Аналитик SOC L2 (KUMA, Wazuh)

Ти Хантер

Аналитик SOC L2 (KUMA, Wazuh)

Санкт-Петербург, площадь Конституции, 7

Метро: Звёздная

Описание вакансии

Аналитик SOC L2 (разработка правил корреляции, KUMA)

T.Hunter развивает SOC-as-a-Service платформу для B2B-клиентов: мониторинг, triage и обработка инцидентов ИБ в мультиклиентской среде. Используем собственный стек: Wazuh в качестве SIEM-платформы и собственную IRP/SOAR-платформу для triage, SLA-контроля, эскалаций, кейсов, IOC и playbooks.

Чем предстоит заниматься

  • Разработка, тестирование и сопровождение правил корреляции в KUMA
  • Тюнинг детектов: снижение false positive, доработка правил по итогам разбора инцидентов
  • Углублённый анализ инцидентов, эскалированных с L1: вердикт, scope, рекомендации клиенту
  • Подключение и нормализация источников событий (коллекторы, нормализаторы, парсеры)
  • Маппинг покрытия детектов на MITRE ATT&CK и закрытие пробелов покрытия
  • Развитие playbooks и операционных процедур, менторство аналитиков L1

Мы ожидаем

  • Обязательно: практический опыт разработки и тестирования правил корреляции в KUMA. Отклики без опыта работы с KUMA не рассматриваются
  • Опыт в SOC от 2 лет (L2 или L1 с опытом разработки контента детектирования)
  • Понимание архитектуры KUMA: коллекторы, корреляторы, нормализация событий, активные листы и словари
  • Знание MITRE ATT&CK на уровне построения детектов от техник и субтехник
  • Уверенный анализ событий Windows/Linux, AD, сетевого оборудования и СЗИ
  • Аккуратная документация: описание логики правил, условий срабатывания, инструкций по разбору для L1

Будет плюсом

  • Опыт с Wazuh: правила, декодеры
  • Знание Sigma и опыт конвертации правил в нативные форматы SIEM
  • Python/SQL для аналитики и автоматизации
  • Опыт работы в MSSP/SOCaaS
  • Опыт с EDR/XDR, threat hunting по гипотезам

Условия

  • Формат: удалённо, гибрид в офисе м. Московская, Санкт-Петербург
  • График: 5/2
  • Оформление по ТК РФ
  • Онбординг и поддержка от L3 на старте
  • Рост внутри SOC: L2 → L3 / Lead, пересмотр уровня каждые 6 месяцев
  • Инструменты: собственная IRP/SOAR-платформа
  • Работа в аккредитованной ИТ-компании (актуально для всех действующих владельцев IT-ипотеки)
  • IT-отсрочка от срочной службы
Посмотреть контакты работодателя

Адрес

Похожие вакансии

Ти Хантер
  • Санкт-Петербург

  • Не указана

Рекомендуем
Бадис
  • Санкт-Петербург

  • до 140000 RUR

Рекомендуем
Altenar
  • Санкт-Петербург

  • до 140000 RUR

Рекомендуем
ЗЭТ-Телеком Северо-Запад

Специалист технической поддержки L2

ЗЭТ-Телеком Северо-Запад

  • Санкт-Петербург

  • до 70000 RUR

Evercode Lab
  • Санкт-Петербург

  • до 70000 RUR

Бруноям
  • Санкт-Петербург

  • до 70000 RUR

АйТи План
  • Санкт-Петербург

  • до 70000 RUR

Газпром ЦПС
  • Санкт-Петербург

  • до 70000 RUR

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию