ГКУ "РЕСУРСЫ ЯМАЛА"07.07.2026
SOC-аналитик
Зарплата не указана
от 3 летЯмало-Ненецкий автономный ок…
Навыки
MaxPatrol SIEMKUMAPT NADViPNet IDSSuricataEDRMITRE ATT CK EnterpriseSIEMNDR/IDSLinuxWindowsCVSSEPSSSSVCCMDBPythonSOARDFIRMaxPatrol VMRedCheck
Обязанности
- 01Мониторить события ИБ и разбирать алерты SIEM (MaxPatrol SIEM, KUMA): классифицировать инциденты, участвовать в контент-инжиниринге корреляционных правил
- 02Анализировать данные NDR/IDS (PT NAD, ViPNet IDS, Suricata) и EDR, выявлять аномалии и подозрительную активность
- 03Контролировать покрытие источников журналов событий, находить и закрывать слепые зоны мониторинга
- 04Вести полный цикл реагирования на инциденты обнаружение, анализ, локализацию, ликвидацию, восстановление и извлечение уроков; формировать и отслеживать метрики SOC (MTTD/MTTR)
- 05Работать в команде реагирования (CSIRT) уровня L2/L3, координировать владельцев сервисов и подрядчиков
- 06Проводить threat hunting регулярными циклами на основе матрицы MITRE ATT CK Enterprise
- 07Вести Threat Intelligence: работу с фидами, интеграцию индикаторов компрометации в средства защиты и мониторинга, обмен индикаторами с НКЦКИ
- 08Поддерживать каталог плейбуков и runbooks для приоритетных сценариев (шифровальщики, фишинг, компрометация привилегированных учётных записей, DDoS, атаки на веб-ресурсы, инсайдер) и автоматизировать реагирование средствами SOAR
- 09Взаимодействовать с ГосСОПКА и НКЦКИ по компьютерным инцидентам; обеспечивать готовность к категорированию и учёту объектов КИИ
- 10Участвовать в цифровой криминалистике (DFIR): сбор и фиксация доказательств, анализ артефактов оперативной памяти и дисков, восстановление цепочки атаки
- 11Участвовать в управлении уязвимостями: сканирование (MaxPatrol VM, RedCheck), риск-ориентированный backlog, контроль SLA по устранению, приоритизация по CVSS/EPSS/SSVC и построение моделей угроз на базе MITRE ATT CK
- 12Поддерживать реестр информационных активов, потоков и внешних зависимостей во взаимодействии с CMDB, анализировать безопасность цепочки поставок (supply chain security), участвовать в эмуляции действий атакующего (purple team) для валидации детектов
Требования
- 01Опыт от 3 лет в мониторинге и реагировании на инциденты ИБ, анализе эффективности средств защиты информации или управлении уязвимостями
- 02Высшее образование по направлениям Информационная безопасность, Компьютерные и информационные науки или Информатика и вычислительная техника
- 03Уверенное владение SIEM на уровне аналитика (корреляционные правила, расследование алертов) MaxPatrol SIEM, KUMA или аналоги
- 04Опыт работы с системами класса NDR/IDS и EDR, уверенный анализ сетевого трафика и журналов событий
- 05Знание матрицы MITRE ATT CK Enterprise: тактики, техники, процедуры, моделирование угроз
- 06Понимание процесса реагирования на инциденты (ГОСТ Р 59709/59710/59711-2022, NIST SP 800-61) и ключевых метрик SOC (MTTD, MTTR)
- 07Опыт работы с процессами Threat Intelligence: фиды, индикаторы компрометации
- 08Навыки управления уязвимостями и их приоритизации по CVSS/EPSS/SSVC
- 09Уверенная работа с Linux и Windows
- 10Понимание профильных требований регуляторов в сфере ИБ, порядка категорирования объектов КИИ и взаимодействия с НКЦКИ/ГосСОПКА (187-ФЗ, 152-ФЗ, 149-ФЗ)
- 11Чтение технической документации на английском (ATT CK, CVE, threat-репорты, вендорская документация)
- 12Готовность оперативно подключаться к разбору инцидентов вне обычного графика при серьёзных угрозах
Условия
- 01Допустимые