← к выдаче
безопасность

Специалист по информационной безопасности

Москва2 дн. назад

Описание от работодателя

Должностные обязанности Мониторинг: Ежедневный разбор срабатываний SIEM (MaxPatrol SIEM): триаж, классификация, отсечение ложноположительных срабатываний, эскалация подтверждённых событий. Разработка и сопровождение правил корреляции, нормализация и подключение новых источников событий: контроллеры домена, гипервизоры Hyper-V , MS SQL Server , коммутаторы Eltex , VPN -шлюзы, антивирусный сервер. Контроль полноты и непрерывности сбора событий по филиалам — отдельная задача, поскольку разрыв в поставке логов равнозначен отсутствию мониторинга. Мониторинг событий DLP (InfoWatch Traffic Monitor), контроль политик защиты от утечек. Контроль устранения уязвимостей по данным сканера ( Vulnerability Management , MaxPatrol VM), приоритизация по критичности активов. Расследование инцидентов: Локализация и сдерживание инцидента. Сбор и фиксация артефактов: журналы Windows Event Log , Sysmon , снимки памяти, образы дисков, сетевые дампы; обеспечение неизменности доказательной базы. Восстановление хронологии атаки, определение первоначального вектора проникновения и полноты компрометации. Подготовка отчёта по инциденту с разбором первопричины и планом устранения предпосылок. Разработка и актуализация карточек реагирования по типовым сценариям. Обязательные требования Опыт: От 2 лет в подразделении мониторинга ИБ / SOC либо в эксплуатации средств защиты с функцией разбора инцидентов. Практика самостоятельного расследования не менее чем по нескольким реальным инцидентам. Технические компетенции: Операционные системы: глубокое понимание Windows Server и Active Directory — модель аутентификации Kerberos / NTLM , значимые идентификаторы событий (4624/4625/4672/4688/4768/4769/7045), механика делегирования и групповых политик. Базовый уровень Linux (журналирование, auditd). Сети: чтение сетевых дампов, понимание TCP/IP , туннелирования, DNS -эксфильтрации, признаков управляющего трафика ( C2 ). SIEM: практика написания правил корреляции и поисковых запросов; понимание разницы между «событием», «алертом» и «инцидентом». Скрипты: PowerShell — уверенный уровень (сбор артефактов, массовые проверки по домену); Python — на уровне обработки и обогащения данных. Понимание принципов защиты персональных данных (152-ФЗ) и состава мер по Приказу ФСТЭК № 21 . Желательные требования Опыт эксплуатации именно MaxPatrol SIEM/VM и InfoWatch Traffic Monitor . Опыт работы с ГОСТ-шифрованием ( ViPNet Client / Coordinator ). Практика криминалистического анализа (Digital Forensics) : работа с Volatility , Autopsy , парсерами $MFT, USN Journal , Shellbags , Prefetch . Опыт эксплуатации EDR -решений. Понимание специфики 1С:Предприятие в клиент-серверном режиме на MS SQL Server (журнал регистрации, разграничение прав) — критично, поскольку основной защищаемый актив компании именно этот. Сертификации: CompTIA Security+/CySA+ , BlueTeam Labs , курсы по расследованию инцидентов.