Аналитик SOC L2 (разработка правил корреляции, KUMA)
T.Hunter развивает SOC-as-a-Service платформу для B2B-клиентов: мониторинг, triage и обработка инцидентов ИБ в мультиклиентской среде. Используем собственный стек: Wazuh в качестве SIEM-платформы и собственную IRP/SOAR-платформу для triage, SLA-контроля, эскалаций, кейсов, IOC и playbooks.
Чем предстоит заниматься
- Разработка, тестирование и сопровождение правил корреляции в KUMA
- Тюнинг детектов: снижение false positive, доработка правил по итогам разбора инцидентов
- Углублённый анализ инцидентов, эскалированных с L1: вердикт, scope, рекомендации клиенту
- Подключение и нормализация источников событий (коллекторы, нормализаторы, парсеры)
- Маппинг покрытия детектов на MITRE ATT&CK и закрытие пробелов покрытия
- Развитие playbooks и операционных процедур, менторство аналитиков L1
Мы ожидаем
- Обязательно: практический опыт разработки и тестирования правил корреляции в KUMA. Отклики без опыта работы с KUMA не рассматриваются
- Опыт в SOC от 2 лет (L2 или L1 с опытом разработки контента детектирования)
- Понимание архитектуры KUMA: коллекторы, корреляторы, нормализация событий, активные листы и словари
- Знание MITRE ATT&CK на уровне построения детектов от техник и субтехник
- Уверенный анализ событий Windows/Linux, AD, сетевого оборудования и СЗИ
- Аккуратная документация: описание логики правил, условий срабатывания, инструкций по разбору для L1
Будет плюсом
- Опыт с Wazuh: правила, декодеры
- Знание Sigma и опыт конвертации правил в нативные форматы SIEM
- Python/SQL для аналитики и автоматизации
- Опыт работы в MSSP/SOCaaS
- Опыт с EDR/XDR, threat hunting по гипотезам
Условия
- Формат: удалённо, гибрид в офисе м. Московская, Санкт-Петербург
- График: 5/2
- Оформление по ТК РФ
- Онбординг и поддержка от L3 на старте
- Рост внутри SOC: L2 → L3 / Lead, пересмотр уровня каждые 6 месяцев
- Инструменты: собственная IRP/SOAR-платформа
- Работа в аккредитованной ИТ-компании (актуально для всех действующих владельцев IT-ипотеки)
- IT-отсрочка от срочной службы