Разработка и сопровождение правил корреляции, нормализация и подключение новых источников событий: контроллеры домена, гипервизоры Hyper-V, MS SQL Server, коммутаторы Eltex, VPN-шлюзы, антивирусный сервер.
Контроль полноты и непрерывности сбора событий по филиалам — отдельная задача, поскольку разрыв в поставке логов равнозначен отсутствию мониторинга.
Мониторинг событий DLP (InfoWatch Traffic Monitor), контроль политик защиты от утечек.
Контроль устранения уязвимостей по данным сканера (Vulnerability Management, MaxPatrol VM), приоритизация по критичности активов.
Расследование инцидентов:
Локализация и сдерживание инцидента.
Сбор и фиксация артефактов: журналы Windows Event Log, Sysmon, снимки памяти, образы дисков, сетевые дампы; обеспечение неизменности доказательной базы.
Восстановление хронологии атаки, определение первоначального вектора проникновения и полноты компрометации.
Подготовка отчёта по инциденту с разбором первопричины и планом устранения предпосылок.
Разработка и актуализация карточек реагирования по типовым сценариям.
Обязательные требования
Опыт:
От 2 лет в подразделении мониторинга ИБ / SOC либо в эксплуатации средств защиты с функцией разбора инцидентов.
Практика самостоятельного расследования не менее чем по нескольким реальным инцидентам.
Технические компетенции:
Операционные системы: глубокое понимание Windows Server и Active Directory — модель аутентификации Kerberos/NTLM, значимые идентификаторы событий (4624/4625/4672/4688/4768/4769/7045), механика делегирования и групповых политик. Базовый уровень Linux (журналирование, auditd).
SIEM: практика написания правил корреляции и поисковых запросов; понимание разницы между «событием», «алертом» и «инцидентом».
Скрипты:PowerShell — уверенный уровень (сбор артефактов, массовые проверки по домену); Python — на уровне обработки и обогащения данных.
Понимание принципов защиты персональных данных (152-ФЗ) и состава мер по Приказу ФСТЭК № 21.
Желательные требования
Опыт эксплуатации именно MaxPatrol SIEM/VM и InfoWatch Traffic Monitor.
Опыт работы с ГОСТ-шифрованием (ViPNet Client / Coordinator).
Практика криминалистического анализа (Digital Forensics): работа с Volatility, Autopsy, парсерами $MFT, USN Journal, Shellbags, Prefetch.
Опыт эксплуатации EDR-решений.
Понимание специфики 1С:Предприятие в клиент-серверном режиме на MS SQL Server (журнал регистрации, разграничение прав) — критично, поскольку основной защищаемый актив компании именно этот.
Сертификации: CompTIA Security+/CySA+, BlueTeam Labs, курсы по расследованию инцидентов.