Специалист SOC (Security Operations Center) / Аналитик ИБ
Описание
Цель позиции: Обеспечение непрерывного мониторинга инфраструктуры, выявление инцидентов ИБ на ранних стадиях, их эскалация и помощь в расследовании для минимизации ущерба. Задачи (Чем предстоит заниматься): Мониторинг и анализ событий ИБ: Работа в SIEM-системе (MaxPatrol): анализ алертов, фильтрация ложных срабатываний, выявление аномалий. Мониторинг EDR (Kaspersky EDR, MaxPatrol EDR) для отслеживания активности на конечных точках. Реагирование на инциденты (L1/L2): Первичная классификация инцидентов по степени критичности и приоритизация. Выполнение первичных действий по сдерживанию (изоляция хостов, блокировка учетных записей, применение индикаторов компрометации в средствах защиты). Сбор доказательной базы и артефактов для передачи команде расследований (Forensics). Проактивный поиск угроз (Threat Hunting) и улучшение детекта: Написание корреляционных правил и кастомных запросов для выявления скрытых угроз, которых нет в стандартных пакетах правил. Использование матрицы MITRE ATT&CK для маппинга событий и поиска техник, которые плохо детектируются текущими средствами. Анализ Threat Intelligence отчетов и применение полученных индикаторов (IOC) к своей среде. Управление уязвимостями (Vulnerability Management): Проведение регулярного сканирования периметра и внутренней сети (MaxPatrol VM). Анализ отчетов, исключение ложных срабатываний, приоритизация уязвимостей, которые реально эксплуатируются злоумышленниками. Контроль исправления уязвимостей (патч-менеджмент) совместно с ИТ-отделом. Взаимодействие с пентестерами: Предоставление данных о "слепых зонах" мониторинга (где атаку не видно). Если пентестер провел атаку, а SIEM не среагировал — это зона роста для SOC. Совместная настройка правил детектирования на основе результатов пентестов (превращение атак пентестера в автоматические алерты). Вам потребуется: Сети и ОС: Глубокое понимание стека TCP/IP, HTTP, DNS, TLS. Опыт работы с Windows Event Logs и Linux syslog. SIEM: Уверенное владение хотя бы одной SIEM-системой. Умение писать сложные запросы не просто на выборку, а на выявление статистических аномалий. EDR/AV: Понимание, чем отличается сигнатурный детект от поведенческого анализа. Умение интерпретировать сложные алерты EDR (например, подозрительные вызовы WinAPI). Аналитика: Знание матрицы MITRE ATT&CK на уровне тактик (Tactics) и ключевых техник (Techniques). Скриптинг: Python или PowerShell для парсинга логов, выгрузки данных из API средств защиты и автоматизации рутинных действий. Желательные навыки (Пентест-уклон для лучшего понимания): Понимание того, как работают инструменты атакующего (Nmap, Mimikatz, BloodHound). Знание основ эксплуатации веб-уязвимостей (SQLi, XSS) — чтобы понимать, как это выглядит в логах, а не в теории. Понимание атак на Active Directory (Pass-the-Hash, Kerberoasting) для поиска их следов в логах контроллера домена. Мы предлагаем: Профессиональное развитие в крупной MedTech компании Оформление по ТК РФ с первого дня в дочернюю аккредитованную ИТ компанию Гибридный формат работы Здоровье и поддержка: полис ДМС с телемедициной, консультациями узких специалистов и психотерапевта. Корпоративные скидки до 50% на все виды медицинских услуг для вас и ваших близких + 3 дня оплачиваемых выходных Подарок на День рождения и для детей к Новому году и Дню знаний Внутреннее и внешнее обучение, семинары, тренинги Корпоративные скидки и эксклюзивные специальные предложения от 800+ партнеров (товары, обучение, спорт, здоровье, рестораны, отдых) Вознаграждение за рекомендацию друзей в команду ИНВИТРО Предлагаем насыщенную жизнь в компании! Проводим корпоративные и спортивные мероприятия, профессиональные соревнования, конкурсы для сотрудников и членов семьи. В компании у каждого сотрудника имеется возможность для профессионального и карьерного роста.