Detection-инженер по информационной безопасности (Security Operations) в Yandex Cloud Security

Яндекс·Russia·Удалённо, Офис·2д. назад

Yandex Cloud — это облачная платформа, которая объединяет вычислительные ресурсы, сети, хранилища, базы данных, контейнерные и другие управляемые сервисы. В её основе — множество распределённых высоконагруженных систем и API собственной разработки, которыми пользуются компании и разработчики для создания и эксплуатации своей инфраструктуры и приложений.

Команда Yandex Cloud Detection and Response развивает технологии обнаружения и реагирования на угрозы в облачных и гибридных инфраструктурах. Мы исследуем способы улучшения разработки и сопровождения детектирующего контента. Одно из направлений — создание AI-агентов, которые помогают исследовать данные, разрабатывать и тестировать правила, анализировать результаты их работы и автоматизировать повторяемые задачи detection engineering.

Мы ищем инженера, который будет отвечать за создание и развитие детектирующего контента для собственных продуктов безопасности Yandex Cloud. В вашей зоне ответственности будет полный жизненный цикл детекта: исследование техники атаки, определение требований к телеметрии, разработка и тестирование правила и последующий контроль качества.

Разработка детектирующего контента
Вы будете создавать и развивать правила обнаружения угроз для продуктов безопасности Yandex Cloud и команды SOC, работать с нормализацией и таксономией событий, тестировать детекты и контролировать их качество после выпуска.

Исследование угроз и работа с инцидентами
Вам предстоит исследовать техники атакующих, проводить Threat Hunting, участвовать в расследовании сложных инцидентов, превращать полученные результаты в новые способы обнаружения угроз. Отдельное направление работы — endpoint detection для Linux и контейнерных сред, включая телеметрию на основе eBPF.

R&D и автоматизация
Вы будете автоматизировать разработку, тестирование и выпуск детектирующего контента, а также развивать AI-агентов для анализа данных и проверки детектов.

Больше о безопасности в Яндексе — в канале Yandex for Security

  • Работали в detection engineering, threat hunting, incident response либо на второй или третьей линии SOC
  • Разрабатывали и отлаживали правила в SIEM или EDR, работали с Git и CI/CD
  • Понимаете полный жизненный цикл детекта: гипотеза, требования к данным, реализация, тестирование, внедрение, мониторинг качества.
  • Знаете сетевые протоколы, устройства современных операционных систем и основные техники атак на Active Directory
  • Понимаете модели безопасности облачных платформ: IAM, ресурсную иерархию и облачные API
  • Знаете принципы виртуализации, контейнеризации
  • Разбираетесь в Linux: процессы, системные вызовы, файловая и сетевая подсистемы
  • Понимаете принципы eBPF и его применения для наблюдаемости и безопасности Linux-систем
  • Умеете писать код или скрипты для автоматизации — прежде всего на Python или Go
  • Способны самостоятельно доводить исследование до работающего результата и сопровождать его
  • Работали с Yandex Cloud, AWS, Azure или GCP и их событиями безопасности
  • Разрабатывали детектирующий контент для EDR
  • Работали с purple teaming, adversary emulation или проверяли детекты воспроизведением техник атак
  • Использовали eBPF, Falco, Tetragon, Tracee или другие средства runtime security и сбора endpoint-телеметрии
  • Знаете Sigma, YARA, Suricata или другие форматы детектирующего контента
  • Разбираетесь в ClickHouse, YDB или других SQL-подобных аналитических системах

Похожие вакансии

Другие вакансии Яндекс