Опыт работы 1.5+
Опыт работы с SIEM: практический опыт с одним из продуктов: Elasticsearch, MP SIEM, QRadar, ArcSight, Splunk
Работа с источниками логов: уверенное понимание и практический опыт анализа логов минимум 3 из списка: Auditd,Te tragon, Windows, Sysmon
Написание скриптов и автоматизация: умение писать рабочие скрипты/утилиты для анализа/обогащения/автоматизации (Python/Go/Bash/Powershell)
Имеющийся опыт L1-L2 в SOC
Способность определять тактики/техники и этап атаки по наблюдаемым событиям/артефактам
Threat Hunting: опыт поиска паттернов атак в инфраструктуре в событиях, формирование гипотез и проверка их по данным
Понимание принципов проведения атаки, какие уязвимости инфраструктуры использует атакующий для достижения своей цели (способы проникновения, закрепления, эскалации привилегий)
Развитие мониторинга: умение анализировать, какие обогащения данных нужны (контекст активов/пользователей/сетей/TI), и предлагать подключение новых источников
Detection Engineering: опыт разработки детектов под отдельную атаку или цепочку атак (правила/корреляции/поисковые запросы), включая базовый тюнинг (исключения, пороги сработок)
Навыки и практический опыт расследования: умение искать и фильтровать события, собирать таймлайны, выявлять связанные активности
Сетевой анализ: опыт анализа дампов трафика с использованием Wireshark/tshark
Опыт работы с инструментами форензики