Чем Вам предстоит заниматься:
- Внедрение, настройка и сопровождение платформ SIEM и SOAR.
- Подключение и нормализация источников логов, контроль полноты покрытия событиями.
- Разработка и тюнинг корреляционных правил детектирования, снижение доли False Positive.
- Построение и автоматизация плейбуков реагирования в SOAR, оркестрация действий между системами ИБ.
- Мониторинг работоспособности платформ, управление производительностью и политиками хранения логов.
- Интеграция SIEM/SOAR со смежными системами ИБ через API.
- Поддержание контента детектирования в актуальном состоянии: правила, дашборды, отчёты.
- Разработка эксплуатационной документации и регламентов.
Мы ожидаем от будущего члена команды:
- Опыт внедрения и эксплуатации SIEM, опыт работы с SOAR или системами автоматизации реагирования.
- Практический опыт с отечественными платформами: MaxPatrol SIEM, Kaspersky KUMA, Ankey SIEM, RuSIEM, Security Vision, R-Vision SOAR или аналоги.
- Опыт подключения разнородных источников: сетевое оборудование, СЗИ, ОС Windows и Linux, прикладные системы, облачные и контейнерные среды.
- Умение писать и отлаживать парсеры и правила нормализации средствами платформы.
- Опыт разработки корреляционных правил с нуля и их тюнинга по результатам эксплуатации.
- Знание MITRE ATT&CK, понимание логики детектирования и оценки покрытия техник.
- Опыт разработки плейбуков реагирования и интеграций через API.
- Уверенное администрирование Linux, навыки диагностики производительности и работы с большими объёмами логов.
- Навыки скриптинга (Python, Bash) и работы с языком запросов используемой платформы.
- Понимание процессов SOC и взаимодействия линий реагирования.
- Понимание требований регуляторов и особенностей эксплуатации сертифицированных СЗИ.
- Будет плюсом: профильные сертификации вендоров.