Kurs SOC Analyst po polsku: 32 moduły
Bezpłatny kurs SOC Analyst po polsku: 32 moduły, 316 lekcji, quizy i przykłady analizy od triage oraz SIEM po OT, AI i capstone Helios.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 22 lipca 2026
- CZAS CZYTANIA
- 12 min czytania
- TEMAT
- Bezpieczeństwo pracowników
Kurs SOC Analyst po polsku w BreachRoad Academy to bezpłatna, uporządkowana Ścieżka Analityka SOC obejmująca 32 moduły i 316 sekcji. Prowadzi od fundamentów systemów, sieci i logów przez triage, Windows, Active Directory, SIEM, threat hunting oraz Incident Response aż do cloud, software supply chain, OT/ICS, bezpieczeństwa AI i zarządzania kryzysem.
Każdy moduł kończy test wiedzy. Lekcje wykorzystują rozwiązane scenariusze, reprezentatywne wyniki i wyjaśnione polecenia Linux, ale nie wymagają instalowania narzędzi, pobierania paczek ani zakładania kont na zewnętrznych platformach. Kurs możesz rozpocząć tutaj.
Dla kogo jest ten kurs SOC Analyst
Ten kurs SOC Analyst po polsku został zaprojektowany dla kilku grup:
- osób, które zaczynają naukę cyberbezpieczeństwa od zera;
- administratorów, helpdesku i sieciowców przechodzących do Blue Team;
- pentesterów, którzy chcą lepiej rozumieć ślady ataku i detekcję;
- juniorów SOC porządkujących wiedzę przed przejściem do L2;
- właścicieli detekcji, inżynierów chmury i zespołów IR potrzebujących wspólnego języka.
Nie zakładamy, że znasz konkretny SIEM. Zamiast uczyć przycisków jednego produktu, kurs pokazuje pracę z encjami, czasem, źródłem, zapytaniem, wynikiem i ograniczeniem. Dzięki temu pojęcia łatwiej przenieść między Splunkiem, Microsoft Sentinel, Elastic i innymi platformami.
Co zawiera Ścieżka Analityka SOC
Program nie kończy się na „podstawach SIEM”. Pokrywa pełen cykl pracy defensywnej — od jakości danych do decyzji biznesowej podczas major incident.
| Blok | Moduły | Najważniejszy rezultat |
|---|---|---|
| Fundamenty SOC | 1–5 | rozróżnianie logu, alertu, dowodu, priorytetu i incydentu |
| Windows i identity | 6–10 | analiza Event Logs, Sysmon, PowerShella, attack chain i AD |
| Sieć, SIEM i detekcja | 11–14 | PCAP, zapytania, hunting, Sigma i YARA |
| Incident Response | 15–19 | phishing, konto, ransomware, forensics, cloud i SOAR |
| Platformy i intelligence | 20–25 | Linux, Kubernetes, CTI, malware, exposure i Purple Team |
| Dane i aplikacje | 26–28 | data engineering, web/API oraz data exfiltration |
| Nowe domeny | 29–31 | software supply chain, OT/ICS i AI/LLM security operations |
| Operacje i capstone | 32 | jakość spraw, SLO, handover, crisis command i finał Helios |
Pełna lista modułów jest widoczna na stronie Ścieżki Analityka SOC. Każdy z nich ma dziesięć sekcji: dziewięć lekcji i końcowy quiz.
Od triage alertu do obronionego wniosku
Rdzeniem kursu jest sposób myślenia. Alert nie jest nazywany incydentem tylko dlatego, że ma wysoki severity. Analityk sprawdza źródło, pola, encje, baseline, znane zmiany i możliwy skutek. Następnie rozdziela:
- obserwację — co faktycznie zapisała telemetria;
- hipotezę — jakie wyjaśnienie może pasować;
- ocenę — które wyjaśnienie jest najlepiej wspierane;
- ograniczenie — czego źródło nie widzi;
- decyzję — jaki krok jest proporcjonalny i kto go zatwierdza.
To samo podejście wraca w każdym scenariuszu. Logowanie Windows, pakiet DNS, cloud audit event, artefakt builda i próba akcji agenta AI są różnymi danymi, ale wymagają tej samej dyscypliny dowodowej.
Jak wyglądają przykłady poleceń
Kurs SOC Analyst po polsku zawiera przykłady podobne do notatników używanych w szkoleniach technicznych, ale pozostaje knowledge-only. Polecenie zawsze ma cel, bezpieczny zakres, reprezentatywny wynik i opis tego, czego wynik nie dowodzi.
Przykładowe narzędzia i operacje:
jq -r '.events[] | [.ts,.user,.host,.action,.result] | @tsv' case/timeline.json
tshark -r evidence/traffic.pcapng -Y 'dns || http || smb2'
sha256sum -c evidence/SHA256SUMS
awk -F, 'NR>1 {count[$2]++} END {for (k in count) print k,count[k]}' alerts.csv
Te przykłady analizują przygotowane dane. Nie skanują internetu, nie łączą się z systemem produkcyjnym i nie wykonują payloadów. Celem jest nauczenie czytania składni oraz krytycznej interpretacji wyniku.
Windows, Active Directory, sieć i SIEM
W pierwszej części technicznej kurs przechodzi przez Windows Event Logs, Sysmon, PowerShell, credential access, lateral movement i Active Directory. Następnie łączy te źródła z DNS, HTTP, SMB i analizą PCAP.
Warstwa SIEM uczy budowania małego zapytania przed korelacją. Wyszukiwanie powinno mieć zakres czasu, źródło, oczekiwane pola i hipotezę. Dashboard bez zapytania oraz wiedzy o brakach telemetrii może tworzyć fałszywe poczucie widoczności. Zależności między SIEM, EDR i XDR omawiamy szerzej w artykule SIEM vs XDR vs EDR.
Threat hunting i detection engineering
Hunting zaczyna się od pytania, które można obalić, a nie od losowego przeglądania logów. Kurs wykorzystuje MITRE ATT&CK jako język opisu zachowań i pokazuje, że przypisanie techniki nie jest jeszcze dowodem ataku.
Detection engineering obejmuje reguły Sigma, podstawy YARA, testy pozytywne i negatywne, false positives, tuning oraz utrzymanie. Specyfikacja Sigma zapewnia przenośny format reguły, ale mapowanie pól i wynik nadal trzeba zweryfikować w docelowym backendzie.
Incident Response, forensics i nowe obszary
Ścieżka omawia phishing, BEC, account takeover, infekcję endpointu, ransomware, forensics, incydenty cloud i bezpieczną automatyzację SOAR. Response nie oznacza automatycznego odłączania każdego hosta. Działanie musi uwzględniać skutek, ownera, akceptację i możliwość wycofania.
Program wychodzi także poza typowy kurs L1:
- incydenty kontenerów i Kubernetes;
- cyber threat intelligence oraz malware triage;
- vulnerability i exposure management;
- security data engineering;
- detekcja web/API oraz insider risk;
- kompromitacja CI/CD i software supply chain;
- operacje OT/ICS z pierwszeństwem bezpieczeństwa procesu;
- prompt injection, RAG poisoning i tool authorization w systemach AI.
Finałowy capstone Helios łączy kilka domen, ale nie zakłada, że zdarzenia mają jednego sprawcę. Zadaniem analityka jest obronić zakres, pewność i decyzję.
Czego kurs celowo nie obiecuje
Kurs nie gwarantuje pracy, nie zastępuje doświadczenia i nie udaje laboratorium produkcyjnego. Nie wymaga downloadów ani zewnętrznych kont, dlatego możesz skupić się na pojęciach oraz logice analizy. Aby zbudować umiejętność wykonawczą, dołóż później legalne ćwiczenia w kontrolowanym środowisku, przegląd własnych spraw i feedback bardziej doświadczonej osoby.
Takie rozdzielenie ma zaletę: źle skonfigurowana maszyna wirtualna nie blokuje nauki procesu, a przykład nie starzeje się wraz z interfejsem produktu. Ma też ograniczenie: przeczytanie polecenia nie jest tym samym co samodzielne przeprowadzenie dochodzenia.
Jak przechodzić kurs, żeby nie tylko „odhaczać” lekcji
Aby kurs SOC Analyst po polsku nie stał się tylko listą odhaczonych stron:
- Czytaj jeden moduł w kolejności.
- Po każdej lekcji zapisz trzy zdania: fakt, ograniczenie, decyzja.
- Przepisz przykład polecenia własnymi słowami: wejście, filtr, output.
- Przed quizem spróbuj odtworzyć model bez notatek.
- Po module przygotuj jeden artefakt portfolio na danych syntetycznych.
- Co cztery moduły wróć do wcześniejszego scenariusza i popraw jego analizę.
Jeśli nie wiesz, jak ułożyć kolejność nauki i portfolio, skorzystaj również z poradnika Jak zostać analitykiem SOC.
Do regularnego przeglądu postępu użyj także macierzy umiejętności analityka SOC: zamiast odhaczać nazwy narzędzi, przypiszesz każdej kompetencji konkretny artefakt i kryterium jakości.
FAQ o kursie SOC Analyst po polsku
Czy kurs jest bezpłatny?
Tak. Wszystkie sekcje Ścieżki Analityka SOC są dostępne bez opłaty. Konto służy do zapisywania postępu, wyników quizów, XP i rang.
Czy trzeba instalować Splunka albo Elastic?
Nie. Lekcje pokazują logikę zapytań i objaśnione wyniki bez wymaganej instalacji. Możesz później osobno ćwiczyć na wybranej platformie.
Czy kurs jest dla osoby od zera?
Tak, zaczyna od misji SOC, systemów, sieci, chmury oraz różnicy między logiem, alertem i dowodem. Osoby z doświadczeniem IT mogą przechodzić te moduły szybciej.
Czy po kursie można aplikować do SOC?
Kurs buduje szeroką bazę wiedzy, ale decyzja o aplikowaniu powinna zależeć także od samodzielnych analiz, portfolio, praktyki i wymagań konkretnego pracodawcy.
Czy kurs ma wersję angielską?
Tak. Każdy moduł i quiz ma pełny odpowiednik angielski z tą samą strukturą i naturalnie zlokalizowanymi treściami.
Rozpocznij Ścieżkę Analityka SOC
Jeżeli szukasz kompletnego kursu SOC Analyst po polsku, zacznij od modułu o misji SOC i idź w kolejności. Nie musisz wybierać między przypadkowymi playlistami ani zgadywać, czego brakuje między SIEM a Incident Response.
Otwórz bezpłatną Ścieżkę Analityka SOC — 32 moduły, 316 sekcji i jeden spójny model pracy analityka.
Źródła: NIST NICE Framework, NIST SP 800-61 Rev. 3, MITRE ATT&CK, Sigma Specification.


