Аналитик SOC L2 / Аналитик по мониторингу и реагированию на инциденты информационной безопасности

Дата размещения вакансии: 03.09.2026
Работодатель: АРЕАЛ
Уровень зарплаты:
з/п не указана
Город:
Хабаровск
улица Гоголя 27
Требуемый опыт работы:
От 3 до 6 лет

Группа компаний «АРЕАЛ» приглашает в команду кибербезопасности технического аналитика SOC L2, который умеет обнаруживать кибератаки по событиям и телеметрии, проводить первичное расследование, определять причину и масштаб инцидента и формировать рекомендации по реагированию.

Обязанности:

  • Анализ алертов и событий ИБ в SIEM, квалификация и приоритизация инцидентов

  • Самостоятельное расследование инцидентов средней и высокой критичности

  • Поиск IoC, ретроспективный анализ, выявление векторов атак и признаков компрометации

  • Анализ сетевой и endpoint-телеметрии, определение затронутых узлов и учётных записей

  • Взаимодействие с ИТ и ИБ-командами при локализации и устранении инцидентов в рамках SLA

  • Участие в улучшении правил детектирования, playbook'ов и подготовка отчётности по инцидентам

Требования:

  • Опыт в информационной безопасности от 2 лет (желательно ≥1 года в мониторинге/реагировании на инциденты)

  • Практика с SIEM: поиск и анализ событий, запросы, корреляции и цепочки событий

  • Понимание процессов SOC (Detection → Triage → Investigation → Response → Post-Incident)

  • Знание Windows/Linux на уровне расследования инцидентов, Windows Event Log и основных источников событий безопасности

  • Понимание TCP/IP, модели OSI и основных протоколов (DNS, HTTP/S, SMB, RDP, SSH и др.)

  • Знание основ Active Directory (учётные записи, группы, аутентификация, Kerberos/NTLM)

  • Умение анализировать события аутентификации, сетевые соединения, процессы и действия учётных записей; понимание IoC, TTP, false/true positive

Будет преимуществом:

  • Опыт работы аналитиком SOC L1/L2 и самостоятельное расследование реальных инцидентов

  • Знание MITRE ATT&CK

  • Опыт с SIEM (Kaspersky KUMA, MaxPatrol SIEM, ArcSight, Splunk, QRadar или аналоги), EDR/XDR, NDR, SOAR, TIP

  • Навыки Threat Hunting, базовый DFIR/Forensics

  • Скрипты на PowerShell/Python/Bash, опыт разработки или оптимизации правил корреляции

Кого мы хотим видеть:
Вам будет комфортно на этой позиции, если при сценарии:

SIEM фиксирует успешную авторизацию пользователя с нетипичного узла, после чего появляются PowerShell, обращения к нескольким серверам и нетипичный сетевой трафик

вы понимаете:

  • какие события и источники телеметрии проверить

  • как определить, инцидент это или нет

  • как проверить учётную запись и конечный узел, какие IoC искать

  • какие действия выполнить для локализации и что передать следующему уровню реагирования