تحلیلگران سطح 1 معمولاً تحلیلگران کم تجربه هستند و وظیفه اصلی آنها نظارت بر گزارش رویدادها برای فعالیت های مشکوک است. اما در سطح پیشرفته خیلی ریزبینانه به رویدادها توجه میکنند. کارشناسان سطح 1 وقتی احساس میکنند چیزی نیاز به تحلیل بیشتری دارد آن را به tier2 میرسانند که tier2 نگاه ریزبیانه تر و تحلیلی دقیق تر و عمیق تر انجام دهند