Миссия
Укрепить возможности обнаружения и реагирования Sporty, настраивая платформы EDR, SIEM и мониторинга безопасности так, чтобы они генерировали качественные оповещения, снижали шум и давали командам безопасности чёткие сигналы о реальных угрозах.
Инженер Purple Operations отвечает за качество, охват и надёжность обнаружения угроз безопасности на конечных точках, в области идентификации, облаке, сети и телеметрии приложений. Эта роль тесно сотрудничает с командами Threat Intelligence, Red Team, Purple Team, SOC, Detection Engineering и Incident Response для преобразования угроз, инцидентов и имитаций атак в настроенные оповещения, правила корреляции, панели мониторинга, плейбуки и проверки контроля.
Чем вы будете заниматься
- Настраивать обнаружения в EDR, SIEM и XDR для снижения ложных срабатываний и повышения качества оповещений.
- Создавать и поддерживать правила обнаружения, поиски корреляций, панели мониторинга, списки наблюдения и рабочие процессы реагирования.
- Преобразовывать результаты работы Red Team, Purple Team, инцидентов и Threat Intelligence в повторяемые защитные проверки.
- Проверять, что политики EDR, правила предотвращения, логирование, состояние сенсоров и действия реагирования работают как ожидается.
- Анализировать шумные оповещения и настраивать пороги, исключения, справочники, контекст сущностей и логику подавления.
- Поддерживать аналитиков SOC, предоставляя чёткие описания оповещений, шаги триажа, логику оценки серьёзности и рекомендации по эскалации.
- Улучшать охват логов, их парсинг, нормализацию полей, обогащение и качество данных.
- Соотносить обнаружения с MITRE ATT&CK там, где это полезно. ATT&CK широко используется для описания тактик и техник противника на основе реальных наблюдений.
- Писать переносимый контент обнаружения, используя форматы, такие как Sigma, который разработан как универсальный формат сигнатур для обнаружений в SIEM.
- Отслеживать пробелы в обнаружении, тенденции ложных срабатываний, состояние оповещений и производительность платформы.
Что вы принесёте с собой
- Опыт настройки платформ EDR, SIEM, XDR или мониторинга SOC.
- Глубокое понимание поведения атак на конечные точки, идентификацию, облако, сеть и веб.
- Практический опыт написания логики обнаружения на KQL, SPL, EQL, Lucene, Sigma, YARA или аналогичных языках.
- Знакомство с сопоставлением MITRE ATT&CK и анализом охвата обнаружений.
- Умение превращать результаты работы Red Team, Purple Team и инцидентов в чёткую логику обнаружения.
- Опыт снижения ложных срабатываний через настройку правил, исключения, автоматизацию и улучшенный контекст сущностей. Microsoft Sentinel поддерживает это через правила автоматизации и изменения правил аналитики.
- Сильные навыки скриптинга на Python, PowerShell, Bash или аналогичных языках.
- Хорошее понимание рабочих процессов SOC, триажа инцидентов, эскалации и плейбуков реагирования.
- Отличные навыки документирования.
Техническая экспертиза
Любые из следующих технологий: Microsoft Defender XDR, CrowdStrike Falcon, SentinelOne, Microsoft Sentinel, Splunk Enterprise Security, Elastic Security, Google SecOps, Sigma, YARA, KQL, SPL, EQL, Lucene, Python, PowerShell, Bash, MITRE ATT&CK, Atomic Red Team, Caldera, Vectr, TheHive, Jira, Confluence, GitHub, GitLab, osquery, Sysmon, Zeek, Suricata, AWS CloudTrail, GuardDuty, Azure, Entra ID, Google Workspace, Okta, Cloudflare, Kubernetes логи.
Что вы получите взамен
- Sporty — компания с приоритетом удалённой работы и стремлением к устойчивому развитию
- Конкурентоспособная зарплата + индивидуальные бонусы по результатам работы каждый квартал
- 28 дней оплачиваемого ежегодного отпуска
- Основные рабочие часы с 10:00 до 15:00 по вашему местному часовому поясу с гибкостью вне этого времени
- Бонусы за рекомендации и мгновенные бонусы
- Современное оборудование
- Ежегодные корпоративные выезды для отличных возможностей внутреннего нетворкинга
Процесс собеседования
- Удалённый видеоскрининг с нашей командой по подбору талантов
- Онлайн-тестирование через Hackerrank
- Удалённое видеоинтервью с членами команды (60 минут)
- Финальное обсуждение с менеджером по найму (60 минут)
Если вы заинтересованы, мы приглашаем вас подать заявку! Каждое резюме рассматривается членом нашей команды (в нашем процессе найма не используется ИИ), и мы стремимся ответить в течение 48 часов.