Аналитик SOC L2 (KUMA, Wazuh)
Описание
Аналитик SOC L2 (разработка правил корреляции, KUMA) T.Hunter развивает SOC-as-a-Service платформу для B2B-клиентов: мониторинг, triage и обработка инцидентов ИБ в мультиклиентской среде. Используем собственный стек: Wazuh в качестве SIEM-платформы и собственную IRP/SOAR-платформу для triage, SLA-контроля, эскалаций, кейсов, IOC и playbooks. Чем предстоит заниматься Разработка, тестирование и сопровождение правил корреляции в KUMA Тюнинг детектов: снижение false positive, доработка правил по итогам разбора инцидентов Углублённый анализ инцидентов, эскалированных с L1: вердикт, scope, рекомендации клиенту Подключение и нормализация источников событий (коллекторы, нормализаторы, парсеры) Маппинг покрытия детектов на MITRE ATT&CK и закрытие пробелов покрытия Развитие playbooks и операционных процедур, менторство аналитиков L1 Мы ожидаем Обязательно: практический опыт разработки и тестирования правил корреляции в KUMA. Отклики без опыта работы с KUMA не рассматриваются Опыт в SOC от 2 лет (L2 или L1 с опытом разработки контента детектирования) Понимание архитектуры KUMA: коллекторы, корреляторы, нормализация событий, активные листы и словари Знание MITRE ATT&CK на уровне построения детектов от техник и субтехник Уверенный анализ событий Windows/Linux, AD, сетевого оборудования и СЗИ Аккуратная документация: описание логики правил, условий срабатывания, инструкций по разбору для L1 Будет плюсом Опыт с Wazuh: правила, декодеры Знание Sigma и опыт конвертации правил в нативные форматы SIEM Python/SQL для аналитики и автоматизации Опыт работы в MSSP/SOCaaS Опыт с EDR/XDR, threat hunting по гипотезам Условия Формат: удалённо, гибрид в офисе м. Московская, Санкт-Петербург График: 5/2 Оформление по ТК РФ Онбординг и поддержка от L3 на старте Рост внутри SOC: L2 → L3 / Lead, пересмотр уровня каждые 6 месяцев Инструменты: собственная IRP/SOAR-платформа Работа в аккредитованной ИТ-компании (актуально для всех действующих владельцев IT-ипотеки) IT-отсрочка от срочной службы