC/SANSIncident Handling~$8000
ECIHEC-CouncilIncident Handling~$3000
CySA+CompTIASecurity Analytics~1800 PLN
BTL1Security Blue TeamBlue Team~$500
SC-200 + SC-300MicrosoftAzure Security~1600 PLN

Rekomendacja: GCIH jest złotym standardem, ale drogi. BTL1 to dobra alternatywa.

Zarobki Tier 2 w Polsce (stan na 2026)

DoświadczenieWidełki brutto/miesiąc
Junior L2 (2-3 lata)14 000 - 18 000 PLN
Senior L2 (3-5 lat)18 000 - 24 000 PLN

Tier 3 (L3) - SOC Engineer / Threat Hunter / Forensics Expert

Tier 3 to elita SOC. Eksperci L3 zajmują się najtrudniejszymi incydentami, proaktywnym threat huntingiem i rozwojem zdolności detekcyjnych.

Główne obowiązki Tier 3

  • Threat hunting - proaktywne poszukiwanie zagrożeń bez alertów
  • Advanced forensics - disk, memory, network, mobile forensics
  • Malware reverse engineering - analiza złośliwego kodu
  • Rozwój detekcji - tworzenie zaawansowanych reguł, ML models
  • Tooling - automatyzacja, custom scripts, integracje
  • Research - śledzenie nowych technik ataku, POC
  • Incident lead - prowadzenie major incidents
  • Architektura - design security monitoring stack

Typowy dzień eksperta Tier 3

09:00 - Research - nowe techniki APT, CVE
10:00 - Threat hunting campaign (4-6 godzin)
       Hypothesis: "Czy mamy lateral movement via WMI?"
14:00 - Przerwa
14:30 - Malware analysis - sample z incydentu
16:00 - Development - nowa reguła detekcji
17:00 - Knowledge sharing - prezentacja dla zespołu

Praca zmianowa: Tier 3 zazwyczaj pracuje w standardowych godzinach. On-call tylko dla critical incidents.

Wymagane umiejętności

Techniczne:

  • Advanced forensics (EnCase, FTK, Autopsy)
  • Memory forensics (Volatility, Rekall)
  • Network forensics (Wireshark, Zeek, tcpdump)
  • Malware analysis / Reverse engineering (IDA, Ghidra, x64dbg)
  • Programming (Python, Go, C/C++)
  • Threat intelligence (analiza TTP, attribution)
  • MITRE ATT&CK - ekspert
  • Cloud security (AWS/Azure/GCP - advanced)
  • Machine learning dla security (podstawy)

Miękkie:

  • Myślenie jak atakujący (adversary mindset)
  • Cierpliwość (analiza może trwać dni)
  • Komunikacja techniczna (raporty, prezentacje)
  • Mentoring całego zespołu

Certyfikacje dla Tier 3

CertyfikacjaOrganizacjaFocusKoszt (stan na 2026)
GCFAGIAC/SANSForensics~$8000
GNFAGIAC/SANSNetwork Forensics~$8000
GREMGIAC/SANSMalware RE~$8000
OSCPOffensive SecurityOffensive (perspective)~$1600
GCTIGIAC/SANSThreat Intelligence~$8000

Rekomendacja: OSCP daje perspektywę atakującego, co jest bezcenne dla threat huntera.

Zarobki Tier 3 w Polsce (stan na 2026)

RolaWidełki brutto/miesiąc
Threat Hunter22 000 - 30 000 PLN
Forensics Expert22 000 - 32 000 PLN
SOC Engineer25 000 - 35 000 PLN
Principal/Staff35 000 - 45 000+ PLN

Porównanie Tier 1 vs Tier 2 vs Tier 3

AspektTier 1Tier 2Tier 3
FocusReaktywnyReaktywny + ProaktywnyProaktywny
Alerty/dzień50-1505-15 incydentów0-3 major
AutonomiaNiska (procedury)ŚredniaWysoka
DecyzyjnośćEskalacjaContainmentStrategia
Praca zmianowaTak (24/7)Często (on-call)Rzadko
ScriptingNice-to-haveWymaganyZaawansowany
Zarobki PL7-14k PLN14-24k PLN22-45k PLN
CertyfikacjeSecurity+, CySA+GCIH, ECIHGCFA, GREM, OSCP

Ścieżka kariery w SOC

                    ┌─────────────────────────────────────┐
                    │                                     │
                    ▼                                     │
┌─────────────┐   2-3 lata   ┌─────────────┐   2-4 lata   │
│   Tier 1    │ ───────────► │   Tier 2    │ ────────────►│
│ SOC Analyst │              │Senior Analyst│              │
└─────────────┘              └─────────────┘              │
                                   │                      │
                                   │ 2-3 lata             │
                                   ▼                      │
                    ┌──────────────┴──────────────┐       │
                    │                             │       │
                    ▼                             ▼       │
             ┌─────────────┐              ┌─────────────┐ │
             │   Tier 3    │              │SOC Manager/ │ │
             │   Expert    │              │Team Lead    │◄┘
             └─────────────┘              └─────────────┘
                    │                             │
                    │ 3-5 lat                     │ 3-5 lat
                    ▼                             ▼
             ┌─────────────┐              ┌─────────────┐
             │Threat Hunter│              │   CISO      │
             │Principal Eng│              │ Director    │
             └─────────────┘              └─────────────┘

Ścieżka techniczna (IC - Individual Contributor)

Tier 1 → Tier 2 → Tier 3 → Principal/Staff Engineer → Distinguished Engineer

Dla osób, które chcą pozostać “przy klawiaturze” i rozwijać się technicznie.

Ścieżka menedżerska

Tier 1 → Tier 2 → Team Lead → SOC Manager → Director → CISO

Dla osób z umiejętnościami przywódczymi i chęcią zarządzania zespołem.

Ścieżki alternatywne z SOC

  • Red Team / Pentester - Tier 2/3 → OSCP → Red Team
  • Threat Intelligence Analyst - Tier 2/3 → GCTI → CTI Team
  • Security Architect - Tier 3 → Architektura bezpieczeństwa
  • GRC / Compliance - Tier 2 → CISM, CISSP → GRC
  • Vendor / Consulting - dowolny Tier → praca u vendora (Crowdstrike, Microsoft)

Alternatywne modele struktury SOC

Nie każdy SOC używa modelu Tier 1/2/3.

Flat SOC (bez hierarchii)

Wszyscy analitycy robią wszystko - od triage po forensics.

Zalety:

  • Brak silosów
  • Wszyscy się rozwijają
  • Dobry dla małych zespołów (3-5 osób)

Wady:

  • Nieefektywny przy dużej liczbie alertów
  • Eksperci tracą czas na triage
  • Trudny do skalowania

Pod Model

Małe zespoły (pods) obsługują dedykowanych klientów lub domeny.

Pod 1: Klienci finansowi
├── L1 Analyst
├── L2 Analyst
└── L3 Engineer

Pod 2: Klienci retail
├── L1 Analyst
├── L2 Analyst
└── L3 Engineer

Zalety: Głęboka znajomość środowiska klienta Wady: Mniejsza elastyczność, ryzyko silosów

Follow-the-Sun

Globalny SOC z zespołami w różnych strefach czasowych.

06:00-14:00 UTC: Zespół APAC (Singapur)
14:00-22:00 UTC: Zespół EMEA (Warszawa)
22:00-06:00 UTC: Zespół Americas (Nowy Jork)

Zalety: Coverage 24/7 bez nocek Wady: Wymaga koordynacji, handoffy między regionami

Hybrid: L1 Outsourced, L2/L3 In-house

Tier 1 outsourcowany do MSSP, Tier 2/3 wewnętrzny.

Zalety: Koszt, eksperci in-house znają biznes Wady: Komunikacja, jakość L1 zależy od providera

Jak nFlo organizuje zespół SOC?

W naszej usłudze SOC as a Service stosujemy model hybrydowy:

  • Tier 1 i Tier 2 - dedykowany zespół dla klienta, rotacja zmianowa
  • Tier 3 - shared experts (threat hunting, forensics) dostępni dla wszystkich klientów
  • 24/7 coverage bez alert fatigue dzięki automatyzacji (SOAR)
  • Dedicated analyst - dla klientów enterprise, analityk znający środowisko

FAQ

Ile zarabia analityk SOC Tier 1 w Polsce?

Junior analityk SOC (0-1 rok doświadczenia) zarabia 7 000 - 10 000 PLN brutto miesięcznie. Z 1-2 latami doświadczenia: 10 000 - 14 000 PLN. Lokalizacja (Warszawa), certyfikacje i język angielski wpływają na stawkę.

Czy mogę zostać analitykiem SOC bez doświadczenia?

Tak, Tier 1 to pozycja entry-level. Potrzebujesz:

  • Podstawowej wiedzy z sieci i systemów (kursy, homelabs)
  • Certyfikatu (Security+, SC-200)
  • Znajomości angielskiego (B2+)
  • Gotowości do pracy zmianowej

Wiele firm szkoli juniorów od zera w ramach programów stażowych.

Ile trwa przejście z Tier 1 do Tier 2?

Typowo 2-3 lata, ale zależy od:

  • Jakości mentoringu w SOC
  • Twojego zaangażowania (nauka po godzinach, certyfikacje)
  • Liczby incydentów (więcej = szybsze uczenie)
  • Dostępności pozycji L2

W niektórych firmach awans jest formalny (konkurs), w innych organiczny (dostajesz coraz trudniejsze zadania).

Czy Tier 1 to tylko “klikanie alertów”?

Stereotyp częściowo prawdziwy - w źle zarządzanym SOC, L1 rzeczywiście tylko klika “false positive” przez 8 godzin.

W dobrym SOC:

  • L1 uczy się od L2/L3 (mentoring)
  • Rotacja zadań (nie tylko alerty)
  • Udział w incydentach (learning by doing)
  • Czas na rozwój (szkolenia, certyfikacje)

Jeśli przez rok tylko klikasz bez rozwoju - zmień SOC.

Czy warto iść do SOC jako pierwsza praca w IT?

Tak, SOC to jedna z najlepszych ścieżek wejścia do cyberbezpieczeństwa:

  • Entry-level pozycje dostępne
  • Uczysz się szybko (duża ekspozycja)
  • Szeroka wiedza (sieci, systemy, security)
  • Jasna ścieżka kariery
  • Rosnący rynek (brak ludzi w security)

Alternatywy: helpdesk IT, administracja systemów, junior pentester (trudniej dostać bez doświadczenia).

Podsumowanie

  • Tier 1 to pierwsza linia - triage, eskalacja, praca zmianowa 24/7
  • Tier 2 to deep dive - incident response, analiza, tworzenie reguł
  • Tier 3 to eksperci - threat hunting, forensics, malware RE
  • Zarobki w Polsce (2026): L1: 7-14k, L2: 14-24k, L3: 22-45k PLN
  • Ścieżka kariery: L1 → L2 (2-3 lata) → L3 lub Management
  • Kluczowe certyfikacje: Security+ (L1), GCIH (L2), GCFA/OSCP (L3)
  • Model Tier to nie jedyny - są też flat SOC, pods, follow-the-sun

Chcesz dołączyć do zespołu SOC lub potrzebujesz profesjonalnego Security Operations Center dla swojej firmy? Sprawdź naszą usługę SOC as a Service lub sprawdź oferty pracy.

Powiązane pojęcia

Poznaj kluczowe terminy związane z tym artykułem w naszym słowniku cyberbezpieczeństwa:

  • Cyberbezpieczeństwo — Cyberbezpieczeństwo to zbiór technik, procesów i praktyk ochrony systemów IT,…
  • SOC 2 — SOC 2 to standard audytu AICPA oceniający kontrole bezpieczeństwa, dostępności…
  • SOC as a Service — SOC as a Service to outsourcing monitorowania, analizy i reagowania na…
  • Socjotechnika — Socjotechnika to zestaw technik manipulacji psychologicznej wykorzystywanych…
  • Testy socjotechniczne — Testy socjotechniczne to metoda oceny bezpieczeństwa organizacji poprzez…

Dowiedz się więcej

Zapoznaj się z powiązanymi artykułami w naszej bazie wiedzy:


Sprawdź nasze usługi

Potrzebujesz wsparcia w zakresie cyberbezpieczeństwa? Sprawdź:


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2