Czym są poziomy Tier w SOC?
Poziomy Tier w SOC (Tier 1, Tier 2, Tier 3) to hierarchiczna struktura zespołu Security Operations Center, gdzie Tier 1 (L1) odpowiada za wstępną analizę alertów, Tier 2 (L2) za głęboką analizę i incident response, a Tier 3 (L3) za threat hunting, forensics i rozwój detekcji.
| Poziom | Rola | Doświadczenie | Typowe zadania |
|---|---|---|---|
| Tier 1 (L1) | SOC Analyst | 0-2 lata | Triage alertów, eskalacja |
| Tier 2 (L2) | Senior SOC Analyst | 2-5 lat | Incident response, głęboka analiza |
| Tier 3 (L3) | SOC Engineer / Expert | 5+ lat | Threat hunting, forensics, tooling |
Model Tier wywodzi się z IT support (L1/L2/L3 helpdesk), ale w SOC ma specyficzne znaczenie. Hierarchia zapewnia efektywne wykorzystanie zasobów - proste alerty obsługuje junior, złożone incydenty trafiają do ekspertów.
Dlaczego hierarchia ma sens?
- Efektywność kosztowa - eksperci L3 kosztują 3x więcej niż L1, nie powinni analizować każdego alertu
- Skalowalność - L1 filtruje szum, L2/L3 zajmują się prawdziwymi incydentami
- Rozwój kariery - jasna ścieżka awansu motywuje analityków
- Specjalizacja - każdy poziom rozwija inne umiejętności
📚 Przeczytaj kompletny przewodnik: SOC: Security Operations Center - czym jest, jak działa, jak wybrać
Tier 1 (L1) - SOC Analyst / Alert Analyst
Tier 1 to pierwsza linia obrony. Analitycy L1 monitorują dashboardy SIEM, klasyfikują alerty i eskalują podejrzane zdarzenia do wyższych poziomów.
Główne obowiązki Tier 1
- Monitorowanie - ciągła obserwacja dashboardów SIEM 24/7
- Triage alertów - wstępna analiza: co się stało, gdzie, kiedy
- Klasyfikacja - true positive vs false positive
- Dokumentacja - tworzenie i aktualizacja ticketów
- Eskalacja - przekazanie złożonych przypadków do Tier 2
- Podstawowy containment - proste akcje (np. blokada IP w firewall)
- Komunikacja - powiadamianie stakeholderów według procedur
Typowy dzień analityka Tier 1
08:00 - Przejęcie zmiany, briefing od poprzedniej zmiany
08:15 - Przegląd overnight alertów i queue
08:30 - Analiza alertów (50-150 dziennie)
12:00 - Przerwa
12:30 - Kontynuacja analizy alertów
15:00 - Dokumentacja, aktualizacja ticketów
16:00 - Przekazanie zmiany, briefing dla następcy
Praca zmianowa: Większość SOC działa 24/7, więc Tier 1 pracuje w systemie zmianowym (np. 8h x 3 zmiany lub 12h x 2 zmiany).
Wymagane umiejętności
Techniczne:
- Podstawy sieci (TCP/IP, DNS, HTTP/HTTPS, porty)
- Znajomość systemów operacyjnych (Windows, Linux - podstawy)
- Umiejętność czytania logów (firewall, proxy, endpoint)
- Obsługa SIEM (Splunk, QRadar, Microsoft Sentinel, Elastic)
- Podstawy malware (co to trojan, ransomware, C2)
- Znajomość MITRE ATT&CK (podstawy)
Miękkie:
- Komunikacja pisemna (dokumentacja, raporty)
- Praca pod presją czasu
- Uwaga na szczegóły
- Praca zmianowa (nocki, weekendy)
Certyfikacje dla Tier 1
| Certyfikacja | Organizacja | Poziom | Koszt (stan na 2026) |
|---|---|---|---|
| CompTIA Security+ | CompTIA | Entry | ~1500 PLN |
| CompTIA CySA+ | CompTIA | Entry-Mid | ~1800 PLN |
| CEH | EC-Council | Entry-Mid | ~5000 PLN |
| SC-200 | Microsoft | Entry | ~800 PLN |
| Splunk Core Certified User | Splunk | Entry | ~600 PLN |
Rekomendacja: Zacznij od Security+ lub SC-200 (jeśli pracujesz z Microsoft Sentinel).
Zarobki Tier 1 w Polsce (stan na 2026)
| Doświadczenie | Widełki brutto/miesiąc |
|---|---|
| Junior (0-1 rok) | 7 000 - 10 000 PLN |
| Mid (1-2 lata) | 10 000 - 14 000 PLN |
Źródło: analiza ofert pracy na pracuj.pl, LinkedIn, Bulldogjob
Czynniki wpływające na zarobki:
- Lokalizacja (Warszawa +15-20%)
- Certyfikacje (+10-15%)
- Język angielski (wymagany w większości SOC)
- Praca zmianowa (dodatki nocne)
Tier 2 (L2) - Senior SOC Analyst / Incident Responder
Tier 2 to “heavy lifters” SOC. Analitycy L2 zajmują się incydentami eskalowanymi przez L1, prowadzą głęboką analizę i koordynują reakcję na zagrożenia.
Główne obowiązki Tier 2
- Głęboka analiza - badanie incydentów eskalowanych przez Tier 1
- Korelacja zdarzeń - łączenie alertów z różnych źródeł w spójny obraz
- Incident response - containment, eradication, recovery
- Analiza malware - podstawowa analiza (strings, behavior)
- Tworzenie reguł - development i tuning reguł detekcji w SIEM
- Threat intelligence - integracja IoC, analiza raportów TI
- Mentoring - szkolenie analityków Tier 1
- Dokumentacja - playbooki, procedury, post-mortem
Typowy dzień analityka Tier 2
09:00 - Daily standup z zespołem
09:30 - Przegląd eskalacji z nocy
10:00 - Głęboka analiza incydentu #1 (2-3 godziny)
13:00 - Przerwa
13:30 - Incident response call z IT/biznesem
14:30 - Tworzenie/tuning reguł SIEM
16:00 - Review playbooka z Tier 1
17:00 - Dokumentacja, lessons learned
Praca zmianowa: Tier 2 często pracuje w standardowych godzinach z on-call poza nimi. Niektóre SOC mają L2 24/7.
Wymagane umiejętności
Techniczne:
- Zaawansowana analiza logów i korelacja
- Incident response (NIST, SANS PICERL)
- Podstawy forensics (memory, disk, network)
- Scripting (Python, PowerShell, Bash)
- MITRE ATT&CK - mapowanie technik
- Narzędzia: Wireshark, Volatility, YARA
- Threat intelligence (TTP, IoC, threat actors)
- Znajomość chmury (AWS, Azure - security)
Miękkie:
- Krytyczne myślenie i analiza
- Komunikacja z nietechnicznymi stakeholderami
- Zarządzanie stresem (incydenty P1)
- Mentoring i teaching
Certyfikacje dla Tier 2
| Certyfikacja | Organizacja | Focus | Koszt (stan na 2026) |
|---|---|---|---|
| GCIH | GIAC/SANS | Incident Handling | ~$8000 |
| ECIH | EC-Council | Incident Handling | ~$3000 |
| CySA+ | CompTIA | Security Analytics | ~1800 PLN |
| BTL1 | Security Blue Team | Blue Team | ~$500 |
| SC-200 + SC-300 | Microsoft | Azure Security | ~1600 PLN |
Rekomendacja: GCIH jest złotym standardem, ale drogi. BTL1 to dobra alternatywa.
Zarobki Tier 2 w Polsce (stan na 2026)
| Doświadczenie | Widełki brutto/miesiąc |
|---|---|
| Junior L2 (2-3 lata) | 14 000 - 18 000 PLN |
| Senior L2 (3-5 lat) | 18 000 - 24 000 PLN |
Tier 3 (L3) - SOC Engineer / Threat Hunter / Forensics Expert
Tier 3 to elita SOC. Eksperci L3 zajmują się najtrudniejszymi incydentami, proaktywnym threat huntingiem i rozwojem zdolności detekcyjnych.
Główne obowiązki Tier 3
- Threat hunting - proaktywne poszukiwanie zagrożeń bez alertów
- Advanced forensics - disk, memory, network, mobile forensics
- Malware reverse engineering - analiza złośliwego kodu
- Rozwój detekcji - tworzenie zaawansowanych reguł, ML models
- Tooling - automatyzacja, custom scripts, integracje
- Research - śledzenie nowych technik ataku, POC
- Incident lead - prowadzenie major incidents
- Architektura - design security monitoring stack
Typowy dzień eksperta Tier 3
09:00 - Research - nowe techniki APT, CVE
10:00 - Threat hunting campaign (4-6 godzin)
Hypothesis: "Czy mamy lateral movement via WMI?"
14:00 - Przerwa
14:30 - Malware analysis - sample z incydentu
16:00 - Development - nowa reguła detekcji
17:00 - Knowledge sharing - prezentacja dla zespołu
Praca zmianowa: Tier 3 zazwyczaj pracuje w standardowych godzinach. On-call tylko dla critical incidents.
Wymagane umiejętności
Techniczne:
- Advanced forensics (EnCase, FTK, Autopsy)
- Memory forensics (Volatility, Rekall)
- Network forensics (Wireshark, Zeek, tcpdump)
- Malware analysis / Reverse engineering (IDA, Ghidra, x64dbg)
- Programming (Python, Go, C/C++)
- Threat intelligence (analiza TTP, attribution)
- MITRE ATT&CK - ekspert
- Cloud security (AWS/Azure/GCP - advanced)
- Machine learning dla security (podstawy)
Miękkie:
- Myślenie jak atakujący (adversary mindset)
- Cierpliwość (analiza może trwać dni)
- Komunikacja techniczna (raporty, prezentacje)
- Mentoring całego zespołu
Certyfikacje dla Tier 3
| Certyfikacja | Organizacja | Focus | Koszt (stan na 2026) |
|---|---|---|---|
| GCFA | GIAC/SANS | Forensics | ~$8000 |
| GNFA | GIAC/SANS | Network Forensics | ~$8000 |
| GREM | GIAC/SANS | Malware RE | ~$8000 |
| OSCP | Offensive Security | Offensive (perspective) | ~$1600 |
| GCTI | GIAC/SANS | Threat Intelligence | ~$8000 |
Rekomendacja: OSCP daje perspektywę atakującego, co jest bezcenne dla threat huntera.
Zarobki Tier 3 w Polsce (stan na 2026)
| Rola | Widełki brutto/miesiąc |
|---|---|
| Threat Hunter | 22 000 - 30 000 PLN |
| Forensics Expert | 22 000 - 32 000 PLN |
| SOC Engineer | 25 000 - 35 000 PLN |
| Principal/Staff | 35 000 - 45 000+ PLN |
Porównanie Tier 1 vs Tier 2 vs Tier 3
| Aspekt | Tier 1 | Tier 2 | Tier 3 |
|---|---|---|---|
| Focus | Reaktywny | Reaktywny + Proaktywny | Proaktywny |
| Alerty/dzień | 50-150 | 5-15 incydentów | 0-3 major |
| Autonomia | Niska (procedury) | Średnia | Wysoka |
| Decyzyjność | Eskalacja | Containment | Strategia |
| Praca zmianowa | Tak (24/7) | Często (on-call) | Rzadko |
| Scripting | Nice-to-have | Wymagany | Zaawansowany |
| Zarobki PL | 7-14k PLN | 14-24k PLN | 22-45k PLN |
| Certyfikacje | Security+, CySA+ | GCIH, ECIH | GCFA, GREM, OSCP |
Ścieżka kariery w SOC
┌─────────────────────────────────────┐
│ │
▼ │
┌─────────────┐ 2-3 lata ┌─────────────┐ 2-4 lata │
│ Tier 1 │ ───────────► │ Tier 2 │ ────────────►│
│ SOC Analyst │ │Senior Analyst│ │
└─────────────┘ └─────────────┘ │
│ │
│ 2-3 lata │
▼ │
┌──────────────┴──────────────┐ │
│ │ │
▼ ▼ │
┌─────────────┐ ┌─────────────┐ │
│ Tier 3 │ │SOC Manager/ │ │
│ Expert │ │Team Lead │◄┘
└─────────────┘ └─────────────┘
│ │
│ 3-5 lat │ 3-5 lat
▼ ▼
┌─────────────┐ ┌─────────────┐
│Threat Hunter│ │ CISO │
│Principal Eng│ │ Director │
└─────────────┘ └─────────────┘
Ścieżka techniczna (IC - Individual Contributor)
Tier 1 → Tier 2 → Tier 3 → Principal/Staff Engineer → Distinguished Engineer
Dla osób, które chcą pozostać “przy klawiaturze” i rozwijać się technicznie.
Ścieżka menedżerska
Tier 1 → Tier 2 → Team Lead → SOC Manager → Director → CISO
Dla osób z umiejętnościami przywódczymi i chęcią zarządzania zespołem.
Ścieżki alternatywne z SOC
- Red Team / Pentester - Tier 2/3 → OSCP → Red Team
- Threat Intelligence Analyst - Tier 2/3 → GCTI → CTI Team
- Security Architect - Tier 3 → Architektura bezpieczeństwa
- GRC / Compliance - Tier 2 → CISM, CISSP → GRC
- Vendor / Consulting - dowolny Tier → praca u vendora (Crowdstrike, Microsoft)
Alternatywne modele struktury SOC
Nie każdy SOC używa modelu Tier 1/2/3.
Flat SOC (bez hierarchii)
Wszyscy analitycy robią wszystko - od triage po forensics.
Zalety:
- Brak silosów
- Wszyscy się rozwijają
- Dobry dla małych zespołów (3-5 osób)
Wady:
- Nieefektywny przy dużej liczbie alertów
- Eksperci tracą czas na triage
- Trudny do skalowania
Pod Model
Małe zespoły (pods) obsługują dedykowanych klientów lub domeny.
Pod 1: Klienci finansowi
├── L1 Analyst
├── L2 Analyst
└── L3 Engineer
Pod 2: Klienci retail
├── L1 Analyst
├── L2 Analyst
└── L3 Engineer
Zalety: Głęboka znajomość środowiska klienta Wady: Mniejsza elastyczność, ryzyko silosów
Follow-the-Sun
Globalny SOC z zespołami w różnych strefach czasowych.
06:00-14:00 UTC: Zespół APAC (Singapur)
14:00-22:00 UTC: Zespół EMEA (Warszawa)
22:00-06:00 UTC: Zespół Americas (Nowy Jork)
Zalety: Coverage 24/7 bez nocek Wady: Wymaga koordynacji, handoffy między regionami
Hybrid: L1 Outsourced, L2/L3 In-house
Tier 1 outsourcowany do MSSP, Tier 2/3 wewnętrzny.
Zalety: Koszt, eksperci in-house znają biznes Wady: Komunikacja, jakość L1 zależy od providera
Jak nFlo organizuje zespół SOC?
W naszej usłudze SOC as a Service stosujemy model hybrydowy:
- Tier 1 i Tier 2 - dedykowany zespół dla klienta, rotacja zmianowa
- Tier 3 - shared experts (threat hunting, forensics) dostępni dla wszystkich klientów
- 24/7 coverage bez alert fatigue dzięki automatyzacji (SOAR)
- Dedicated analyst - dla klientów enterprise, analityk znający środowisko
FAQ
Ile zarabia analityk SOC Tier 1 w Polsce?
Junior analityk SOC (0-1 rok doświadczenia) zarabia 7 000 - 10 000 PLN brutto miesięcznie. Z 1-2 latami doświadczenia: 10 000 - 14 000 PLN. Lokalizacja (Warszawa), certyfikacje i język angielski wpływają na stawkę.
Czy mogę zostać analitykiem SOC bez doświadczenia?
Tak, Tier 1 to pozycja entry-level. Potrzebujesz:
- Podstawowej wiedzy z sieci i systemów (kursy, homelabs)
- Certyfikatu (Security+, SC-200)
- Znajomości angielskiego (B2+)
- Gotowości do pracy zmianowej
Wiele firm szkoli juniorów od zera w ramach programów stażowych.
Ile trwa przejście z Tier 1 do Tier 2?
Typowo 2-3 lata, ale zależy od:
- Jakości mentoringu w SOC
- Twojego zaangażowania (nauka po godzinach, certyfikacje)
- Liczby incydentów (więcej = szybsze uczenie)
- Dostępności pozycji L2
W niektórych firmach awans jest formalny (konkurs), w innych organiczny (dostajesz coraz trudniejsze zadania).
Czy Tier 1 to tylko “klikanie alertów”?
Stereotyp częściowo prawdziwy - w źle zarządzanym SOC, L1 rzeczywiście tylko klika “false positive” przez 8 godzin.
W dobrym SOC:
- L1 uczy się od L2/L3 (mentoring)
- Rotacja zadań (nie tylko alerty)
- Udział w incydentach (learning by doing)
- Czas na rozwój (szkolenia, certyfikacje)
Jeśli przez rok tylko klikasz bez rozwoju - zmień SOC.
Czy warto iść do SOC jako pierwsza praca w IT?
Tak, SOC to jedna z najlepszych ścieżek wejścia do cyberbezpieczeństwa:
- Entry-level pozycje dostępne
- Uczysz się szybko (duża ekspozycja)
- Szeroka wiedza (sieci, systemy, security)
- Jasna ścieżka kariery
- Rosnący rynek (brak ludzi w security)
Alternatywy: helpdesk IT, administracja systemów, junior pentester (trudniej dostać bez doświadczenia).
Podsumowanie
- Tier 1 to pierwsza linia - triage, eskalacja, praca zmianowa 24/7
- Tier 2 to deep dive - incident response, analiza, tworzenie reguł
- Tier 3 to eksperci - threat hunting, forensics, malware RE
- Zarobki w Polsce (2026): L1: 7-14k, L2: 14-24k, L3: 22-45k PLN
- Ścieżka kariery: L1 → L2 (2-3 lata) → L3 lub Management
- Kluczowe certyfikacje: Security+ (L1), GCIH (L2), GCFA/OSCP (L3)
- Model Tier to nie jedyny - są też flat SOC, pods, follow-the-sun
Chcesz dołączyć do zespołu SOC lub potrzebujesz profesjonalnego Security Operations Center dla swojej firmy? Sprawdź naszą usługę SOC as a Service lub sprawdź oferty pracy.
Powiązane pojęcia
Poznaj kluczowe terminy związane z tym artykułem w naszym słowniku cyberbezpieczeństwa:
- Cyberbezpieczeństwo — Cyberbezpieczeństwo to zbiór technik, procesów i praktyk ochrony systemów IT,…
- SOC 2 — SOC 2 to standard audytu AICPA oceniający kontrole bezpieczeństwa, dostępności…
- SOC as a Service — SOC as a Service to outsourcing monitorowania, analizy i reagowania na…
- Socjotechnika — Socjotechnika to zestaw technik manipulacji psychologicznej wykorzystywanych…
- Testy socjotechniczne — Testy socjotechniczne to metoda oceny bezpieczeństwa organizacji poprzez…
Dowiedz się więcej
Zapoznaj się z powiązanymi artykułami w naszej bazie wiedzy:
- Metryki SOC - MTTD, MTTR i KPI bezpieczeństwa [Przewodnik 2026]
- Jak zbudować skuteczny zespół SOC: kluczowe role, kompetencje i procesy
- Centrum Operacji Bezpieczeństwa (SOC) w każdym urzędzie? Demistyfikujemy kluczowy wymóg KRI i NIS2
- Audyt bezpieczeństwa informatycznego - Co to jest, znaczenie, cele, korzyści, etapy, technologie i standardy
- Audyt infrastruktury przechowywania danych: Identyfikacja słabych punktów, optymalizacja wydajności i bezpieczeństwa
Sprawdź nasze usługi
Potrzebujesz wsparcia w zakresie cyberbezpieczeństwa? Sprawdź:
- Audyty bezpieczeństwa - kompleksowa ocena stanu zabezpieczeń
- Testy penetracyjne - identyfikacja podatności w infrastrukturze
- SOC as a Service - całodobowy monitoring bezpieczeństwa
Tematy powiązane
Zobacz również:
