Новый «Олимпийский» − самый амбициозный, современный, технологичный многофункциональный комплекс России и Европы.
Скоро «Олимпийский» откроет свои двери для посетителей и станет уникальной точкой притяжения, объединяющей спорт, здоровье, музыку, культуру, семейный досуг, развлечения, шопинг и качественные сервисы.
Присоединяйтесь к команде первоклассных специалистов и станьте частью культовой истории одного из лучших и современных инфраструктурных объектов страны!
Обязанности:
- Разработка и сопровождение правил обработки событий в MaxPatrol SIEM;
- разработка правил нормализации и обогащения событий;
- разработка и настройка правил корреляции;
- анализ качества поступающих событий и выявление недостатков источников данных;
- профилирование событий и источников для снижения количества ложных срабатываний;
- анализ False Positive и разработка предложений по тюнингу правил обнаружения;
- разработка и актуализация детектирующих правил на основе выявленных угроз и сценариев атак;
- анализ активов информационной инфраструктуры и их характеристик;
- формирование профилей угроз для критичных и значимых активов;
- определение необходимых источников событий для контроля активов;
- участие в разработке сценариев обнаружения атак и подозрительной активности;
- участие в расследовании инцидентов уровня L2-L3;
- проведение ретроспективного анализа событий при расследовании инцидентов;
- участие в разработке и актуализации правил обнаружения по результатам расследований;
- ведение документации по правилам нормализации, обогащения и корреляции;
- участие в повышении качества контента SOC.
Требования: - Опыт работы в информационной безопасности или SOC от 2 лет;
- хорошее понимание принципов работы SIEM;
- практический опыт работы с MaxPatrol SIEM либо аналогичными системами;
- понимание принципов нормализации и обогащения событий;
- понимание принципов корреляции событий;
- умение анализировать большие объёмы журналов и выявлять закономерности;
- умение отличать штатную активность от подозрительной;
- знание основных типов событий Windows и Linux;
- понимание сетевых протоколов TCP/IP, DNS, HTTP/HTTPS;
- знание основных техник атак и способов их обнаружения;
- понимание MITRE ATT&CK;
- умение работать с регулярными выражениями;
- навыки написания скриптов на PowerShell, Python или Bash;
- аналитическое мышление и умение формализовать сценарий атаки в виде детектирующего правила.
Будет плюсом
- Опыт расследования инцидентов L2-L3;
- опыт разработки контента для SIEM;
- знание MITRE ATT&CK, NIST и CIS Controls;
- опыт работы с PT EDR, PT Sandbox и другими средствами защиты;
- опыт харденинга Windows/Linux;
- понимание принципов безопасной настройки сетевого оборудования;
- опыт построения профилей активов и моделей угроз;
- опыт автоматизации разработки и проверки правил;
- опыт участия в построении SOC.
Условия:
- Развитие в направлении SIEM-инжиниринга и разработки детектирующего контента;
- участие в построении и развитии SOC;
- участие в расследовании сложных инцидентов;
- возможность развития до старшего аналитика SOC или специалиста по инженерии SIEM;
- гибкий график, возможен гибрид (с посещением офиса 2-3 дня в неделю);
- официальное трудоустройство по трудовому договору и «белая» заработная плата;
- уровень дохода обсуждается на собеседовании;
- корпоративное питание, бесплатная парковка для сотрудников;
- комфортный офис в центре Москвы, в шаговой доступности от метро.