DFIR специалист/ Форензик аналитик

Дата размещения вакансии: 23.07.2026
Работодатель: YADRO
Уровень зарплаты:
з/п не указана
Город:
Москва
Требуемый опыт работы:
От 3 до 6 лет

Что предстоит делать:

  • организация и проведение мероприятий по расследованию компьютерных инцидентов;
  • проведение мероприятий по повышению уровня защищенности инфраструктуры;
  • подготовка отчетных материалов по результатам расследований;
  • проведение мероприятий по поиску угроз.

Основные задачи:

  • организация и проведение сбора данных (триажей, образов диска или памяти и т.д.) для форензики с устройств Windows, Linux, MacOS, а также при необходимости с сетевого оборудования;
  • анализ собранных материалов (триажей, образов диска или памяти, отдельно логов и конфигураций и т.д.) — проведение мероприятий DFIR;
  • анализ событий и активности (сетевой и хостовой), фиксируемой с помощью средств класса SIEM, NTA, EDR/EPP;
  • подготовка предложений по повышению эффективности обнаружения вредоносной активности и общего уровня защищенности защищаемой инфраструктуры;
  • проведение мероприятий по поиску угроз (Threat Hunting) на основе зафиксированной активности или в ходе проактивных действий;
  • участие во всех этапах реагирования на компьютерные инциденты — обнаружения, сдерживания, нейтрализации, восстановления и применения опыта (в качестве консультанта).

Необходимые знания и опыт :

  • Стек TCP/IP, базовые принципы работы ОС;
  • Подходы к сбору материалов для DFIR (удаленный сбор, снятие образов и т.д.);
  • Подходы к анализу материалов DFIR (анализ и фиксация различных артефактов, связанные с этим особенности ОС);
  • Подходы, признаки и TTP проведения компьютерных атак (например, в рамках матрицы MITTRE ATACK);
  • Принципы работы вредоносного ПО;
  • Подходы к проведению поиска угроз (Threat Hunting);
  • Использование средств класса SIEM, NTA, EDR/EPP — понимать, как анализировать активность, на что лучше обращать внимание, как отсеивать ложные срабатывания и т. д.;
  • Подготовка плейбуков/сценариев по реагированию или другим связанным мероприятиям при необходимости;
  • При необходимости автоматизировать работу по реагированию и расследованию (с помощью интерпретаторов powershell, bash, python и т. д.);
  • Анализировать сетевой трафик, образы памяти и дисков, собранные материалы (трижаи), файлы конфигурации или отдельные журналы событий;
  • Выявлять индикаторы компрометации и техники атакующих, определять подходы по их поиску;
  • Будет плюсом умение анализировать вредоносное ПО (в том числе бинарные файлы).