Аналитик SOC L2
Описание от работодателя
ЦОДД (Центр Организации Дорожного Движения) – отвечает за организацию и обеспечение безопасности дорожного движения в г. Москва
ЦОДД развивает улично-дорожную сеть таким образом, чтобы движение по городу стало максимально быстрым, комфортным и безопасным для всех участников: пешеходов, велосипедистов, пассажиров городского транспорта и автомобилистов
Обязанности: Принимать в работу инциденты, эскалированные аналитиками 1-й линии; проводить углублённый анализ, подтверждать или опровергать факт инцидента
Координировать мероприятия по сдерживанию (containment), устранению (eradication) и восстановлению (recovery) совместно со смежными подразделениями
Разрабатывать, документировать и актуализировать playbook'и (сценарии реагирования) по типовым видам инцидентов
Автоматизировать сценарии реагирования в SOAR-платформе: разрабатывать, тестировать и отлаживать правила обработки и оркестрации
Проводить разбор инцидентов (lessons learned) и по его результатам дорабатывать playbook'и, правила корреляции и матрицу эскалации
Классификация, приоритизация и анализ инцидентов
Работать со средствами мониторинга и анализа (SIEM / SOAR / EDR)
Проводить углублённый анализ событий в SIEM, разрабатывать и оптимизировать правила корреляции, снижать долю ложных срабатываний
Работать с EDR/XDR: анализировать телеметрию конечных точек, выполнять ретроспективный анализ активности
Анализировать сетевой трафик и журналы СЗИ (межсетевые экраны, прокси, DLP, антивирусная защита) при расследовании инцидентов
Формировать и применять индикаторы компрометации, обогащать данные из источников Threat Intelligence
Готовить карточки инцидентов, отчёты и аналитические справки по результатам реагирования
Обеспечивать соответствие регуляторным требованиям
Участвовать в актуализации ЛНА SOC: регламенты реагирования, классификатор инцидентов, матрица эскалации, метрики SOC
Требования: Высшее техническое образование (предпочтительно в области информационной безопасности) или профессиональная переподготовка по специальностям направления подготовки «Информационная безопасность»
Опыт работы с конкретными SIEM / SOAR / EDR: KUMA, MaxPatrol SIEM, R-Vision, Security Vision, PT XDR и иными
Опыт автоматизации реагирования (SOAR), разработки правил корреляции и скриптов (Python / PowerShell)
Опыт взаимодействия с НКЦКИ / ГосСОПКА и информирования об инцидентах на объектах КИИ
Опыт участия в киберучениях, Threat Hunting и работе с источниками Threat Intelligence
Знание модели MITRE ATT&CK, цепочки атаки (Cyber Kill Chain), типовых векторов и техник атак
Знание ОС Windows и Linux, сетевых протоколов, основ анализа вредоносного ПО и цифровой форензики
Знание нормативной базы: 187-ФЗ, требования НКЦКИ / ГосСОПКА, приказы ФСТЭК России
Профильные сертификаты и обучение в области реагирования на инциденты будут преимуществом
Аналитическое мышление, внимательность, стрессоустойчивость, готовность к работе в условиях инцидентов
Условия: Официальное трудоустройство, гарантированная заработная плата и квартальные премии
Место работы - офис у метро Белорусская
График работы 5/2 с 08:00 до 17:00, пятница до 15:45
Ежегодный оплачиваемый отпуск 28 дней
Бесплатный проезд в Метрополитене и на МЦК
Бесплатный корпоративный тренажерный зал (Золоторожский Вал, д.4 стр.2)
Ежегодная индексация заработной платы
Насыщенная корпоративная жизнь: праздники, подарки сотрудникам, поздравления детей сотрудников с Новым годом и другими значимыми датами
Материальная помощь в жизненно важных ситуациях
Бесплатное обучение и повышение квалификации в Корпоративном университете Транспортного комплекса Москвы
Поддержка и предложения от Профсоюзной организации
Привилегии по зарплатным картам от банков партнеров: ВТБ, Сбербанк, и Газпромбанк
Работа в ЦОДД Правительства Москвы — это возможность делать наш город безопаснее, современнее и удобнее. Если ты тоже неравнодушен к Москве, хочешь развивать ее и развиваться сам, присоединяйся к нашей команде!
Твой город – твое дело!