Xello – IT-компания, прошедшая путь от стартапа до одного из ключевых игроков на рынке информационной безопасности. Мы создаём передовые продукты в сфере кибербезопасности, направленные на предотвращение хакерских атак. Наши решения помогают бизнесам любого масштаба защищать свои критические данные и данные клиентов.
Мы аккредитованная IT-компания в Минцифры и резиденты Сколково, и наши сотрудники могут воспользоваться предлагаемыми льготами.
Наша команда регулярно участвует в профильных конференциях, а проекты реализуются на современном технологическом стеке, что обеспечивает инновационность и качество наших решений.
Мы работаем с передовым технологическим стеком и решаем сложные задачи, связанные с созданием высоконагруженных систем и архитектурных компонентов. У нас вы будете участвовать в разработке решений, которые взаимодействуют с операционными системами и инфраструктурой, обрабатывают сотни тысяч событий в секунду и оптимизируют процессы хранения данных и коммуникации между компонентами. Мы ценим инновации и открыты для экспериментов, постоянно используем современные подходы и инструменты в разработке.
Наша команда разрабатывает собственную платформу для работы с событиями безопасности и решает сложные задачи, связанные со сбором, обработкой и анализом данных в режиме реального времени.
Сейчас мы ищем Аналитика SOC, который займётся развитием систем детектирования — от разработки правил корреляции и обогащения до валидации детектов через симуляцию реальных атак.
Вы будете работать с реальной инфраструктурой: настраивать механизмы обнаружения угроз , расследовать инциденты, автоматизировать рутинные процессы с помощью SIEM/SOAR и создавать сценарии реагирования. Важной частью станет документирование интеграций, конфигураций и инструкций, чтобы ваши наработки могли использовать смежные команды.
Чем вам предстоит заниматься:
- Разработка и доработка правил нормализации, обогащения и корреляции событий ИБ для различных источников;
- Внедрение механизмов/правил детектирования;
- Валидация созданных детектов через имитацию реальных атак;
- Разработка, актуализация и внедрение сценариев реагирования (IR playbooks) на инциденты ИБ;
- Подготовка сценариев автоматизации;
- Расследование и своевременная эскалация инцидентов ИБ;
- Документирование конфигурации, интеграций и инструкций по настройке систем.
Что ожидаем от кандидата:
- Опыт работы в SOC;
- Опыт разработки правил корреляции и детектирования «с нуля» под конкретные угрозы и TTP, опыт тестирования их эффективности (анализ false positive/negative);
- Опыт расследования инцидентов ИБ и разработки рекомендаций по их предотвращению;
- Опыт автоматизации внутренних процессов работы SIEM, SOAR;
- Опыт работы с Windows\Linux системами и понимание основных векторов атак на них;
- Знание основных векторов атак на сетевом уровне и уровне веб-приложений и API;
- Базовые знания написания скриптов (bash, PowerShell, Python);
- Навыки написания запросов SQL, правил Yara, Sigma;
- Понимание способов обнаружения основных векторов и типов атак, тактик и техник атакующих (Cyber Kill Chain, MITRE ATT&CK, TTP и т.д.);
- Понимание сетевой модели OSI, стека TCP/IP, сетевых протоколов HTTP/HTTPS, DNS, DHCP, ARP и т.д.;
- Умение анализировать журналы регистрации событий СЗИ, журналы ОС, сетевого оборудования, СУБД;
- Углубленные знания: SIEM-систем (Wazuh, ELK и пр.), OWASP.
Будет плюсом:
- Опыт подключения источников событий к SIEM;
- Опыт администрирования Windows / Unix–систем и СУБД;
- Опыт работы с СЗИ (NGFW, IDS\IPS, AV и др.);
- Опыт разработки тестовых сценариев (симуляций атаки) для проверки покрытия детектами;
- Опыт работы с фреймворками типа Atomic Red Team, CALDERA или аналогичными для автоматизации Purple Team;
- Понимание архитектуры крупных ИТ-инфраструктур;
- Практический опыт в криминалистическом анализе артефактов (анализ дампов жестких дисков и памяти);
- Умение работать с Docker;
- Участие в CTF, Киберполигонах и т.п.
Мы предлагаем:
- Гибкий гибридный график работы;
- Возможность удаленной работы;
- Достойную заработную плату, которая обсуждается с каждым кандидатом индивидуально и зависит от знаний и опыта;
- Пересмотр заработной платы в соответствии с профессиональным ростом;
- Возможность максимально влиять на продукт;
- Профессиональный рост, возможность работы над сложными инженерными задачами в рамках уникального продукта;
- Возможность принимать участие в профильных мероприятиях и конференциях;
- Качественный пакет ДМС, day-off pack, и т.д.