L2 Support Specialist / NOC-SOC Incident Handler

RemoteSalary not specified

Tech Stack

Azure

Job Description, Responsibilities & Requirements

Description language:

Про посаду

Приєднуйтесь до нашої команди в REW Technology

Ми шукаємо досвідченого Спеціаліста з підтримки рівня L2 / Обробника інцидентів NOC-SOC з 2–4 роками практичного досвіду в цілодобовій роботі NOC/SOC та хмарних середовищах Microsoft. Ця роль включає глибоке розслідування та стримування безпекових інцидентів за допомогою набору Microsoft Defender XDR (Defender for Endpoint, Office 365, Identity, Cloud Apps) та Microsoft Sentinel, а також несення відповідальності за несправності інфраструктури Azure та Entra ID. Ви будете виступати в якості точки ескалації для аналітиків L1, координувати стримування з IT Operations та керувати інцидентами від підтвердженої тривоги до ліквідації та відновлення в межах домовленостей SLA. Потрібні сильні письмові та усні комунікаційні навички українською та англійською мовами, а також структурований, доказовий підхід до документування інцидентів.

Обов'язки

Розслідування та відповідь на інциденти (SOC)

  • Взяти на себе відповідальність за інциденти, ескальовані L1, у домовлені терміни SLA
  • Провести глибоке розслідування в Microsoft Defender XDR та Microsoft Sentinel: глибокі запити KQL, перегляд журналів, перехресна кореляція між Defender for Endpoint / Office 365 / Identity / Cloud Apps
  • Визначити ймовірну причину, визначити обсяг порушення (радіус вибуху) та документувати уражених користувачів, пристроїв та ідентичностей
  • Виконати дії стримування за допомогою інструментів Defender:
    • Endpoint: ізолювати пристрій, зупинити процеси, зібрати пакети для розслідування
    • Обліковий запис користувача: примусово змінити пароль, анулювати сеанси в Entra ID, примусово повторну реєстрацію MFA, відключити/заблокувати облікові записи за потреби
    • Електронна пошта: Пошук та видалення / Purview eDiscovery для видалення шкідливих повідомлень
    • Хмарні додатки: блокувати додаток або анулювати токени OAuth через Defender для хмарних додатків
  • Переглянути виконані дії в Центрі дій Defender; схвалити, змінити або відхилити рекомендації AIR щодо заходів з ліквідації
  • Координувати заходи з ліквідації та відновлення з IT Operations (запатчення, відновлення облікових записів, переустановлення систем)
  • Слідкувати за повторенням під час періоду спостереження після інциденту та підтверджувати ліквідацію за допомогою MDE Threat & Vulnerability Management
  • Ескалація критичних / серйозних інцидентів до L3 / Security Lead з повним пакетом доказів та хронологією інциденту

Підтримка інфраструктури (NOC)

  • Досліджувати та вирішувати проблеми з продуктивністю ВМ, Azure Files / Storage та Azure Backup
  • Вирішувати мережеві проблеми (VNets, NSGs, UDRs, VPN, ExpressRoute) та збої PaaS-сервісів (App Services, Functions, доступ до Key Vault)
  • Впроваджувати схвалені конфігураційні зміни (ARM/Bicep, правила NSG, налаштування RBAC) в рамках процесу управління змінами
  • Перевірити операції резервного копіювання/відновлення SQL та вирішувати проблеми з продуктивністю SQL
  • Вирішувати інциденти з умовним доступом / федерацією / SSO в Entra ID

Клієнтська та внутрішня координація

  • Виступати в якості технічної точки ескалації для аналітиків L1 під час зміни змін
  • Повідомляти клієнтам про статус інциденту, рекомендовані дії та терміни за допомогою схвалених шаблонів
  • Координувати з розробниками та інженерами L3 для відтворення багів та складного аналізу кореневої причини
  • Брати участь у зміні змін, забезпечуючи, що всі відкриті інциденти мають повний контекст

Документування та постійне вдосконалення

  • Вести повний запис інциденту в системі квитків (хронологія, докази, дії, результати)
  • Сприяти написанню руководств, планів дій та внутрішньої бази знань
  • Рекомендувати налаштування правил SIEM та покращення виявлення на основі спостережуваних помилкових спрацьовувань та невиявлених випадків (впровадженням займається L3)
  • Підтримувати нових клієнтів (впровадження коннектора Defender / Sentinel, перевірка базової конфігурації)

Вимоги

Обов'язково мати

  • 2+ роки практичного досвіду в ролі SOC, NOC або IT-підтримки з акцентом на безпеку
  • Робочий досвід роботи з Microsoft Defender XDR або Microsoft Sentinel (досвідд роботи, а не лише навчання)
  • Базовий KQL - здатність писати та змінювати запити для розслідування та визначення обсягу
  • Практичний досвід з адміністрування Entra ID / Azure AD (користувачі, групи, MFA, базові принципи умовного доступу)
  • Досвід роботи з інцидентами від початку до кінця: триаж → розслідування → стримування → документування
  • Англійська B2+ (письмово та усно); Українська рідна або вільна
  • Готовність працювати в цілодобовому черговому режимі

Сильний плюс

  • Сертифікація Microsoft Security Operations Analyst (SC-200)
  • Практичний досвід роботи як з Defender XDR, так і з Sentinel
  • Несення відповідальності за несправності мережі Azure (VNets, NSGs, VPN, ExpressRoute)
  • Досвід роботи з SOAR / Logic Apps / написанням планів дій
  • Попередній досвід роботи в MSSP або багатоклієнтському середовищі

Буде плюсом

  • Microsoft Security, Compliance, and Identity Fundamentals (SC-900)
  • Microsoft Azure Administrator Associate (AZ-104)
  • Microsoft Azure Fundamentals (AZ-900)
  • Microsoft 365 Fundamentals (MS-900)
  • ITIL 4 Foundation
  • Досвід написання скриптів (PowerShell, KQL на додатковому рівні, основи Python)

Ми пропонуємо

  • Можливість працювати в динамічному та інноваційному середовищі
  • Конкурентоспроможна зарплата
  • Можливість дистанційної роботи
  • Можливості для професійного розвитку

Про компанію

REW Technology є провідним постачальником керованих послуг NOC/SOC, який прагне надавати клієнтам першокласні рішення з безпеки. Приєднуйтесь до нашої команди та станьте частиною компанії, яка цінує досвід, інновації та постійне вдосконалення.

Подайте заявку зараз

Подайте заявку зараз

Job Details

Company name:
REW Technology
Location:
Ukraine
Employment Type:
Full-time
Work Mode:
Remote
Posted on TheJob:
May 19, 2026
Last checked:
Jul 13, 2026
Apply Now
© 2026 TheJob, Inc. All rights reserved.