Описание вакансии
Задачи:
1. Исследование и поиск актуальных угроз:
- Анализ открытых источников на предмет появления новых TTP;
- Изучение информации об актуальных техниках, инструментах и уязвимостях, которые используют атакующие (Windows, Unix, Containers, MacOs);
- Актуализация и наполнение беклога в соответствии с найденными угрозами;
- Оценка критичности найденных угроз;
2. Разработка гипотез и детектирующей логики:
- Исследование принципов работы техник, которые используют атакующие;
- Разработка детектирующей логики в формате Sigma с последующим переносом в продукты (Solar EDR и SIEM);
- Тестирование и воспроизведение поведения атакующих на стенде (CVE, фреймворки, техники);
3. Взаимодействие с командами TI, DFIR и REMA в качестве аналитика угроз:
- Сбор информации о TTP, используемых злоумышленниками в атаках на инфраструктуры Заказчиков;
- Взаимодействие с командами DFIR и REMA в части расследования инцидентов;
- Анализ информации из отчётов DFIR, TI и REMA на предмет наличия ранее неизвестных техник атакующих;
4. Участие в развитии существующей телеметрии и изучение возможностей сбора событий:
- Изучение источников телеметрии в ОС: Windows, Unix, MacOS;
- Исследование возможности дополнения существующей телеметрии Solar EDR, Sysmon, EventLog, AuditD для расширения покрытия и детектирования актуальных угроз;
- Актуализация и наполнение конфигурации сбора событий Solar EDR, Sysmon, AuditD.
Требования:
- Базовое знание архитектуры и принципов работы ОС Windows, Linux, Active Directory
- Знания и навыки в области работы с различной телеметрией ОС Windows, Linux (EventLog, Sysmon, auditd)
- Понимание жизненного цикла угроз и этапов атаки (например, по MITRE ATTACK)
- Базовое владение скриптовыми языками программирования для автоматизации задач
- Приветствуется опыт работы с EDR/SIEM в качестве аналитика, опыт работы с детектирующими правилами
1. Исследование и поиск актуальных угроз:
- Анализ открытых источников на предмет появления новых TTP;
- Изучение информации об актуальных техниках, инструментах и уязвимостях, которые используют атакующие (Windows, Unix, Containers, MacOs);
- Актуализация и наполнение беклога в соответствии с найденными угрозами;
- Оценка критичности найденных угроз;
2. Разработка гипотез и детектирующей логики:
- Исследование принципов работы техник, которые используют атакующие;
- Разработка детектирующей логики в формате Sigma с последующим переносом в продукты (Solar EDR и SIEM);
- Тестирование и воспроизведение поведения атакующих на стенде (CVE, фреймворки, техники);
3. Взаимодействие с командами TI, DFIR и REMA в качестве аналитика угроз:
- Сбор информации о TTP, используемых злоумышленниками в атаках на инфраструктуры Заказчиков;
- Взаимодействие с командами DFIR и REMA в части расследования инцидентов;
- Анализ информации из отчётов DFIR, TI и REMA на предмет наличия ранее неизвестных техник атакующих;
4. Участие в развитии существующей телеметрии и изучение возможностей сбора событий:
- Изучение источников телеметрии в ОС: Windows, Unix, MacOS;
- Исследование возможности дополнения существующей телеметрии Solar EDR, Sysmon, EventLog, AuditD для расширения покрытия и детектирования актуальных угроз;
- Актуализация и наполнение конфигурации сбора событий Solar EDR, Sysmon, AuditD.
Требования:
- Базовое знание архитектуры и принципов работы ОС Windows, Linux, Active Directory
- Знания и навыки в области работы с различной телеметрией ОС Windows, Linux (EventLog, Sysmon, auditd)
- Понимание жизненного цикла угроз и этапов атаки (например, по MITRE ATTACK)
- Базовое владение скриптовыми языками программирования для автоматизации задач
- Приветствуется опыт работы с EDR/SIEM в качестве аналитика, опыт работы с детектирующими правилами
Условия
Гибридный формат работыID: 986
Отправить резюме
Мы предлагаем будущим сотрудникам
-
Социальную
поддержку- Отсрочка от армии, бронирование в случае мобилизации
- Материальная помощь в случае важных событий сотрудника
- Доплата отпускных, больничных и командировочных до 100% оклада + 10 оплачиваемых дейофф в году
- ДМС со стоматологией
- Скидки от компаний-партнеров: спорт, английский, психолог, интернет и многое другое
-
Комфортные
условия работы- Конкурентный оклад, премии по результатам работы
- Перспективы для профессионального и карьерного продвижения
- Офис, в котором приятно работать
- Возможность работать над передовыми продуктами в сфере кибербезопасности
- Сильная команда экспертов, которые всегда готовы помочь и поделиться знаниями
-
Интересные
мероприятия- Регулярные открытые диалоги с руководством о важных новостях и событиях
- Экспертные конференции, где каждый может поделиться кейсом
- Совместные путешествия с коллегами по России
- Спортивные активности онлайн и офлайн (онлайн-марафоны, бег, йога, волейбол, лыжи, и др.)
- Вместе отмечаем важные события и праздники
Галерея Solar






