Аналитик SOC L2 (разработка правил корреляции, KUMA)
T.Hunter развивает SOC-as-a-Service платформу для B2B-клиентов: мониторинг, triage и обработка инцидентов ИБ в мультиклиентской среде. Используем собственный стек: Wazuh в качестве SIEM-платформы и собственную IRP/SOAR-платформу для triage, SLA-контроля, эскалаций, кейсов, IOC и playbooks.
•Разработка, тестирование и сопровождение правил корреляции в KUMA
•Тюнинг детектов: снижение false positive, доработка правил по итогам разбора инцидентов
•Углублённый анализ инцидентов, эскалированных с L1: вердикт, scope, рекомендации клиенту
•Подключение и нормализация источников событий (коллекторы, нормализаторы, парсеры)
•Маппинг покрытия детектов на MITRE ATT&CK и закрытие пробелов покрытия
•Развитие playbooks и операционных процедур, менторство аналитиков L1
Мы ожидаем
•Обязательно: практический опыт разработки и тестирования правил корреляции в KUMA. Отклики без опыта работы с KUMA не рассматриваются
•Опыт в SOC от 2 лет (L2 или L1 с опытом разработки контента детектирования)
•Понимание архитектуры KUMA: коллекторы, корреляторы, нормализация событий, активные листы и словари
•Знание MITRE ATT&CK на уровне построения детектов от техник и субтехник
•Уверенный анализ событий Windows/Linux, AD, сетевого оборудования и СЗИ
•Аккуратная документация: описание логики правил, условий срабатывания, инструкций по разбору для L1
•Опыт с Wazuh: правила, декодеры
•Знание Sigma и опыт конвертации правил в нативные форматы SIEM
•Python/SQL для аналитики и автоматизации
•Опыт работы в MSSP/SOCaaS
•Опыт с EDR/XDR, threat hunting по гипотезам
•Формат: удалённо, гибрид в офисе м. Московская, Санкт-Петербург
•График: 5/2
•Оформление по ТК РФ
•Онбординг и поддержка от L3 на старте
•Рост внутри SOC: L2 → L3 / Lead, пересмотр уровня каждые 6 месяцев
•Инструменты: собственная IRP/SOAR-платформа
•Работа в аккредитованной ИТ-компании (актуально для всех действующих владельцев IT-ипотеки)
•IT-отсрочка от срочной службы