Специалист по реагированию и расследованию инцидентов ИБ

АКРИХИН

Специалист по реагированию и расследованию инцидентов ИБ

Москва, улица Земляной Вал, 9

Метро: Курская

Описание вакансии

«Акрихин» развивает процесс управления инцидентами информационной безопасности и планирует использовать гибридную модель: внешний SOC для мониторинга и первичной обработки событий, а внутри компании сильная функция расследования, координации реагирования и контроля корректирующих мер.

Мы ищем специалиста по реагированию и расследованию инцидентов ИБ, который будет отвечать за внутреннюю сторону процесса: анализ инцидентов, сбор артефактов, взаимодействие с SOC, ИТ и бизнесом, подготовку таймлайнов, выявление причин и контроль устранения недостатков.

Роль не про формальное закрытие тикетов. Главная задача сделать так, чтобы инциденты расследовались, причины устранялись, а повторяемость снижалась.

Обязанности:
  • Участвовать в запуске и развитии процесса управления инцидентами ИБ.
  • Принимать и анализировать эскалации от SOC, ИТ, EDR, SIEM, пользователей и бизнес-подразделений.
  • Проводить внутренние расследования инцидентов ИБ.
  • Собирать и анализировать артефакты: события SIEM, EDR-телеметрию, логи AD, VPN, FW, серверов, рабочих станций, почты и бизнес-систем.
  • Формировать таймлайн инцидента, определять первопричины и затронутые активы.
  • Координировать реагирование совместно с ИТ, владельцами систем, подрядчиками, юридической функцией и бизнесом.
  • Разрабатывать и актуализировать playbook/runbook по ключевым сценариям: фишинг, компрометация учетной записи, вредоносное ПО, шифровальщик, инцидент через подрядчика, инцидент на внешнем сайте, инцидент с ПДн.
  • Контролировать выполнение корректирующих мер после инцидентов.
  • Участвовать в настройке источников логирования и требований к событиям для SOC/SIEM.
  • Проводить post-incident review и готовить отчеты для руководителя ИБ.
  • Участвовать в учениях и проверках готовности к инцидентам.
  • Поддерживать форензик-готовность: перечень источников данных, порядок сохранения артефактов, минимальные требования к журналированию.
Требования:
  • Опыт работы в incident response, SOC L2/L3, расследовании инцидентов, ИБ-аналитике или смежных направлениях от 3 лет.
  • Понимание типовых сценариев атак: фишинг, компрометация учетных записей, lateral movement, malware, ransomware, эксплуатация уязвимостей, атаки через внешние сервисы.
  • Опыт анализа событий из SIEM, EDR, AD, почтовых систем, сетевых устройств, VPN, серверов и рабочих станций.
  • Понимание Windows-инфраструктуры, Active Directory и типовых артефактов компрометации.
  • Навыки базового анализа сетевой активности и логов.
  • Умение собирать факты, строить таймлайн и отличать подтвержденный инцидент от подозрения.
  • Понимание MITRE ATT&CK и практического применения этой модели в расследованиях.
  • Умение готовить понятные отчеты: что произошло, какие системы затронуты, причина, ущерб, что сделано, какие меры нужны.
  • Готовность взаимодействовать с ИТ, SOC, подрядчиками, юристами и бизнесом в стрессовых ситуациях.

Будет плюсом:

  • Опыт работы с Kaspersky, MaxPatrol SIEM, Security Vision, PT, UserGate, Fortinet, Check Point или аналогичными решениями.
  • Опыт цифровой криминалистики: анализ образов, памяти, журналов Windows, browser artifacts, email artifacts.
  • Навыки PowerShell, Python, Bash для автоматизации анализа.
  • Опыт расследования инцидентов с ПДн, подрядчиками, внешними сайтами или производственными системами.
  • Опыт участия в киберучениях или tabletop exercises.
  • Понимание требований регуляторов и внутренних процедур уведомления по инцидентам.

Мы предлагаем:

  • Конкурентоспособную официальную заработную плату;
  • Участие в корпоративной программе премирования;
  • Ежегодный пересмотр на основе принципа "pay for performance";
  • Добровольное медицинское страхование со стоматологией;
  • Страхование жизни, страхование от несчастного случая;
  • Оплата мобильной связи и предоставление мобильного телефона, ноутбука;
  • Участие в развивающих корпоративных программах в рамках индивидуальных планов развития;
  • Завтраки в офисе компании;
  • Удобное расположение офиса - 5 мин. от метро Курская.
Посмотреть контакты работодателя

Адрес

Похожие вакансии

Дом Лента
  • Москва

  • Не указана

Рекомендуем
Азиатско-Тихоокеанский Банк
  • Москва

  • Не указана

Рекомендуем
СТАРДАСТ
  • Москва

  • Не указана

Рекомендуем

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию