Вакансия открыта в связи с расширением Дивизиона информационной безопасности (Отдел контроля доступа и расследований). Возможен гибридный формат работы.
Требования:
опыт работы в качестве специалиста по расследованию инцидентов, аналитика/инженера SOC от 2-х лет,
понимание методов сбора и анализа данных, связанных с инцидентами информационной безопасности (анализ журналов системы/содержимого файлов/сетевого трафика и т.п.),
опыт инструментального поиска следов нарушений, в том числе с использованием специализированного ПО и систем мониторинга (создание копии образа жесткого диска или дампа оперативной памяти, выявление и восстановление удаленных файлов, остатков аномальных файлов в системных директориях, сбор истории серфинга веб-браузера, системных логов (события авторизации, аудит доступа к файлам и директориям и так далее), получение списка запущенных в памяти процессов и открытых коннектов сети,
опыт инструментального поиска следов нарушений, в том числе с использованием специализированного ПО,
знание методов и средств защиты информации, типовых угроз и уязвимостей, порядка построения эффективной системы управления/обеспечения информационной безопасности,
Будет плюсом:
навыки по проведению расследований с помощью форензики (работа с дампами памяти, съём образов с дисков ПК и т.п.),
практический опыт работы с Active Direcory (group policy, SCCM),
опыт работы с системами управления учётными записями пользователей и правами доступа к информационным системам (IdM/IAM/IGA).
Задачи:
проведение расследований инцидентов информационной безопасности, в первую очередь – нарушений действующих внутренних нормативных актов (Стратегии, Политик, Положений, Регламентов, Инструкций и т.д.),
управление инцидентами – создание/расследование/закрытие; создание кейсов в инцидент-системе,
мониторинг событий в существующих системах логирования для отслеживания нарушений действующих внутренних нормативных актов (ВНД),
разработка фильтров и правил для систем логирования с целью отслеживания нарушений действующих (ВНД),