Чем предстоит заниматься
Расширение покрытия мониторинга: Подключение и интеграция новых источников событий (security-logs) с критически важных узлов инфраструктуры, обеспечение полной видимости угроз
Нормализация и обогащение данных: Структурирование сырых логов для повышения качества данных и точности детектирования. Разработка правил детектирования
Создание и настройка правил корреляции событий для выявления сложных многоэтапных атак, анализ FP, снижение уровня "шума", аудит и актуализация существующего контента, управление исключениями
Мониторинг и реагирование SIEM: Анализ алертов, квалификация инцидентов и проведение первичного реагирования на атаки для минимизации ущерба, формирование гипотез Threat Hunting, участие в проведении расследований
Взаимодействие с командами по анализу рисков, митигации уязвимостей, проведении расследований инцидентов
Документирование и сопровождение контента: правила по детектированию угроз, подключенные источник, парсеры и др.