Специалист по информационной безопасности
Описание от работодателя
Должностные обязанности
Мониторинг:
Ежедневный разбор срабатываний SIEM (MaxPatrol SIEM): триаж, классификация, отсечение ложноположительных срабатываний, эскалация подтверждённых событий.
Разработка и сопровождение правил корреляции, нормализация и подключение новых источников событий: контроллеры домена, гипервизоры Hyper-V , MS SQL Server , коммутаторы Eltex , VPN -шлюзы, антивирусный сервер.
Контроль полноты и непрерывности сбора событий по филиалам — отдельная задача, поскольку разрыв в поставке логов равнозначен отсутствию мониторинга.
Мониторинг событий DLP (InfoWatch Traffic Monitor), контроль политик защиты от утечек.
Контроль устранения уязвимостей по данным сканера ( Vulnerability Management , MaxPatrol VM), приоритизация по критичности активов.
Расследование инцидентов:
Локализация и сдерживание инцидента.
Сбор и фиксация артефактов: журналы Windows Event Log , Sysmon , снимки памяти, образы дисков, сетевые дампы; обеспечение неизменности доказательной базы.
Восстановление хронологии атаки, определение первоначального вектора проникновения и полноты компрометации.
Подготовка отчёта по инциденту с разбором первопричины и планом устранения предпосылок.
Разработка и актуализация карточек реагирования по типовым сценариям.
Обязательные требования
Опыт:
От 2 лет в подразделении мониторинга ИБ / SOC либо в эксплуатации средств защиты с функцией разбора инцидентов.
Практика самостоятельного расследования не менее чем по нескольким реальным инцидентам.
Технические компетенции:
Операционные системы: глубокое понимание Windows Server и Active Directory — модель аутентификации Kerberos / NTLM , значимые идентификаторы событий (4624/4625/4672/4688/4768/4769/7045), механика делегирования и групповых политик. Базовый уровень Linux (журналирование, auditd).
Сети: чтение сетевых дампов, понимание TCP/IP , туннелирования, DNS -эксфильтрации, признаков управляющего трафика ( C2 ).
SIEM: практика написания правил корреляции и поисковых запросов; понимание разницы между «событием», «алертом» и «инцидентом».
Скрипты: PowerShell — уверенный уровень (сбор артефактов, массовые проверки по домену); Python — на уровне обработки и обогащения данных.
Понимание принципов защиты персональных данных (152-ФЗ) и состава мер по Приказу ФСТЭК № 21 .
Желательные требования
Опыт эксплуатации именно MaxPatrol SIEM/VM и InfoWatch Traffic Monitor .
Опыт работы с ГОСТ-шифрованием ( ViPNet Client / Coordinator ).
Практика криминалистического анализа (Digital Forensics) : работа с Volatility , Autopsy , парсерами $MFT, USN Journal , Shellbags , Prefetch .
Опыт эксплуатации EDR -решений.
Понимание специфики 1С:Предприятие в клиент-серверном режиме на MS SQL Server (журнал регистрации, разграничение прав) — критично, поскольку основной защищаемый актив компании именно этот.
Сертификации: CompTIA Security+/CySA+ , BlueTeam Labs , курсы по расследованию инцидентов.