Назад к вакансиям
Гибрид
Удаленка

Аналитик SOC

опыт работы
3-6 лет
Сейчас мы ищем Аналитика SOC, который займется развитием систем детектирования — от разработки правил корреляции и обогащения до валидации детектов через симуляцию реальных атак.
Необходимые навыки
Чем вам предстоит заниматься
  • разработка и доработка правил нормализации, обогащения и корреляции событий ИБ для различных источников;
  • внедрение механизмов/правил детектирования;
  • валидация созданных детектов через имитацию реальных атак;
  • разработка, актуализация и внедрение сценариев реагирования (IR playbooks) на инциденты ИБ;
  • подготовка сценариев автоматизации;
  • расследование и своевременная эскалация инцидентов ИБ;
  • документирование конфигурации, интеграций и инструкций по настройке систем.
Что ожидаем от кандидата
  • опыт работы в SOC;
  • опыт разработки правил корреляции и детектирования «с нуля» под конкретные угрозы и TTP, опыт тестирования их эффективности (анализ false positive/negative);
  • опыт расследования инцидентов ИБ и разработки рекомендаций по их предотвращению;
  • опыт автоматизации внутренних процессов работы SIEM, SOAR;
  • опыт работы с Windows\Linux-системами и понимание основных векторов атак на них;
  • знание основных векторов атак на сетевом уровне и уровне веб-приложений и API;
  • базовые знания написания скриптов (bash, PowerShell, Python);
  • навыки написания запросов SQL, правил Yara, Sigma;
  • понимание способов обнаружения основных векторов и типов атак, тактик и техник атакующих (Cyber Kill Chain, MITRE ATT&CK, TTP и т. д.);
  • понимание сетевой модели OSI, стека TCP/IP, сетевых протоколов HTTP/HTTPS, DNS, DHCP, ARP и т. д.;
  • умение анализировать журналы регистрации событий СЗИ, журналы ОС, сетевого оборудования, СУБД;
  • углубленные знания: SIEM-систем (Wazuh, ELK и пр.), OWASP.
Будет плюсом
  • опыт подключения источников событий к SIEM;
  • опыт администрирования Windows/Unix–систем и СУБД;
  • опыт работы с СЗИ (NGFW, IDS\IPS, AV и др.);
  • опыт разработки тестовых сценариев (симуляций атаки) для проверки покрытия детектами;
  • опыт работы с фреймворками типа Atomic Red Team, CALDERA или аналогичными для автоматизации Purple Team;
  • понимание архитектуры крупных ИТ-инфраструктур;
  • практический опыт в криминалистическом анализе артефактов (анализ дампов жестких дисков и памяти);
  • умение работать с Docker;
  • участие в CTF, Киберполигонах и т. п.
Мы предлагаем
  • гибкий гибридный график работы;
  • возможность удаленной работы;
  • достойную заработную плату, которая обсуждается с каждым кандидатом индивидуально и зависит от знаний и опыта;
  • пересмотр заработной платы в соответствии с профессиональным ростом;
  • возможность максимально влиять на продукт;
  • профессиональный рост, возможность работы над сложными инженерными задачами в рамках уникального продукта;
  • возможность принимать участие в профильных мероприятиях и конференциях;
  • качественный пакет ДМС, day-off pack и т. д.