Главный аналитик SOC L3
Описание
Новый «Олимпийский» − самый амбициозный, современный, технологичный многофункциональный комплекс России и Европы. Скоро «Олимпийский» откроет свои двери для посетителей и станет уникальной точкой притяжения, объединяющей спорт, здоровье, музыку, культуру, семейный досуг, развлечения, шопинг и качественные сервисы. Присоединяйтесь к команде первоклассных специалистов и станьте частью культовой истории одного из лучших и современных инфраструктурных объектов страны! Обязанности: Расследование сложных и критичных инцидентов информационной безопасности уровня L3; проведение полного анализа цепочки атаки и действий нарушителя; анализ событий SIEM, EDR, сетевых средств защиты, DLP и других источников; проведение ретроспективного поиска признаков компрометации; определение первоначального вектора атаки, точки проникновения и масштаба компрометации; определение затронутых пользователей, систем и активов; формирование рекомендаций по локализации и устранению последствий инцидентов; руководство расследованием наиболее сложных инцидентов; консультация аналитиков SOC L1/L2; разработка и актуализация playbook и runbook для реагирования на инциденты; формализация процедур реагирования на типовые сценарии атак; разработка новых сценариев обнаружения на основании результатов расследований; участие в совершенствовании процессов реагирования на инциденты; участие в разработке требований к источникам событий и средствам защиты; подготовка аналитических отчётов по результатам расследований; участие в разборе причин возникновения инцидентов и разработке мер по предотвращению повторных атак. Требования: Опыт работы в SOC или информационной безопасности от 3–5 лет; практический опыт расследования сложных инцидентов информационной безопасности; глубокое понимание Windows и Linux; хорошее знание TCP/IP, DNS, HTTP/HTTPS, TLS и основных сетевых протоколов; опыт работы с SIEM и EDR; понимание принципов работы AD и Kerberos; знание основных тактик, техник и процедур атак; знание MITRE ATT&CK; знание основных принципов цифровой криминалистики и анализа артефактов; умение проводить анализ временной последовательности событий; умение формировать гипотезы расследования и подтверждать их техническими данными; опыт разработки playbook и runbook; умение документировать результаты расследования; навыки PowerShell, Python или Bash. Будет плюсом Опыт работы с MaxPatrol SIEM, PT EDR, PT Sandbox; опыт проведения Threat Hunting; знание NIST SP 800-61, NIST CSF, CIS Controls; знание MITRE D3FEND; опыт построения процессов SOC; опыт автоматизации реагирования; опыт харденинга Windows/Linux; опыт расследования атак на веб-приложения и сетевую инфраструктуру; наличие профильных сертификатов в области ИБ. Условия: Участие в развитии SOC и процессов реагирования на инциденты; возможность формировать архитектуру процессов расследования и реагирования; развитие в направлении руководителя SOC, Threat Hunting и экспертной информационной безопасности; трудоустройство в аккредитованную ИТ компанию; гибкий график, возможен гибрид (с посещением офиса 2-3 дня в неделю); официальное трудоустройство по трудовому договору и «белая» заработная плата; уровень дохода обсуждается на собеседовании; корпоративное питание, бесплатная парковка для сотрудников; комфортный офис в центре Москвы, в шаговой доступности от метро.