з/п не указана
Москва
От 3 до 6 лет
Что предстоит делать:
- организация и проведение мероприятий по расследованию компьютерных инцидентов;
- проведение мероприятий по повышению уровня защищенности инфраструктуры;
- подготовка отчетных материалов по результатам расследований;
- проведение мероприятий по поиску угроз.
Основные задачи:
- организация и проведение сбора данных (триажей, образов диска или памяти и т.д.) для форензики с устройств Windows, Linux, MacOS, а также при необходимости с сетевого оборудования;
- анализ собранных материалов (триажей, образов диска или памяти, отдельно логов и конфигураций и т.д.) — проведение мероприятий DFIR;
- анализ событий и активности (сетевой и хостовой), фиксируемой с помощью средств класса SIEM, NTA, EDR/EPP;
- подготовка предложений по повышению эффективности обнаружения вредоносной активности и общего уровня защищенности защищаемой инфраструктуры;
- проведение мероприятий по поиску угроз (Threat Hunting) на основе зафиксированной активности или в ходе проактивных действий;
- участие во всех этапах реагирования на компьютерные инциденты — обнаружения, сдерживания, нейтрализации, восстановления и применения опыта (в качестве консультанта).
Необходимые знания и опыт :
- Стек TCP/IP, базовые принципы работы ОС;
- Подходы к сбору материалов для DFIR (удаленный сбор, снятие образов и т.д.);
- Подходы к анализу материалов DFIR (анализ и фиксация различных артефактов, связанные с этим особенности ОС);
- Подходы, признаки и TTP проведения компьютерных атак (например, в рамках матрицы MITTRE ATACK);
- Принципы работы вредоносного ПО;
- Подходы к проведению поиска угроз (Threat Hunting);
- Использование средств класса SIEM, NTA, EDR/EPP — понимать, как анализировать активность, на что лучше обращать внимание, как отсеивать ложные срабатывания и т. д.;
- Подготовка плейбуков/сценариев по реагированию или другим связанным мероприятиям при необходимости;
- При необходимости автоматизировать работу по реагированию и расследованию (с помощью интерпретаторов powershell, bash, python и т. д.);
- Анализировать сетевой трафик, образы памяти и дисков, собранные материалы (трижаи), файлы конфигурации или отдельные журналы событий;
- Выявлять индикаторы компрометации и техники атакующих, определять подходы по их поиску;
- Будет плюсом умение анализировать вредоносное ПО (в том числе бинарные файлы).