Назад
4 дня назад

Аналитик SIEM

250 000 - 350 000
Формат работы
onsite
Тип работы
fulltime
Грейд
senior
Английский
b1
Страна
Russia
hhВакансия с HeadHunter. Контакт ведёт на hh.ru

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Аналитик SIEM (детектирующий контент и кибербезопасность): разработка правил корреляции, детектов, коннекторов и парсеров для собственной SIEM-платформы с акцентом на анализ Windows- и Linux-логов, снижение ложных срабатываний и поддержку внедрений. Фокус на превращении данных об атаках и MITRE ATT&CK в рабочие правила, интеграции нестандартных источников и постановке задач разработке.

Локация: Санкт-Петербург, работа на месте работодателя

Зарплата: 250 000–350 000 ₽ на руки в месяц

Компания

SearchInform разрабатывает продукты для внутренней информационной безопасности, включая DLP, SIEM и DCAP.

Что делать

  • Разрабатывать и дорабатывать правила корреляции, детекты, отчёты и дашборды.
  • Подключать источники событий: Windows Event Log, Linux, Active Directory, VPN, почтовые серверы, сетевое оборудование, базы данных, антивирусы и DLP.
  • Разбирать нестандартные форматы данных и писать парсеры при отсутствии готовых коннекторов.
  • Участвовать во внедрениях и пилотах, настраивать и тюнить правила, снижать количество ложных срабатываний и разбирать сложные вопросы по детектам.
  • Ставить задачи разработчикам, писать документацию и базу знаний, обучать инженеров и партнёров.
  • Отслеживать отчёты CERT, публичные разборы инцидентов и MITRE ATT&CK, превращая новые сведения об атаках в правила.

Требования

  • От 5 лет практической работы с SIEM: разработка контента, подключение источников, администрирование и внедрение.
  • Опыт создания множества детектов от идеи до рабочих правил с контролируемым количеством ложных срабатываний.
  • Знание Windows-логов, Event ID, Sysmon, аудита Active Directory, PowerShell, а также Linux-журналов, syslog и auditd.
  • Понимание TCP/IP, DNS, HTTP, VPN и NetFlow; уверенная работа с регулярными выражениями, Python, PowerShell или Bash и SQL.
  • Практическое знание техник атак, их следов в логах и MITRE ATT&CK; опыт общения с заказчиками и объяснения сложных решений простым языком.
  • Английский на уровне чтения технической документации.

Хорошо, если есть

  • Опыт в SOC L3, threat hunting или руководстве сменой либо отделом.
  • Опыт работы у SIEM-вендора или интегратора, а также с Sigma-правилами и их конвертацией.
  • Знание требований ФСТЭК, 187-ФЗ и ГосСОПКА.
  • Основы пентеста, участие в red team, наставничество или выступления на конференциях.

Культура и преимущества

  • Работа с собственной SIEM-платформой, используемой несколькими сотнями компаний.
  • Влияние на развитие продукта через постановку задач по коннекторам и движку корреляции.
  • Взаимодействие с заказчиками, внедренцами, инженерами и разработчиками.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →