Мы ищем инженера-аналитика, который может обеспечивать выполнение работ на всех стадиях и этапах приведения систем и проектов компании в соответствие с требованиями законодательства и стандартов.
Мы предлагаем:
- Трудоустройство по ТК РФ, полную занятость;
- Регулярное повышение зарплаты с ростом скиллов и по результатам работы;
- ДМС после испытательного срока;
- Работу без KPI и тайм-трекингов;
- Современное рабочее место;
- Полную оплату обучения;
- Удобный офис с пространствами для отдыха, приёма пищи, кофемашинами и плюшками;
- Компенсацию половины твоих трат на спорт;
- Библиотеку с нужными книгами;
- Дружный коллектив.
Чем предстоит заниматься:
- Разработка и доработка правил нормализации и фильтрации телеметрии;
- Внедрение механизмов/правил детектирования;
- Валидация созданных детектов через имитацию реальных атак совместно с направлением пентест (purple team)
- Разработка, актуализация и внедрение плейбуков реагирования (IR playbooks) на инциденты ИБ;
- Подготовка сценариев автоматизации;
- Расследование и своевременная эскалация инцидентов ИБ;
- Документирование конфигурации, интеграций и инструкций по настройке систем.
Мы ожидаем, что у тебя есть:
- Опыт работы в SOC;
- Опыт разработки правил корреляции и детектирования «с нуля» под конкретные угрозы и TTP, опыт тестирования их эффективности (анализ false positive/negative);
- Опыт расследования инцидентов ИБ и разработки рекомендаций по их предотвращению;
- Опыт автоматизации внутренних процессов работы SIEM, SOAR;
- Опыт работы с Windows\Linux системами и понимание основных векторов атак на них;
- Знание основных векторов атак на сетевом уровне и уровне веб-приложений и API;
- Базовые знания написания скриптов (bash, PowerShell, Python);
- Понимание способов обнаружения основных векторов и типов атак, тактик и техник атакующих (CyberKill Chain, MITRE ATT&CK, TTP и т.д.);
- Понимание сетевой модели OSI, стека TCP/IP, сетевых протоколов HTTP/HTTPS, DNS, DHCP, ARP и т.д.;
- Умение анализировать журналы регистрации событий СЗИ, журналы ОС, сетевого оборудования, СУБД;
- Умение работать с Git, Gitlab;
- Углубленные знания по: SIEM системам (PT SIEM, Wazuh, ELK), OWASP, опыт работы с СЗИ (SIEM, NGFW, IDS\IPS, AV и др.).
Будет плюсом:
- Опыт подключения источников событий к SIEM;
- Опыт администрирования Windows / Unix–систем и СУБД;
- Опыт работы с системами MaxPatrol SIEM и другими продуктами Positive Technologies;
- Опыт работы с opensource СЗИ;
- Опыт разработки тестовых сценариев (симуляций атаки) для проверки покрытия детектами;
- Опыт работы с фреймворками типа Atomic Red Team, CALDERA или аналогичными для автоматизации Purple Team;
- Понимание архитектуры ИТ-систем производственных предприятий;
- Практический опыт в криминалистическом анализе артефактов (анализ дампов жестких дисков и памяти);
- Умение работать с Docker;
- Участие в CTF, Киберполигонах и т.п.