Defensive Security
Отдел, занимающийся мониторингом угроз, а также реагированием и расследовагнием инцидентов ИБ.
Структура команды
Наша Defensive команда разделена на два основных направления: SOC и GERT. Наш SOC — один из самых крупных в мире по количеству обслуживаемых устройств. Он разделен на несколько направлений: мониторинг угроз, исследование угроз, консалтинг, управление и развитие технологической платформы.
Чем занимается наша команда
Специалисты нашей команды работают с высокопроизводительной инфраструктурой, большим покрытием телеметрии и с широким набором современных инструментов. Коллеги участвуют в мониторинге угроз, Compromise Assessment, Threat Hunting, создании детектирующей логики, разработке программного обеспечения, исследуют актуальные атаки, а также помогают клиентам в расследовании инцидентов и проводят внешние тренинги.
Возможности для развития
В любой из ИБ команд вы получите:
- Работу с большим покрытием телеметрии;
- Работу с признанными экспертами ИБ;
- Возможность работать с международными заказчиками;
- Возможность расследовать первым громкие инциденты и атаки.
Команды и вакансии
SOC Security Operations Group
Rоманда, которая предоставляет сервис MDR и помогает обнаруживать атаки, которые обошли автоматические СЗИ. Также коллеги осуществляют круглосуточную защиту и мониторинг безопасности как внутри самой Лаборатории Касперского, так и для клиентов компании.
Какую экспертизу можно получить, работая в команде?
- Умение анализировать события безопасности с различных СЗИ и их компонентов (SIEM, IDS, EDR и т.д.);
- Понимание методов, инструментов и процессов работы с инцидентами информационной безопасности в различных ОС;
- Практика применения различных подходов к Threat Hunting;
- Навыки разработки детектирующей логики для обнаружения сложных атак и ВПО;
- Участие в развитии инструментов автоматизации и прототипирования работы с алертами и инцидентами;
- Доступ к одной из крупнейших в мире Threat Intelligence-баз знаний и участие в её улучшении.
SOC Consulting
Команда оказывает сервис консалтинга для внешних SOC, которых развёрнуты или строятся у клиентов Лаборатории Касперского. Мы работаем также с национальными CERT и коммерческими провайдерами SOC сервисов (MSSP). Коллеги занимаются проектированием и запуском SOC с нуля, а также проводят оценки функционирующих SOC и разрабатывают их планы развития (roadmap). В команде также присутствуют задачи по точечному улучшения security operations: разработка правил корреляции, тестирование возможностей детектирования, разработка сценариев реагирования (Playbooks). Помимо SOC мы также работаем по направлениям Incident Response (Реагирование на инциденты) и Threat Intelligence (Управление данными об угрозах), выстраивая эти практики для наших заказчиков.
Какую экспертизу можно получить, работая в команде?
• Знания о ценности и месте SOC в обеспечении защищенности компании;
• Отслеживание актуальных угроз, способов их детектирования и реагирования на них;
• Глубокое знание сервисов и процессов SOC, постоянное изучение лучших практик индустрии и умение их адаптировать для SOC разных масштабов и направлений;
• Понимание технической составляющей SOC, его набора решений и их взаимодействия между собой;
• Практический опыт в построении и поддержании процессов обеспечения безопасности, таких как мониторинг, реагирование на инциденты, поиск угроз и т.д.;
• Практический работы с основными технологиями SOC: SIEM, IRP, TIP, XDR.
SOC Development Group
Команда, которая занимается развитием сервисов MDR и CloudEDR, внутренних инструментов команды SOC, а также усовершенствованием телеметрии и ее обработки.
Какую экспертизу можно получить, работая в команде?
• Понимание полного цикла разработки (от идеи до работающего кода на проде)
• Навыки программирования на Python, Typescript/JS (React), Java/Scala
• Возможность развиваться как backend/frontend/fullstack разработчик
• Понимание, как работают сервисы безопасности, умение анализировать требования и техническую архитектуру этих сервисов, а также навыки проектирования масштабируемых сервисов
• Навыки DevOps-инструментов: kubernetes, helm, helmfile.
GERT
Команда GERT занимается полным циклом реагирования и расследования инцидентов, поэтому задачи разносторонние, что дает возможность получить широкую экспертизу в рамках оказания этого сервиса. Инциденты бывают разных масштабов, форматов, а также с локализацией в разных странах - а это поможет научиться работать с разными кейсами и стать экспертом высокого уровня.
Какую экспертизу можно получить, работая в команде?
• Реагирование на инциденты: анализ индикаторов инцидента, применение инструментов предотвращения инцидента, восстановление хронологиии инцидента;
• Криминалистическое расследование: анализ цифровых улик, образов накопителей, дампов оперативной памяти, восстановление поврежденных данных, определения признаков, причин, последствий и индикаторов компрометации;
• Реверс-инжиниринг: умение работать с инструментами статического и динамического анализа файлов (отладчики и дизассемблер), анализ вредоносного ПО.
SOC Research and Development Group
Команда, которая занимается исследованием продвинутых атак и угроз, выявляет и исследует APT-тактики, техники и процедуры, создает детектирующую логику и телеметрию для наших сервисов и продуктов: MDR, CloudEDR, KEDR, KUMA и других. Эксперты в этой команде также оказывают сервис Compromise Assessment, проверяя инфраструктуру заказчика на индикаторы компрометации.
Какую экспертизу можно получить, работая в команде?
• Знание техник, тактик и процедур используемых в кибератаках, а также методов их обнаружения в сети и на конечных точках различными технологиями;
• Навыки разработки детектирующей логики, а также автоматизации сбора и обработки телеметрии;
• Навыки разработки детектирующей логики, а также автоматизации сбора и обработки телеметрии;
• Опыт поиска следов компрометации инфраструктур заказчиков (Compromise Assessment).