Мы ищем SOC Team Lead, который возьмёт на себя техническое и операционное руководство командой мониторинга и реагирования на инциденты: управление аналитиками L1/L2, развитие детектирующей логики в SIEM и работу с инфраструктурой заказчиков.
Задачи
- Руководство работой аналитиков SOC, распределение задач и приоритетов
- Контроль работы и менторинг аналитиков L1/L2
- Триаж, расследование и эскалация инцидентов информационной безопасности
- Техническое ведение расследований по сложным инцидентам
- Доработка алертов и правил детектирования в SIEM, снижение количества false positive
- Разработка корреляционных правил, use case и сценариев детектирования
- Развитие покрытия детектирования по MITRE ATT&CK
- Разработка playbook'ов реагирования и внутренних процедур SOC
- Контроль SLA и KPI SOC
- Контроль процесса подключения источников логов заказчиков к SIEM
- Работа с событиями Windows, Linux, Active Directory, межсетевых экранов, VPN, endpoint- и других источников
- Контроль качества мониторинга и корректности классификации инцидентов
- Подготовка технических отчётов по критичным инцидентам
- Взаимодействие с IT- и ИБ-командами заказчиков по инцидентам и вопросам интеграции
- Онбординг и обучение новых аналитиков SOC
- Развитие процессов detection engineering и threat hunting
Требования - обязательно
- 2–3 года практического опыта в SOC / Blue Team / Incident Response
- Практический опыт работы с SIEM: достаточно уверенного владения одной из систем - Wazuh, Elastic Security, Splunk, QRadar, ArcSight или аналогичной
- Опыт написания корреляционных правил и правил детектирования в SIEM
- Работа с Windows Event Logs и Sysmon, понимание логов Linux
- Знание основ безопасности Active Directory
- Умение анализировать логи межсетевых экранов, IDS/IPS, WAF, EDR/XDR
- Уверенное понимание TCP/IP, DNS, HTTP/HTTPS, SMTP и базовых сетевых протоколов
- Понимание типовых сценариев атак: фишинг, вредоносное ПО, brute-force, компрометация учётных данных, lateral movement
- Работа с MITRE ATT&CK, понимание IOC, TTP и threat intelligence
- Опыт расследования инцидентов и определения root cause
- Умение писать техническую документацию и отчёты по инцидентам
- Навыки управления командой и приоритизации задач
Будет плюсом
- От 36 месяцев в роли team lead, senior analyst или на уровне SOC L2/L3
- Глубокий опыт с Wazuh или Elastic Security
- Написание Sigma-правил, понимание YARA
- Базовые навыки Python / Bash / PowerShell
- Опыт threat hunting и DFIR
- Работа с платформами EDR/XDR
- Опыт построения SOC или выстраивания процессов SOC с нуля
- Опыт работы с банковской или enterprise-инфраструктурой
- Понимание PCI DSS, ISO 27001 или других стандартов ИБ
- Сертификаты CEH, Security+, CySA+, BTL1/BTL2, GCIA, GCIH и аналогичные (не обязательны)
Что мы предлагаем
- Заработная плата 18 000 000 – 25 000 000 сум на руки; итоговый уровень определяется по результатам технического интервью
- Работа с реальной enterprise-инфраструктурой и промышленными решениями по кибербезопасности
- Прямое влияние на процессы SOC и detection engineering
- Самостоятельность в технических решениях и в выборе подходов к детектированию
- Возможность развивать команду SOC и выстраивать её процессы
- Профессиональное развитие в направлениях detection engineering, threat hunting и DFIR
- Полная занятость, график 5/2, офис в Ташкенте