SIEM queue
Priorità, dedupe e correlazione regole: meno rumore, più casi che contano.
Enrico Tannoia — Analyst II Information Security · SOC L2
Analyst II Information Security: SIEM, EDR, incident handling e runbook puliti. Desk a Bitritto, casa a Bari. Ventisei anni di ICT, poi il turno SOC — cinquantadue anni e ancora in apprendimento.
DOMINI OPERATIVI
Un solo obiettivo per turno: ridurre il rumore, tenere la catena di evidenza, passare al L3 solo ciò che merita davvero un ticket caldo.
02 — Chi sono
Ciao, sono Enrico. Analyst II Information Security sul desk di Bitritto: ascolto SIEM, EDR e identity nello stesso turno, tengo la catena di evidenza e passo a L3 solo ciò che merita davvero. Ventisei anni di ICT alle spalle, cinquantadue anni, casa a Bari — e ancora in apprendimento ogni giorno. Il mestiere non finisce al badge: ogni alert merita una decisione chiara, una nota che resti leggibile al cambio turno, non una dashboard in più. Lavoro perché il rumore scenda e il segnale resti.
Ancora in apprendimento Bari · casa · desk Bitritto
Non vendo un prodotto: porto un metodo. Sense, triage, correlate, escalate, close — cinque mosse, una responsabilità. Preferisco una nota leggibile a un dump grezzo, un runbook aggiornato a una vittoria di ego, e un handoff pulito a un’escalation di panico. Sotto pressione tengo il filo del caso, contesto e timeline inclusi, e lascio traccia utile per chi arriva dopo di me sul desk.
03 — Dottrina
Non è un prodotto. È il modo in cui lavoro: sense, triage, correlate, escalate, close. Ogni alert merita una decisione — non una dashboard in più. Allineo il mestiere a riferimenti pubblici come NIST CSF e MITRE ATT&CK.
04 — Live feed
Replay sintetico di un turno quieto. Stesse colonne che uso sul desk: timestamp, sorgente, classificazione, confidenza, stato. Nessuna metrica di prodotto inventata — solo framing da portfolio.
05 — Coverage
Dove metto le mani ogni giorno. Non sono moduli di un prodotto: sono i pezzi del mestiere L2 — dalla coda SIEM alla chiusura con note leggibili.
Priorità, dedupe e correlazione regole: meno rumore, più casi che contano.
Isolate, contain, collect: azioni host con traccia e handoff pulito.
Brute force, MFA fatigue, account takeover: contesto IdP prima di chiudere.
DNS anomalo, tunnel sospetti, lateral movement hints — senza panic click.
Procedure scritte, versionate, usate. Se manca il runbook, lo propongo.
Quando sale a L3: timeline, evidenza, ipotesi e cosa ho già escluso.
06 — Sequence
Fondamenta: monitoraggio reti e service desk, anche mainframe. Imparo a leggere sistemi prima di leggere attacchi.
Helpdesk, remote desktop, ITIL. Distinguere rumore da rischio, tenere il tempo del turno, non perdere il filo del ticket.
Dominio, endpoint, rete, supporto remoto. La storia dell’incidente nasce dall’unione dei pezzi — non dal singolo alert.
Presidio h24 su infrastrutture della PA: monitoraggio, identità, continuità. Passare al livello successivo solo ciò che merita.
Security operations: SIEM, EDR, handling, report. Chiudere bene, e continuare a studiare. Il mestiere è il metodo.
> career.sense OK — EDS foundations bound
> career.triage OK — Enterprise priority craft
> career.correlate OK — Field multi-source
> career.escalate OK — Eulogic h24 desk
> career.close OK — Analyst II, Bari home
07 — Record
Non sono KPI di prodotto. Sono ancore oneste: esperienza, obiettivo MTTA, copertura runbook e quanto ancora studio. Demo framing, non audit log.
08 — Contatto
Collaborazioni, mentorship, o una chiacchierata su security operations. Rispondo di solito entro due giorni lavorativi — desk Bitritto, casa Bari.
Ti rispondo entro due giorni lavorativi. Conserva il reference — è la coda del contatto.
SOC-0000-0000