SOC Analyst
Կոնվերս Բանկը փնտրում է SOC վերլուծաբան, ով կմիանա թիմին՝ տեղեկատվական անվտանգության իրադարձությունների և միջադեպերի մոնիթորինգի, վերլուծության և արձագանքման գործընթացներում։
Իրականացնել տեղեկատվական անվտանգության իրադարձությունների և ահազանգերի (Security Events / Alerts) շարունակական մոնիթորինգ և վերլուծություն՝ օգտագործելով SIEM, EDR/XDR, NGFW, WAF, Email Security և այլ պաշտպանական ու մոնիթորինգի համակարգերից ստացվող տվյալները։ Իրականացնել անվտանգության իրադարձությունների առաջնային գնահատում (Triage), դասակարգում և առաջնահերթության սահմանում՝ տարբերակելով False Positive իրադարձությունները հնարավոր կամ հաստատված տեղեկատվական անվտանգության միջադեպերից։ Սահմանված ընթացակարգերի և Playbook/Runbook-ների համաձայն էսկալացնել հաստատված, կասկածելի կամ բարձր ռիսկ պարունակող անվտանգության իրադարձությունները և միջադեպերը։ Վերլուծել Windows, Linux, Active Directory, ցանցային, Endpoint և տեղեկատվական անվտանգության համակարգերի Log-երը և այլ տեխնիկական տվյալները՝ կասկածելի կամ վնասաբեր ակտիվություն հայտնաբերելու նպատակով։ Իրականացնել անվտանգության ահազանգերի և միջադեպերի ուսումնասիրություն (Investigation)՝ որոշելով իրադարձությունների աղբյուրը, ժամանակագրությունը, հարձակման հնարավոր վեկտորը, ազդեցության շրջանակը (Scope), ներգրավված համակարգերը, սարքերը և օգտահաշիվները։ Վերլուծել EDR/XDR տվյալները՝ ներառյալ Process Tree, Command Line, File Activity, Network Connections, Registry Activity և այլ Endpoint Telemetry՝ հնարավոր վնասաբեր գործողությունները հայտնաբերելու նպատակով։ Իրականացնել կասկածելի ցուցիչների և արտեֆակտների՝ IP Address, Domain, URL, File Hash, Process, User Account, Host և այլ IOC-ների ստուգում, վերլուծություն և հարստացում (Enrichment)։ Վերլուծել կասկածելի, ֆիշինգային և անվտանգության համակարգերի կողմից արգելափակված էլեկտրոնային նամակները՝ ներառյալ Sender, Email Header, URL, Attachment, Reputation և այլ համապատասխան տվյալները։ Իրականացնել Email Security համակարգերի կողմից արգելափակված կամ Quarantine տեղափոխված էլեկտրոնային նամակների ստուգում և, անվտանգության ռիսկերի բացակայության դեպքում, սահմանված ընթացակարգերի համաձայն դրանց թույլատրում կամ բացթողում (Release)։ Բացահայտված հարձակման գործողությունները, մարտավարությունները և տեխնիկաները համապատասխանեցնել MITRE ATT&CK շրջանակին՝ հարձակման ընթացքը և հնարավոր հաջորդ գործողությունները գնահատելու նպատակով։ Մասնակցել տեղեկատվական անվտանգության միջադեպերի արձագանքման (Incident Response) աշխատանքներին՝ ներառյալ Identification, Analysis, Containment, Eradication և Recovery փուլերը՝ սահմանված ընթացակարգերի և լիազորությունների շրջանակում։ Փաստաթղթավորել անվտանգության իրադարձությունների և միջադեպերի ուսումնասիրության ընթացքը, հայտնաբերված փաստերը, իրականացված գործողությունները և արդյունքները համապատասխան Ticket / Incident Management համակարգերում։ Պատրաստել միջադեպերի վերաբերյալ տեխնիկական հաշվետվություններ և մասնակցել SOC-ի հիմնական ցուցանիշների և չափորոշիչների՝ ներառյալ MTTD, MTTR, Alert/Incident Statistics և այլ Metrics-ի հավաքագրմանն ու վերլուծությանը։ Security Monitoring և Detection համակարգերի զարգացում Մասնակցել տեղեկատվական անվտանգության մոնիթորինգի և հայտնաբերման համակարգերի՝ SIEM, EDR/XDR, IDS/IPS, Network Security Monitoring և այլ Security Monitoring լուծումների ներդրմանը, կարգավորմանը, ինտեգրմանը, Administration-ին և շարունակական կատարելագործմանը։ Մասնակցել մոնիթորինգի նոր աղբյուրների նախագծմանը, միացմանը և ներդրմանը՝ ներառյալ Log Source Onboarding, Log Collection, Parsing/Normalization, Correlation, Alerting և տվյալների պահպանման համապատասխան մեխանիզմները։ Մշակել, կարգավորել, փորձարկել և կատարելագործել SIEM Detection Rules, Correlation Rules, Use Cases, Alerting Logic, Decoders/Parsers և Dashboards՝ ապահովելով դրանց արդյունավետությունն ու համապատասխանությունը մոնիթորինգի պահանջներին։ MITRE ATT&CK տեխնիկաների, հայտնաբերված սպառնալիքների և Բանկի ենթակառուցվածքին բնորոշ ռիսկերի հիման վրա մասնակցել նոր Detection Use Case-ների մշակմանը և ներդրմանը։ Մշակել և կատարելագործել SOC Playbook/Runbook-ները՝ անվտանգության տարբեր իրադարձությունների և միջադեպերի հայտնաբերման, վերլուծության, էսկալացման և արձագանքման համար։ Մասնակցել անհրաժեշտ նոր Security Monitoring գործիքների, ինտեգրացիաների, ավտոմատացումների կամ ներքին լուծումների նախագծմանը, մշակմանը, փորձարկմանը և ներդրմանը։ Մասնակցել False Positive-ների նվազեցման, Detection Coverage-ի ընդլայնման և SOC-ի Detection/Response հնարավորությունների շարունակական բարելավման աշխատանքներին։ Մասնակցել Threat Hunting աշխատանքներին՝ հնարավոր չհայտնաբերված կամ կասկածելի ակտիվության կանխարգելիչ որոնման նպատակով։ Մասնակցել Purple Team / Adversary Simulation վարժանքներին՝ Security Testing / Penetration Testing և այլ համապատասխան թիմերի հետ համատեղ՝ Detection/Response հնարավորությունների արդյունավետությունը գնահատելու և կատարելագործելու նպատակով։ Տեղեկատվական անվտանգության օպերացիոն գործառույթներ Իրականացնել տեղեկատվական համակարգերի և ռեսուրսների հասանելիության տրամադրման, փոփոխման և դադարեցման հետ կապված տեղեկատվական անվտանգության գործառույթներ՝ հաստատված հայտերի, սահմանված իրավասությունների և Access Control ընթացակարգերի համաձայն։ Ստուգել հասանելիության տրամադրման հայտերի համապատասխանությունը սահմանված պահանջներին և հաստատումներին՝ անհրաժեշտության դեպքում ապահովելով դրանց իրականացումը կամ փոխանցումը համապատասխան պատասխանատու ստորաբաժանմանը։ Մասնակցել օգտատերերի հասանելիությունների և արտոնությունների (Access Rights / Privileges) պարբերական վերանայման և վերահսկման գործընթացներին։ Իրականացնել Email Security համակարգերի հետ կապված օպերացիոն գործողություններ՝ ներառյալ արգելափակված կամ Quarantine տեղափոխված հաղորդագրությունների ստուգումը, False Positive դեպքերի վերլուծությունը և թույլատրելի հաղորդագրությունների բացթողումը՝ սահմանված ընթացակարգերի համաձայն։ Մշակել տեղեկատվական անվտանգության համակարգերից և օգտատերերից ստացվող այլ օպերացիոն Security Request-ները՝ սահմանված ընթացակարգերի, SLA-ների և լիազորությունների շրջանակում։ Փաստաթղթավորել իրականացված օպերացիոն գործողությունները և ապահովել դրանց հետագծելիությունը (Traceability) համապատասխան Ticket / Request Management համակարգերում։ Համագործակցել Բանկի ստորաբաժանումների հետ՝ անվտանգության միջադեպերի ուսումնասիրության, արձագանքման, մոնիթորինգի համակարգերի զարգացման և օպերացիոն տեղեկատվական անվտանգության գործընթացների շրջանակում։ Հետևել արդի կիբեռսպառնալիքներին, հարձակման տեխնիկաներին, խոցելիություններին և IOC/TTP-ներին՝ ձեռք բերված գիտելիքները կիրառելով SOC Monitoring, Detection և Incident Response գործընթացներում։
Junior (L1) մակարդակի համար պարտադիր չէ առևտրային աշխատանքային փորձի առկայությունը, եթե թեկնածուն ունի համապատասխան տեխնիկական գիտելիքներ և գործնական հմտություններ՝ ձեռք բերված ուսումնական ծրագրերի, Home Lab, CTF, պրակտիկայի կամ այլ գործնական գործունեության միջոցով։ Middle (L2) մակարդակի համար ցանկալի է առնվազն 2 տարվա համապատասխան աշխատանքային փորձ SOC, Security Monitoring, Incident Response կամ հարակից ոլորտում։ Տեղեկատվական անվտանգության, կիբեռանվտանգության, տեղեկատվական տեխնոլոգիաների, համակարգչային գիտությունների կամ հարակից ոլորտում բարձրագույն կրթություն կամ համարժեք մասնագիտական փորձ։ Տեղեկատվական անվտանգության հիմնական սկզբունքների, տարածված կիբեռսպառնալիքների և հարձակման հիմնական տեխնիկաների վերաբերյալ գիտելիքներ։ TCP/IP, DNS, HTTP/HTTPS, TLS, SMTP, DHCP և այլ հիմնական ցանցային արձանագրությունների և ցանցային հաղորդակցության սկզբունքների լավ իմացություն։ Windows և Linux օպերացիոն համակարգերի աշխատանքի և անվտանգության հիմնական մեխանիզմների իմացություն։ Active Directory-ի կառուցվածքի և աշխատանքի հիմնական սկզբունքների, Authentication/Authorization մեխանիզմների, User/Group, Group Policy և անվտանգության հիմնական իրադարձությունների վերաբերյալ ընդհանուր պատկերացում։ Windows Event Logs, Linux Logs, Firewall/Network Logs, Authentication Logs և այլ անվտանգության Log-երի ընթերցման և առաջնային վերլուծության հմտություններ։ SIEM համակարգերի աշխատանքի հիմնական սկզբունքների՝ Log Collection, Parsing/Normalization, Correlation, Detection Rules, Use Cases և Alerting գործընթացների իմացություն։ EDR/XDR համակարգերի աշխատանքի սկզբունքների և Endpoint Detection/Response հիմնական մեխանիզմների վերաբերյալ ընդհանուր պատկերացում։ NGFW, IDS/IPS, WAF, Email Security, Antivirus/Endpoint Security և այլ պաշտպանական համակարգերի նշանակության և աշխատանքի հիմնական սկզբունքների իմացություն։ Access Control, Least Privilege, Need-to-Know, Authentication և Authorization հիմնական սկզբունքների իմացություն։ IOC (Indicators of Compromise) և TTP (Tactics, Techniques and Procedures) հասկացությունների և դրանց SOC / Incident Response գործընթացներում կիրառման հիմնական սկզբունքների իմացություն։ MITRE ATT&CK շրջանակի, Tactics, Techniques և Procedures հասկացությունների ընդհանուր իմացություն։ Incident Response գործընթացի հիմնական փուլերի՝ Identification, Analysis, Containment, Eradication և Recovery վերաբերյալ պատկերացում։ Ֆիշինգային նամակների, կասկածելի URL-ների, ֆայլերի և այլ տարածված սպառնալիքների առաջնային վերլուծություն իրականացնելու կարողություն։ Վերլուծական մտածողություն և տարբեր աղբյուրներից ստացված տեխնիկական տվյալները համադրելու, իրադարձությունների միջև պատճառահետևանքային կապերը բացահայտելու կարողություն։ Անվտանգության իրադարձությունների, միջադեպերի և իրականացված գործողությունների վերաբերյալ տեղեկատվությունը հստակ փաստաթղթավորելու կարողություն։ Անգլերենի իմացություն՝ տեխնիկական փաստաթղթերի, Security Alerts, Threat Intelligence տվյալների, Security Advisory-ների և մասնագիտական նյութերի ընթերցման համար բավարար մակարդակով։ Պատասխանատվություն, մանրուքների նկատմամբ ուշադրություն, կարգապահություն, սթրեսային իրավիճակներում աշխատելու և սահմանված ընթացակարգերին հետևելու կարողություն։ 24×7 հերթափոխային աշխատանքային գրաֆիկով աշխատելու պատրաստակամություն։
Nice to have SOC Analyst, Incident Response, Blue Team, System Administration կամ Network Administration ուղղությամբ գործնական աշխատանքային փորձ։ SIEM համակարգերի հետ աշխատանքի փորձ։ SIEM / Security Monitoring համակարգերի տեղադրման, սկզբնական կարգավորման, Administration և Troubleshooting աշխատանքների փորձ SIEM համակարգերում Detection/Correlation Rules, Decoders/Parsers, Log Normalization կամ Use Case-ների ստեղծման և կարգավորման փորձ։ Նոր Log Source-ների ինտեգրման և Onboarding-ի փորձ՝ ներառյալ Syslog, Windows Event Forwarding, Agent/API-based Collection և այլ մեխանիզմներ։ SPL, KQL, Lucene / OpenSearch Query DSL կամ այլ SIEM/Search Query լեզուների հետ աշխատանքի փորձ։ EDR/XDR/ Endpoint Security լուծումների հետ աշխատանքի փորձ։ Network(NGFW), Application(WAF), Email Security և Privileged Access Management համակարգերի Log-երի և Security Events-ի վերլուծության փորձ։ Windows Event ID-ների, Sysmon, PowerShell Logging և Active Directory Security Events տվյալների վերլուծության փորձ։ Phishing, Malware, Brute Force, Password Spraying, Suspicious PowerShell, Credential Access, Persistence, Privilege Escalation և Lateral Movement դեպքերի ուսումնասիրության փորձ։ Threat Intelligence աղբյուրների և հարթակների, ինչպես նաև IOC Enrichment գործիքների հետ աշխատանքի փորձ։ Network Traffic Analysis-ի և Wireshark / tcpdump գործիքների կիրառման փորձ։ Malware Analysis կամ Digital Forensics հիմունքների իմացություն։ Threat Hunting, Detection Engineering կամ Purple Team աշխատանքներին մասնակցության փորձ։ Security Monitoring լուծումների ինտեգրման և ավտոմատացման փորձ՝ API, Webhook, Syslog կամ այլ ինտեգրացիոն մեխանիզմների կիրառմամբ։ Python, PowerShell կամ Bash լեզուներից առնվազն մեկի հիմնական իմացություն և պարզ սկրիպտներ հասկանալու, փոփոխելու կամ ստեղծելու կարողություն՝ SOC Monitoring, Log Processing, IOC Enrichment կամ Incident Response գործընթացների ավտոմատացման համար։ Active Directory / Entra ID, Microsoft 365 / Exchange Online կամ համարժեք Identity և Cloud ծառայությունների Security Events-ի հետ աշխատանքի փորձ։ Բանկային, ֆինանսական կամ այլ կարգավորվող/կրիտիկական ենթակառուցվածքներում աշխատանքի փորձ։ Մասնագիտական սերտիֆիկացումների առկայություն՝ CompTIA Security+, CySA+, Blue Team Level 1 (BTL1), Microsoft SC-200, CCD, HTB CDSA կամ համարժեք։ Middle մակարդակի համար լրացուցիչ առավելություն կդիտվեն GCIH, GCIA կամ համարժեք խորացված սերտիֆիկացումները։ Գործնական ուսուցում և հմտությունների զարգացում Hack The Box, TryHackMe, LetsDefend, CyberDefenders, Blue Team Labs Online, Microsoft Learn, Cisco Networking Academy կամ համարժեք մասնագիտացված հարթակներում։ Կատարված Labs, Challenges, CTF-ները, Home Lab նախագծերը և այլ գործնական արդյունքները կդիտվեն որպես լրացուցիչ առավելություն։ What are we looking for in a candidate Գործնական հետաքրքրվածություն Blue Team, SOC, Threat Detection և Incident Response ուղղություններով, անվտանգության իրադարձությունների պատճառահետևանքային կապերը հասկանալու, տարբեր աղբյուրներից ստացված տվյալները համադրելու և իրական սպառնալիքը սովորական կամ False Positive իրադարձությունից տարբերակելու կարողություն։ Աշխատանքը չի սահմանափակվում միայն պատրաստի Security Alert-ների մոնիթորինգով։ Մասնագետը մասնակցելու է նաև Security Monitoring և Detection համակարգերի զարգացմանը՝ նոր Log Source-ների միացումից և ինտեգրումից մինչև Detection Rules, Correlation Logic, Dashboards, Playbook-ներ և ավտոմատացումներ ստեղծելը և կատարելագործելը։ Junior (L1) մակարդակի թեկնածուից ակնկալվում է ունենալ տեխնիկական հիմք, սովորելու պատրաստակամություն, ուշադրություն և սահմանված Playbook/Runbook-ների ու ընթացակարգերի համաձայն աշխատելու կարողություն։ SOC ուղղության փորձի բացակայության դեպքում կաորղ են դիտարկվել թեկնածուի կողմից ներկայացված համապատասխան գործնական գիտելիքներ և հմտություններ։ Middle (L2) մակարդակի մասնագետից ակնկալվում է անվտանգության իրադարձությունների և միջադեպերի ինքնուրույն ուսումնասիրություն, դրանց ազդեցության և Scope-ի գնահատում, էսկալացման և արձագանքման անհրաժեշտության վերաբերյալ հիմնավորված որոշումների կայացում։ Ակնկալվում է նաև Security Monitoring համակարգերի ինքնուրույն կարգավորում և զարգացում, նոր Log Source-ների ինտեգրում, Detection Use Case-ների ստեղծում և SOC-ի Detection/Response հնարավորությունների շարունակական կատարելագործում։ Պաշտոնի շրջանակում իրականացվելու են նաև տեղեկատվական անվտանգության առօրյա օպերացիոն գործառույթներ՝ ներառյալ հասանելիությունների տրամադրման և փոփոխման գործընթացների իրականացումը, արգելափակված էլեկտրոնային նամակների անվտանգության ստուգումն ու թույլատրումը և այլ համապատասխան Security Request-ների մշակումը։