Analista de SOC Pleno (N2)
Descrição: profissional será responsável por investigar incidentes escalados pelo SOC N1, correlacionar evidências em diferentes tecnologias, avaliar impacto e criticidade, realizar validações técnicas em ambientes monitorados e executar as ações iniciais de resposta conforme os procedimentos estabelecidos.
Atuar na validação da saúde dos ambientes monitorados (Health Check) , análise de disponibilidade e funcionamento dos mecanismos de coleta de logs, além de apoiar a identificação de falhas de comunicação entre agentes, servidores, Syslog, SIEM e demais componentes da infraestrutura de monitoramento.
Responsabilidades: Investigar em profundidade incidentes de segurança escalados pelo SOC N1.
Correlacionar eventos e evidências provenientes de múltiplas fontes, como SIEM, EDR/XDR, identidade, e-mail, redes, servidores e ambientes cloud , para confirmar escopo, impacto e criticidade.
Realizar análise de eventos e logs utilizando SIEM Wazuh e OpenSearch , executando pesquisas, filtros, correlações e análises de evidências.
Possuir conhecimento operacional em Wazuh , incluindo análise de alertas, agentes, eventos, regras, decoders e informações coletadas dos endpoints.
Analisar e validar mecanismos de coleta e encaminhamento de logs , incluindo Syslog/rsyslog , identificando possíveis falhas de comunicação ou interrupções no recebimento de eventos.
Realizar troubleshooting inicial relacionado à coleta de logs , agentes Wazuh, conectividade, serviços e componentes envolvidos no monitoramento.
Executar Health Checks dos ambientes monitorados , verificando o funcionamento dos serviços, agentes, fontes de log, volume de eventos, comunicação e demais indicadores definidos nos procedimentos operacionais.
Identificar anomalias em Health Checks, diferenciando indisponibilidade real de redução esperada de atividade ou tráfego.
Validar previamente as evidências disponíveis antes de realizar acionamentos de Infraestrutura ou Cliente, evitando escalonamentos improdutivos ou desnecessários.
Possuir conhecimento de Linux , incluindo comandos básicos de administração, análise de processos e serviços, arquivos e diretórios, permissões, logs e troubleshooting de conectividade.
Executar ações de contenção previamente autorizadas, como isolamento de hosts, bloqueio de contas/IPs/hashes e revogação de sessões.
Comunicar o cliente conforme playbook e SLA de notificação de incidentes.
Escalar incidentes críticos, suspeita de APT, ransomware, exfiltração ou necessidade de análise forense para o N3/IR.
Apoiar a criação, revisão e atualização de playbooks, runbooks e procedimentos operacionais.
Identificar oportunidades de tuning em regras de detecção, casos de uso, decoders e automações, encaminhando demandas para a Engenharia quando necessário.
Apoiar a identificação de problemas recorrentes relacionados à coleta de logs, agentes, infraestrutura de monitoramento e fontes de eventos.
Atuar de forma integrada com as equipes de SOC N1, N3, Engenharia, Infraestrutura e Arquitetura na resolução de incidentes e problemas operacionais.
Requisitos obrigatórios: Experiência prévia em SOC, Blue Team, Cyber Defense ou resposta a incidentes, conhecimento em investigação e tratamento de incidentes de segurança.
Experiência com plataformas SIEM , especialmente Wazuh .
Conhecimento prático em Wazuh , incluindo análise de alertas, agentes, eventos, regras e decoders.
Conhecimento em OpenSearch , incluindo realização de consultas, filtros, análise de eventos e investigação de logs.
Conhecimento em Linux , incluindo:
Comandos de terminal CLI, análise de processos e serviços, manipulação e consulta de arquivos e diretórios, permissões, análise de logs, troubleshooting detalhado, verificação de conectividade.
Conhecimento em Syslog/rsyslog e conceitos de centralização e encaminhamento de logs.
Conhecimento em análise e troubleshooting de coleta de logs , identificando problemas de comunicação entre origem, agente, Syslog e plataforma SIEM.
Conhecimento em Health Check de ambientes monitorados , incluindo validação de agentes, serviços, conectividade, fontes de logs e recebimento de eventos.
Conhecimento em sistemas Windows e Linux , redes e protocolos de comunicação.
Familiaridade com o framework MITRE ATT&CK .
Experiência com análise de logs e ferramentas de ITSM para gestão de incidentes.
Diferenciais
Experiência avançada com Wazuh e OpenSearch .
Experiência com rsyslog, Syslog-ng ou outras soluções de centralização de logs, troubleshooting de servidores Linux.
Experiência com plataformas SIEM como Microsoft Sentinel, Google SecOps, Splunk, QRadar, ArcSight ou Exabeam.
Conhecimento em soluções EDR/XDR, como Microsoft Defender, CrowdStrike, SentinelOne ou Trend Micro.
Certificações: TCM Security PSAA , HackThebox CDSA, INE eTCHP, CompTIA Security+
Experiência com Threat Intelligence e enriquecimento de indicadores.
Conhecimentos de programação/automação em Python, PowerShell ou linguagens de consulta, como KQL/SPL.
Conhecimento em YARA, Sigma ou outras metodologias de criação e análise de regras de detecção .