DFIR специалист/ SOC
Описание
Что предстоит делать: организация и проведение мероприятий по расследованию компьютерных инцидентов; проведение мероприятий по повышению уровня защищенности инфраструктуры; подготовка отчетных материалов по результатам расследований; проведение мероприятий по поиску угроз. Основные задачи: организация и проведение сбора данных (триажей, образов диска или памяти и т.д.) для форензики с устройств Windows, Linux, MacOS, а также при необходимости с сетевого оборудования; анализ собранных материалов (триажей, образов диска или памяти, отдельно логов и конфигураций и т.д.) — проведение мероприятий DFIR; анализ событий и активности (сетевой и хостовой), фиксируемой с помощью средств класса SIEM, NTA, EDR/EPP; подготовка предложений по повышению эффективности обнаружения вредоносной активности и общего уровня защищенности защищаемой инфраструктуры; проведение мероприятий по поиску угроз (Threat Hunting) на основе зафиксированной активности или в ходе проактивных действий; участие во всех этапах реагирования на компьютерные инциденты — обнаружения, сдерживания, нейтрализации, восстановления и применения опыта (в качестве консультанта). Необходимые знания и опыт : Стек TCP/IP, базовые принципы работы ОС; Подходы к сбору материалов для DFIR (удаленный сбор, снятие образов и т.д.); Подходы к анализу материалов DFIR (анализ и фиксация различных артефактов, связанные с этим особенности ОС); Подходы, признаки и TTP проведения компьютерных атак (например, в рамках матрицы MITTRE ATACK); Принципы работы вредоносного ПО; Подходы к проведению поиска угроз (Threat Hunting); Использование средств класса SIEM, NTA, EDR/EPP — понимать, как анализировать активность, на что лучше обращать внимание, как отсеивать ложные срабатывания и т. д.; Подготовка плейбуков/сценариев по реагированию или другим связанным мероприятиям при необходимости; При необходимости автоматизировать работу по реагированию и расследованию (с помощью интерпретаторов powershell, bash, python и т. д.); Анализировать сетевой трафик, образы памяти и дисков, собранные материалы (трижаи), файлы конфигурации или отдельные журналы событий; Выявлять индикаторы компрометации и техники атакующих, определять подходы по их поиску; Будет плюсом умение анализировать вредоносное ПО (в том числе бинарные файлы).