Tech Stack
Job Description, Responsibilities & Requirements
Про посаду
Приєднуйтесь до нашої команди в REW Technology
Ми шукаємо досвідченого Спеціаліста з підтримки рівня L2 / Обробника інцидентів NOC-SOC з 2–4 роками практичного досвіду в цілодобовій роботі NOC/SOC та хмарних середовищах Microsoft. Ця роль включає глибоке розслідування та стримування безпекових інцидентів за допомогою набору Microsoft Defender XDR (Defender for Endpoint, Office 365, Identity, Cloud Apps) та Microsoft Sentinel, а також несення відповідальності за несправності інфраструктури Azure та Entra ID. Ви будете виступати в якості точки ескалації для аналітиків L1, координувати стримування з IT Operations та керувати інцидентами від підтвердженої тривоги до ліквідації та відновлення в межах домовленостей SLA. Потрібні сильні письмові та усні комунікаційні навички українською та англійською мовами, а також структурований, доказовий підхід до документування інцидентів.
Обов'язки
Розслідування та відповідь на інциденти (SOC)
- Взяти на себе відповідальність за інциденти, ескальовані L1, у домовлені терміни SLA
- Провести глибоке розслідування в Microsoft Defender XDR та Microsoft Sentinel: глибокі запити KQL, перегляд журналів, перехресна кореляція між Defender for Endpoint / Office 365 / Identity / Cloud Apps
- Визначити ймовірну причину, визначити обсяг порушення (радіус вибуху) та документувати уражених користувачів, пристроїв та ідентичностей
- Виконати дії стримування за допомогою інструментів Defender:
- Endpoint: ізолювати пристрій, зупинити процеси, зібрати пакети для розслідування
- Обліковий запис користувача: примусово змінити пароль, анулювати сеанси в Entra ID, примусово повторну реєстрацію MFA, відключити/заблокувати облікові записи за потреби
- Електронна пошта: Пошук та видалення / Purview eDiscovery для видалення шкідливих повідомлень
- Хмарні додатки: блокувати додаток або анулювати токени OAuth через Defender для хмарних додатків
- Переглянути виконані дії в Центрі дій Defender; схвалити, змінити або відхилити рекомендації AIR щодо заходів з ліквідації
- Координувати заходи з ліквідації та відновлення з IT Operations (запатчення, відновлення облікових записів, переустановлення систем)
- Слідкувати за повторенням під час періоду спостереження після інциденту та підтверджувати ліквідацію за допомогою MDE Threat & Vulnerability Management
- Ескалація критичних / серйозних інцидентів до L3 / Security Lead з повним пакетом доказів та хронологією інциденту
Підтримка інфраструктури (NOC)
- Досліджувати та вирішувати проблеми з продуктивністю ВМ, Azure Files / Storage та Azure Backup
- Вирішувати мережеві проблеми (VNets, NSGs, UDRs, VPN, ExpressRoute) та збої PaaS-сервісів (App Services, Functions, доступ до Key Vault)
- Впроваджувати схвалені конфігураційні зміни (ARM/Bicep, правила NSG, налаштування RBAC) в рамках процесу управління змінами
- Перевірити операції резервного копіювання/відновлення SQL та вирішувати проблеми з продуктивністю SQL
- Вирішувати інциденти з умовним доступом / федерацією / SSO в Entra ID
Клієнтська та внутрішня координація
- Виступати в якості технічної точки ескалації для аналітиків L1 під час зміни змін
- Повідомляти клієнтам про статус інциденту, рекомендовані дії та терміни за допомогою схвалених шаблонів
- Координувати з розробниками та інженерами L3 для відтворення багів та складного аналізу кореневої причини
- Брати участь у зміні змін, забезпечуючи, що всі відкриті інциденти мають повний контекст
Документування та постійне вдосконалення
- Вести повний запис інциденту в системі квитків (хронологія, докази, дії, результати)
- Сприяти написанню руководств, планів дій та внутрішньої бази знань
- Рекомендувати налаштування правил SIEM та покращення виявлення на основі спостережуваних помилкових спрацьовувань та невиявлених випадків (впровадженням займається L3)
- Підтримувати нових клієнтів (впровадження коннектора Defender / Sentinel, перевірка базової конфігурації)
Вимоги
Обов'язково мати
- 2+ роки практичного досвіду в ролі SOC, NOC або IT-підтримки з акцентом на безпеку
- Робочий досвід роботи з Microsoft Defender XDR або Microsoft Sentinel (досвідд роботи, а не лише навчання)
- Базовий KQL - здатність писати та змінювати запити для розслідування та визначення обсягу
- Практичний досвід з адміністрування Entra ID / Azure AD (користувачі, групи, MFA, базові принципи умовного доступу)
- Досвід роботи з інцидентами від початку до кінця: триаж → розслідування → стримування → документування
- Англійська B2+ (письмово та усно); Українська рідна або вільна
- Готовність працювати в цілодобовому черговому режимі
Сильний плюс
- Сертифікація Microsoft Security Operations Analyst (SC-200)
- Практичний досвід роботи як з Defender XDR, так і з Sentinel
- Несення відповідальності за несправності мережі Azure (VNets, NSGs, VPN, ExpressRoute)
- Досвід роботи з SOAR / Logic Apps / написанням планів дій
- Попередній досвід роботи в MSSP або багатоклієнтському середовищі
Буде плюсом
- Microsoft Security, Compliance, and Identity Fundamentals (SC-900)
- Microsoft Azure Administrator Associate (AZ-104)
- Microsoft Azure Fundamentals (AZ-900)
- Microsoft 365 Fundamentals (MS-900)
- ITIL 4 Foundation
- Досвід написання скриптів (PowerShell, KQL на додатковому рівні, основи Python)
Ми пропонуємо
- Можливість працювати в динамічному та інноваційному середовищі
- Конкурентоспроможна зарплата
- Можливість дистанційної роботи
- Можливості для професійного розвитку
Про компанію
REW Technology є провідним постачальником керованих послуг NOC/SOC, який прагне надавати клієнтам першокласні рішення з безпеки. Приєднуйтесь до нашої команди та станьте частиною компанії, яка цінує досвід, інновації та постійне вдосконалення.