Инженер SIEM
Описание
Чем Вам предстоит заниматься: Внедрение, настройка и сопровождение платформ SIEM и SOAR. Подключение и нормализация источников логов, контроль полноты покрытия событиями. Разработка и тюнинг корреляционных правил детектирования, снижение доли False Positive. Построение и автоматизация плейбуков реагирования в SOAR, оркестрация действий между системами ИБ. Мониторинг работоспособности платформ, управление производительностью и политиками хранения логов. Интеграция SIEM/SOAR со смежными системами ИБ через API. Поддержание контента детектирования в актуальном состоянии: правила, дашборды, отчёты. Разработка эксплуатационной документации и регламентов. Мы ожидаем от будущего члена команды: Опыт внедрения и эксплуатации SIEM, опыт работы с SOAR или системами автоматизации реагирования. Практический опыт с отечественными платформами: MaxPatrol SIEM, Kaspersky KUMA, Ankey SIEM, RuSIEM, Security Vision, R-Vision SOAR или аналоги. Опыт подключения разнородных источников: сетевое оборудование, СЗИ, ОС Windows и Linux, прикладные системы, облачные и контейнерные среды. Умение писать и отлаживать парсеры и правила нормализации средствами платформы. Опыт разработки корреляционных правил с нуля и их тюнинга по результатам эксплуатации. Знание MITRE ATT&CK, понимание логики детектирования и оценки покрытия техник. Опыт разработки плейбуков реагирования и интеграций через API. Уверенное администрирование Linux, навыки диагностики производительности и работы с большими объёмами логов. Навыки скриптинга (Python, Bash) и работы с языком запросов используемой платформы. Понимание процессов SOC и взаимодействия линий реагирования. Понимание требований регуляторов и особенностей эксплуатации сертифицированных СЗИ. Будет плюсом: профильные сертификации вендоров.