Аналитик SOC
Описание
Xello – IT-компания, прошедшая путь от стартапа до одного из ключевых игроков на рынке информационной безопасности. Мы создаём передовые продукты в сфере кибербезопасности, направленные на предотвращение хакерских атак. Наши решения помогают бизнесам любого масштаба защищать свои критические данные и данные клиентов.Мы аккредитованная IT-компания в Минцифры и резиденты Сколково, и наши сотрудники могут воспользоваться предлагаемыми льготами. Наша команда регулярно участвует в профильных конференциях, а проекты реализуются на современном технологическом стеке, что обеспечивает инновационность и качество наших решений. Мы работаем с передовым технологическим стеком и решаем сложные задачи, связанные с созданием высоконагруженных систем и архитектурных компонентов. У нас вы будете участвовать в разработке решений, которые взаимодействуют с операционными системами и инфраструктурой, обрабатывают сотни тысяч событий в секунду и оптимизируют процессы хранения данных и коммуникации между компонентами. Мы ценим инновации и открыты для экспериментов, постоянно используем современные подходы и инструменты в разработке. Наша команда разрабатывает собственную платформу для работы с событиями безопасности и решает сложные задачи, связанные со сбором, обработкой и анализом данных в режиме реального времени. Сейчас мы ищем Аналитика SOC, который займётся развитием систем детектирования — от разработки правил корреляции и обогащения до валидации детектов через симуляцию реальных атак. Вы будете работать с реальной инфраструктурой: настраивать механизмы обнаружения угроз , расследовать инциденты, автоматизировать рутинные процессы с помощью SIEM/SOAR и создавать сценарии реагирования. Важной частью станет документирование интеграций, конфигураций и инструкций, чтобы ваши наработки могли использовать смежные команды. Чем вам предстоит заниматься: Разработка и доработка правил нормализации, обогащения и корреляции событий ИБ для различных источников; Внедрение механизмов/правил детектирования; Валидация созданных детектов через имитацию реальных атак; Разработка, актуализация и внедрение сценариев реагирования (IR playbooks) на инциденты ИБ; Подготовка сценариев автоматизации; Расследование и своевременная эскалация инцидентов ИБ; Документирование конфигурации, интеграций и инструкций по настройке систем. Что ожидаем от кандидата: Опыт работы в SOC; Опыт разработки правил корреляции и детектирования «с нуля» под конкретные угрозы и TTP, опыт тестирования их эффективности (анализ false positive/negative); Опыт расследования инцидентов ИБ и разработки рекомендаций по их предотвращению; Опыт автоматизации внутренних процессов работы SIEM, SOAR; Опыт работы с Windows\Linux системами и понимание основных векторов атак на них; Знание основных векторов атак на сетевом уровне и уровне веб-приложений и API; Базовые знания написания скриптов (bash, PowerShell, Python); Навыки написания запросов SQL, правил Yara, Sigma; Понимание способов обнаружения основных векторов и типов атак, тактик и техник атакующих (Cyber Kill Chain, MITRE ATT&CK, TTP и т.д.); Понимание сетевой модели OSI, стека TCP/IP, сетевых протоколов HTTP/HTTPS, DNS, DHCP, ARP и т.д.; Умение анализировать журналы регистрации событий СЗИ, журналы ОС, сетевого оборудования, СУБД; Углубленные знания: SIEM-систем (Wazuh, ELK и пр.), OWASP. Будет плюсом: Опыт подключения источников событий к SIEM; Опыт администрирования Windows / Unix–систем и СУБД; Опыт работы с СЗИ (NGFW, IDS\IPS, AV и др.); Опыт разработки тестовых сценариев (симуляций атаки) для проверки покрытия детектами; Опыт работы с фреймворками типа Atomic Red Team, CALDERA или аналогичными для автоматизации Purple Team; Понимание архитектуры крупных ИТ-инфраструктур; Практический опыт в криминалистическом анализе артефактов (анализ дампов жестких дисков и памяти); Умение работать с Docker; Участие в CTF, Киберполигонах и т.п. Мы предлагаем: Гибкий гибридный график работы; Возможность удаленной работы; Достойную заработную плату, которая обсуждается с каждым кандидатом индивидуально и зависит от знаний и опыта; Пересмотр заработной платы в соответствии с профессиональным ростом; Возможность максимально влиять на продукт; Профессиональный рост, возможность работы над сложными инженерными задачами в рамках уникального продукта; Возможность принимать участие в профильных мероприятиях и конференциях; Качественный пакет ДМС, day-off pack, и т.д.