з/п не указана
Москва
Василия Петушкова 21,корп.1
Василия Петушкова 21,корп.1
От 3 до 6 лет
Должностные обязанности
Мониторинг:
- Ежедневный разбор срабатываний SIEM (MaxPatrol SIEM): триаж, классификация, отсечение ложноположительных срабатываний, эскалация подтверждённых событий.
- Разработка и сопровождение правил корреляции, нормализация и подключение новых источников событий: контроллеры домена, гипервизоры Hyper-V, MS SQL Server, коммутаторы Eltex, VPN-шлюзы, антивирусный сервер.
- Контроль полноты и непрерывности сбора событий по филиалам — отдельная задача, поскольку разрыв в поставке логов равнозначен отсутствию мониторинга.
- Мониторинг событий DLP (InfoWatch Traffic Monitor), контроль политик защиты от утечек.
- Контроль устранения уязвимостей по данным сканера (Vulnerability Management, MaxPatrol VM), приоритизация по критичности активов.
Расследование инцидентов:
- Локализация и сдерживание инцидента.
- Сбор и фиксация артефактов: журналы Windows Event Log, Sysmon, снимки памяти, образы дисков, сетевые дампы; обеспечение неизменности доказательной базы.
- Восстановление хронологии атаки, определение первоначального вектора проникновения и полноты компрометации.
- Подготовка отчёта по инциденту с разбором первопричины и планом устранения предпосылок.
- Разработка и актуализация карточек реагирования по типовым сценариям.
Обязательные требования
Опыт:
- От 2 лет в подразделении мониторинга ИБ / SOC либо в эксплуатации средств защиты с функцией разбора инцидентов.
- Практика самостоятельного расследования не менее чем по нескольким реальным инцидентам.
Технические компетенции:
- Операционные системы: глубокое понимание Windows Server и Active Directory — модель аутентификации Kerberos/NTLM, значимые идентификаторы событий (4624/4625/4672/4688/4768/4769/7045), механика делегирования и групповых политик. Базовый уровень Linux (журналирование, auditd).
- Сети: чтение сетевых дампов, понимание TCP/IP, туннелирования, DNS-эксфильтрации, признаков управляющего трафика (C2).
- SIEM: практика написания правил корреляции и поисковых запросов; понимание разницы между «событием», «алертом» и «инцидентом».
- Скрипты: PowerShell — уверенный уровень (сбор артефактов, массовые проверки по домену); Python — на уровне обработки и обогащения данных.
- Понимание принципов защиты персональных данных (152-ФЗ) и состава мер по Приказу ФСТЭК № 21.
Желательные требования
- Опыт эксплуатации именно MaxPatrol SIEM/VM и InfoWatch Traffic Monitor.
- Опыт работы с ГОСТ-шифрованием (ViPNet Client / Coordinator).
- Практика криминалистического анализа (Digital Forensics): работа с Volatility, Autopsy, парсерами $MFT, USN Journal, Shellbags, Prefetch.
- Опыт эксплуатации EDR-решений.
- Понимание специфики 1С:Предприятие в клиент-серверном режиме на MS SQL Server (журнал регистрации, разграничение прав) — критично, поскольку основной защищаемый актив компании именно этот.
- Сертификации: CompTIA Security+/CySA+, BlueTeam Labs, курсы по расследованию инцидентов.