организация и проведение мероприятий по расследованию компьютерных инцидентов;
проведение мероприятий по повышению уровня защищенности инфраструктуры;
подготовка отчетных материалов по результатам расследований;
проведение мероприятий по поиску угроз.
Основные задачи:
организация и проведение сбора данных (триажей, образов диска или памяти и т.д.) для форензики с устройств Windows, Linux, MacOS, а также при необходимости с сетевого оборудования;
анализ собранных материалов (триажей, образов диска или памяти, отдельно логов и конфигураций и т.д.) — проведение мероприятий DFIR;
анализ событий и активности (сетевой и хостовой), фиксируемой с помощью средств класса SIEM, NTA, EDR/EPP;
подготовка предложений по повышению эффективности обнаружения вредоносной активности и общего уровня защищенности защищаемой инфраструктуры;
проведение мероприятий по поиску угроз (Threat Hunting) на основе зафиксированной активности или в ходе проактивных действий;
участие во всех этапах реагирования на компьютерные инциденты — обнаружения, сдерживания, нейтрализации, восстановления и применения опыта (в качестве консультанта).
Необходимые знания и опыт :
Стек TCP/IP, базовые принципы работы ОС;
Подходы к сбору материалов для DFIR (удаленный сбор, снятие образов и т.д.);
Подходы к анализу материалов DFIR (анализ и фиксация различных артефактов, связанные с этим особенности ОС);
Подходы, признаки и TTP проведения компьютерных атак (например, в рамках матрицы MITTRE ATACK);
Принципы работы вредоносного ПО;
Подходы к проведению поиска угроз (Threat Hunting);
Использование средств класса SIEM, NTA, EDR/EPP — понимать, как анализировать активность, на что лучше обращать внимание, как отсеивать ложные срабатывания и т. д.;
Подготовка плейбуков/сценариев по реагированию или другим связанным мероприятиям при необходимости;
При необходимости автоматизировать работу по реагированию и расследованию (с помощью интерпретаторов powershell, bash, python и т. д.);
Анализировать сетевой трафик, образы памяти и дисков, собранные материалы (трижаи), файлы конфигурации или отдельные журналы событий;
Выявлять индикаторы компрометации и техники атакующих, определять подходы по их поиску;
Будет плюсом умение анализировать вредоносное ПО (в том числе бинарные файлы).