استخدام کارشناس مرکز عملیات امنیت (SOC Tier2-آقا)
شرح موقعیت شغلی
کارشناس مرکز عملیات امنیت (SOC Tier2)
شرح وظایف
· تحلیل تخصصی هشدارهای ارجاعشده از Tier 1 و انجام بررسی عمیق رخدادهای امنیتی
· شناسایی، تحلیل و اعتبارسنجی تهدیدها با استفاده از دادههای SIEM، EDR، لاگهای سیستم، شبکه و منابع Threat Intelligence
· انجام اقدامات Incident Response، Root Cause Analysis و شناسایی علت اصلی رخدادها و ارائه اقدامات اصلاحی و پیشگیرانه
· انجام Threat Hunting بهمنظور کشف فعالیتهای مشکوک و تهدیدات پنهان در زیرساخت سازمان
· تحلیل حملات تحت وب و بررسی لاگهای Web Server، WAF، Reverse Proxy و Application جهت شناسایی حملاتی نظیر SQL Injection، Cross-Site Scripting (XSS)، Directory Traversal، Command Injection، File Inclusion، SSRF، Brute Force و سایر تهدیدات مبتنی بر OWASP Top 10
· تحلیل لاگها و رویدادهای سیستمعاملهای Linux و Windows، بهویژه لاگهای Auditd، Sysmon، Syslog و Event Log
· تحلیل و همبستگی دادههای تولیدشده توسط ابزارهایی نظیر Sysmon، Auditd، Zeek، Suricata، EDR، IDS/IPS و Firewall
· طراحی، بازبینی و Tuning قوانین Auditd، Sysmon، Zeek، Suricata و Detection Ruleهای امنیتی بهمنظور کاهش False Positive و افزایش دقت تشخیص
· توسعه و بهینهسازی Correlation Ruleها، Detection Ruleها و Use Caseهای امنیتی در SIEM
· طراحی و بهبود Playbookهای SOAR و مشارکت در خودکارسازی فرآیندهای پاسخ به رخداد
· تحلیل ترافیک شبکه و استخراج شواهد با استفاده از ابزارهایی مانند Wireshark
· بررسی IOCها، TTPها، فایلها، URLها، دامنهها و IPهای مشکوک با استفاده از منابع Threat Intelligence و Sandbox
· همکاری با تیمهای زیرساخت، شبکه، سامانه، ایمیل و توسعه جهت مدیریت و رفع رخدادهای امنیتی
· راهنمایی و پشتیبانی فنی کارشناسان Tier 1 و مشارکت در ارتقای سطح دانش تیم
· تهیه گزارشهای فنی، مستندسازی شواهد و ارائه پیشنهاد برای بهبود وضعیت امنیتی و افزایش سطح تشخیص تهدیدات
شرایط احراز
· حداقل ۳ سال سابقه کار عملیاتی در SOC، Incident Response، Blue Team یا حوزههای مرتبط
· تسلط بر کار با حداقل یک SIEM نظیر Splunk، Microsoft Sentinel، QRadar یا Elastic و توانایی نگارش Queryهای پیشرفته (SPL، KQL و ...)
· تجربه عملی در استفاده از EDR و تحلیل رفتار Endpointها و اجرای اقدامات پاسخ به رخداد
· تسلط بر تحلیل لاگهای امنیتی Windows و Linux و آشنایی عمیق با Auditd، Sysmon، Syslog و Windows Event Logs
· تجربه عملی در طراحی، پیادهسازی و Tuning قوانین Auditd، Sysmon، Zeek و Suricata
· تسلط بر تحلیل حملات وب و بررسی لاگهای Web Server و WAF و آشنایی با تکنیکهای رایج مهاجمان و OWASP Top 10
· توانایی تحلیل ترافیک شبکه و درک عمیق پروتکلهایی نظیر TCP/IP، DNS، HTTP/HTTPS، SMTP و VPN
· تجربه انجام Threat Hunting، Root Cause Analysis و تحلیل IOCها و TTPها
· آشنایی کامل با چارچوب MITRE ATT&CK، Cyber Kill Chain و چرخه مدیریت رخدادهای امنیتی
· توانایی توسعه و بهینهسازی Detection Ruleها، Correlation Searchها و Use Caseهای امنیتی
· تسلط بر مبانی سیستم عامل های Windows، Linux و سرویس های Active Directory,nginx,tomcat,apache,
· توانایی کار با منابع Threat Intelligence و ابزارهایی مانند VirusTotal، OTX، MISP و Wireshark
· آشنایی با SOAR و تجربه طراحی یا استفاده از Playbookهای پاسخ به رخداد
· توانایی اسکریپتنویسی با Python، PowerShell یا Bash برای تحلیل و اتوماسیون مزیت محسوب میشود
· توانایی تهیه مستندات فنی، مدیریت همزمان چند رخداد و تصمیمگیری در شرایط بحرانی
مدارک و دورههای آموزشی ترجیحی
· گذراندن دورهها یا دارا بودن گواهینامههای مرتبط نظیر CEH (Certified Ethical Hacker) ، CompTIA Security+، CompTIA CySA+، Splunk fundamental،
SC200 (Microsoft Security Operations Analyst) یا مدارک مشابه
SC200 (Microsoft Security Operations Analyst) یا مدارک مشابه
· آشنایی یا گذراندن دورههای تخصصی SANS از جمله SEC504 (Hacker Tools, Techniques, and Incident Handling) ، SEC503 (Network Monitoring and Threat Detection) ، SEC555 (SIEM with Tactical Analytics) ، SEC511 (Continuous Monitoring and Security Operations) و SEC560 (Enterprise Penetration Testing)
· گذراندن دورههای تخصصی Blue Team، Threat Hunting، Incident Response، Detection Engineering یا Digital Forensics مزیت محسوب میشود
مهارتهای مورد نیاز
- مرکز عملیات
- tcp/ip
- siem
- soc
حداقل سابقه کار
- سه تا شش سال
جنسیت
- مرد
وضعیت نظام وظیفه
- پایان خدمت