Главный аналитик SOC L3
Коротко
Investigates complex L3 security incidents in a SOC, analyzes attack chains, SIEM/EDR events, and develops detection scenarios and playbooks. · Needs: 3-5 years in SOC or information security; deep Windows and Linux knowledge; SIEM and EDR experience; TCP/IP, DNS, HTTP/HTTPS, TLS; AD and Kerberos.
Описание от работодателя
Новый «Олимпийский» − самый амбициозный, современный, технологичный многофункциональный комплекс России и Европы.
Скоро «Олимпийский» откроет свои двери для посетителей и станет уникальной точкой притяжения, объединяющей спорт, здоровье, музыку, культуру, семейный досуг, развлечения, шопинг и качественные сервисы.
Присоединяйтесь к команде первоклассных специалистов и станьте частью культовой истории одного из лучших и современных инфраструктурных объектов страны!
Обязанности:
Расследование сложных и критичных инцидентов информационной безопасности уровня L3;
проведение полного анализа цепочки атаки и действий нарушителя;
анализ событий SIEM, EDR, сетевых средств защиты, DLP и других источников;
проведение ретроспективного поиска признаков компрометации;
определение первоначального вектора атаки, точки проникновения и масштаба компрометации;
определение затронутых пользователей, систем и активов;
формирование рекомендаций по локализации и устранению последствий инцидентов;
руководство расследованием наиболее сложных инцидентов;
консультация аналитиков SOC L1/L2;
разработка и актуализация playbook и runbook для реагирования на инциденты;
формализация процедур реагирования на типовые сценарии атак;
разработка новых сценариев обнаружения на основании результатов расследований;
участие в совершенствовании процессов реагирования на инциденты;
участие в разработке требований к источникам событий и средствам защиты;
подготовка аналитических отчётов по результатам расследований;
участие в разборе причин возникновения инцидентов и разработке мер по предотвращению повторных атак.
Требования: Опыт работы в SOC или информационной безопасности от 3–5 лет;
практический опыт расследования сложных инцидентов информационной безопасности;
глубокое понимание Windows и Linux;
хорошее знание TCP/IP, DNS, HTTP/HTTPS, TLS и основных сетевых протоколов;
опыт работы с SIEM и EDR;
понимание принципов работы AD и Kerberos;
знание основных тактик, техник и процедур атак;
знание MITRE ATT&CK;
знание основных принципов цифровой криминалистики и анализа артефактов;
умение проводить анализ временной последовательности событий;
умение формировать гипотезы расследования и подтверждать их техническими данными;
опыт разработки playbook и runbook;
умение документировать результаты расследования;
навыки PowerShell, Python или Bash.
Будет плюсом
Опыт работы с MaxPatrol SIEM, PT EDR, PT Sandbox;
опыт проведения Threat Hunting;
знание NIST SP 800-61, NIST CSF, CIS Controls;
знание MITRE D3FEND;
опыт построения процессов SOC;
опыт автоматизации реагирования;
опыт харденинга Windows/Linux;
опыт расследования атак на веб-приложения и сетевую инфраструктуру;
наличие профильных сертификатов в области ИБ.
Условия: Участие в развитии SOC и процессов реагирования на инциденты;
возможность формировать архитектуру процессов расследования и реагирования;
развитие в направлении руководителя SOC, Threat Hunting и экспертной информационной безопасности;
трудоустройство в аккредитованную ИТ компанию;
гибкий график, возможен гибрид (с посещением офиса 4 дня в неделю);
официальное трудоустройство по трудовому договору и «белая» заработная плата;
уровень дохода обсуждается на собеседовании;
корпоративное питание, бесплатная парковка для сотрудников;
комфортный офис в центре Москвы, в шаговой доступности от метро.