Компания Ardent ищет аналитика по управлению, рискам и соответствию (GRC) / аналитика по комплаенсу для работы в нашей команде.
Это удалённая позиция с ожидаемыми командировками в Таллахасси, штат Флорида.
Описание позиции:
Ardent ищет аналитика по управлению, рискам и соответствию (GRC) / аналитика по комплаенсу, который объединяет технические доказательства с требованиями к управлению, рискам, соответствию и поддержке внутреннего аудита. Роль обеспечивает прослеживаемость между документацией агентств, Rule 60GG-2, NIST CSF, утверждёнными процедурами, фактическими выводами, мерами по устранению и критериями приёмки результатов, защищая конфиденциальную и освобождённую от раскрытия информацию в потенциально широкой мультиагентской среде.
Обязанности и функции:
- Руководить сбором и анализом документации агентств, включая оценки рисков, планы устранения, предыдущие выводы, корректирующие действия, инвентаризации и стратегические планы.
- Курировать разработку меморандума об понимании рисков агентства (Agency Risk Understanding Memorandum), включая сводки по среде, специфичные для агентства риски, допущения, пробелы в документации и влияние на приоритеты тестирования.
- Разрабатывать стратегии тестирования «истинного состояния» (Ground-Truth) и ad hoc и утверждать детальные процедуры, определяющие цели, системы, средства контроля, точки доступа, инструменты, выборку, скрипты, доказательства, пороговые значения, условия остановки и пути эскалации.
- Сопоставлять процедуры и результаты с NIST CSF DE.AE, DE.DP, PR.AC; Rule 60GG-2, F.A.C.; и применимыми утверждёнными критериями.
- Обеспечивать, чтобы тестирование оставалось в рамках письменного разрешения OCIG, не дублировало операционное тестирование и соответствовало правилам взаимодействия (Rules of Engagement), специфичным для агентства.
- Проверять доказательства на релевантность, надёжность, достаточность, атрибуцию, временные метки, цепочку хранения и воспроизводимость.
- Проверять, что отчёты точно отражают выполненные процедуры и фактические результаты без аудиторского заключения; обеспечивать явную маркировку консультативных рекомендаций.
- Проводить независимые проверки качества (QA) технических результатов, не созданных исключительно проверяющим, и документировать подписание.
- Вести технические брифинги, воркшопы, рабочие материалы и передачу знаний, чтобы сотрудники OCIG и OIG могли понимать и повторно использовать процедуры.
- Поддерживать срочный анализ журналов, хронологий, отчётов после инцидентов, доказательств устранения и проблем контроля, связанных с конкретными инцидентами, по указанию.
Требования:
- Степень бакалавра в области кибербезопасности, обеспечения информационной безопасности, аудита, информационных систем или смежной дисциплины.
- Подтверждение соответствующих профессиональных сертификатов, таких как CISSP, CISA, PMP, CEH или других релевантных сертификатов.
- 10 лет последовательного опыта в кибербезопасности, включая операции безопасности, реагирование на инциденты, управление уязвимостями, анализ вторжений, имитацию противника, техническую оценку или поддержку аудита.
- 5 лет поддержки или проведения аудитов, проверок соответствия, независимых оценок или работ по обеспечению уверенности в государственном или аналогично регулируемом секторе.
- Подтверждённая способность разрабатывать обоснованные процедуры тестирования, оценивать эффективность контроля, отличать факт от мнения и доносить технические результаты до руководства и заинтересованных сторон высокого уровня.
- Практические знания профессиональных стандартов аудита или обеспечения уверенности и требований к доказательствам.
Предпочтительные квалификации:
- Руководство purple-team или эмуляцией противника с использованием MITRE ATT&CK и kill chain, основанных на анализе угроз.
- Опыт управления инцидентами в государственном секторе.
- CISA, CIA или другая аудиторская квалификация.
- Опыт работы с Active Directory, облачными платформами, API, веб-приложениями, базами данных, конечными точками, SIEM/EDR, сканерами уязвимостей и хранилищами доказательств.
Из-за характера поддерживаемой нами работы все кандидаты на эту роль должны быть готовы пройти процесс проверки благонадёжности, проводимый государственными органами.
Ardent — работодатель, предоставляющий равные возможности. Мы не допускаем дискриминации при трудоустройстве, подборе персонала, объявлениях о вакансиях, оплате труда, увольнении, повышении, продвижении и иных условиях трудоустройства в отношении любого сотрудника или соискателя по признакам расы, цвета кожи, пола, национального происхождения, возраста, религии, вероисповедания, инвалидности, статуса ветерана, сексуальной ориентации, гендерной идентичности, гендерного самовыражения или любому другому основанию, защищённому законодательством штата, местным или федеральным законом.