Заниматься разработкой документации по мониторингу и реагированию на инциденты КБ Планировать и организовывать работу по мониторингу и реагированию Подключать новые источники выявления инцидентов КБ Осуществлять оптимизацию и автоматизацию работ по реагированию обработки инцидентов КБ Выстраивать процессы предотвращения появлений повторных инцидентов Выполнять процедуры мониторинга и устранения инцидентов КБ Обеспечивать реализацию процедур сбора и хранения информации о действиях работников, событиях, параметров, имеющих отношение к функционированию защитных мер Контролировать и анализировать данные для принятия мер по предотвращению инцидентов КБ Разрабатывать и корректировать права выявления инцидентов КБ Повышать эффективность процессов мониторинга, реагирования и устранения инцидентов КБ Участвовать в обнаружении и локализации инцидентов КБ Осуществлять организацию работы по расследованию инцидентов КБ, предоставлять отчеты по обработке инцидентов КБ Формировать признаки и критерии для выявления инцидентов КБ Классифицировать инциденты КБ и анализировать причины их возникновения Осуществлять ведение базы инцидентов КБ
Требования
Высшее техническое образование Знание законодательства РФ, международных и национальных стандартов в области ИБ Знание в области трендов актуальных киберугроз, индикаторов компрометации ИС и методов их обнаружения Практический опыт мониторинга и реагирования на инциденты ИБ (работа в SOC / роль аналитика L1 L2).
Опыт администрирования EDR/XDR-систем Работа с SIEM-системами: анализ событий, корреляция, разбор алертов Понимание процесса управления инцидентами (Incident Response): жизненный цикл от обнаружения до закрытия и post-mortem Знание тактик и техник атак: MITRE ATT CK, типовые сценарии атак, индикаторы компрометации (IoC) Понимание работы ОС Windows и Linux на уровне процессов, служб, логов, сетевых соединений (для разбора инцидентов на хостах) Навыки анализа сетевого трафика и журналов (логов) для расследования инцидентов Понимание сетевых протоколов (TCP/IP, DNS, HTTP/S) и типовых сетевых атак Умение отличать реальный инцидент от ложного срабатывания (false positive) и приоритизировать по критичности Опыт разработки внутренней документации