
Vahinkojen vasteanalyytikko
Haetaan Staff Incident Response Analystia toimimaan teknisenä eskalaatiopisteenä L2 SOC-analyytikoillemme ja 24/7 managed detection and response (MDR) -kumppanillemme. Kun tapaus ylittää sen, mitä L2 pystyy käsittelemään — monimutkainen forensiikka, useiden järjestelmien tunkeutumiset, epäselvä hyökkääjän käyttäytyminen tai korkean riskin sisältämispäätökset — se päätyy sinulle. Olet viimeinen tekninen puolustuslinja ennen kuin Security Operations Manager kutsutaan apuun. Tämä on erittäin käytännönläheinen rooli. Vietät suurimman osan ajastasi työkalujen parissa: etsimällä SIEM:stä, noutamalla isäntäartifakteja EDR-etäkäytön kautta, jäljittämällä IAM-ketjuja pilviauditointilokeista ja rekonstruoimalla hyökkääjän aikajanoja raakadatasta. Keskeiset vastuut: Eskalaation hallinta ja incidenttien johtaminen - Vastaanota ja omista L2-eskalaatiot kaikilla vakavuustasoilla; toimi teknisenä johtajana Sev2+-tapauksissa - Määritä incidentit tarkasti ja nopeasti: määritä vaikutusalue, Affected Assets ja hyökkääjän tavoitteet saatavilla olevan telemetrian perusteella - Tee ja dokumentoi sisältämispäätökset — päätepisteen eristys, tilin jäädyttäminen, tokenin peruuttaminen, verkkoblokkaukset — selkeällä perustelulla - Ylläpidä forensisesti luotettavaa incidenttiaikajanaa: järjestetty näyttö, lähteen attribuutio ja chain-of-custody koko prosessin ajan - Viesti incidentin tilasta Security Operations Managerille riittävällä tarkkuudella, jotta raportointi ylöspäin onnistuu ilman uutta tutkintaa - Vie incidentit dokumentoituun päätökseen: juurisyy, hyökkääjän polku, vaikutetut resurssit ja tunnistetut puolustusaukot Isäntä- ja päätepisteforensiikka - Suorita syvällinen päätepisteiden triage EDR:n kautta: prosessipuun analyysi, etäartifaktien keruu, käyttäytymistapahtumien tarkistus ja mukautettujen detektiosääntöjen arviointi - Rekonstruoi hyökkääjän toiminta Windows-forensiikka-artifakteista: Prefetch, Shimcache, Amcache, MFT, $USNJrnl, tapahtumalokit (4624, 4688, 4698, 7045) ja rekisteri-hive-tiedostot - Analysoi Linux-isäntäartifakteja: bash-historia, cron-työt, /tmp- ja /var/log-sisällöt, SUID-binäärit ja persistenssimekanismit - Suorita muistiforensiikka tarvittaessa: prosessi-injektio, tunnistetietojen erotusartifaktit ja muistissa olevat haittaohjelmaindikaattorit - Nouda ja analysoi haittaohjelmanäytteitä staattisesti ja dynaamisesti: PE-header-tarkistus, merkkijonot, YARA-matchaus ja hiekkalaatikkodetonaation tulkinta Cloud Incident Response — AWS & GCP - Johtaa AWS-pohjaista IR:tä: CloudTrail-forensiikka, IAM-ketjun rekonstruointi, EC2-eristys, S3-käyttökuvioiden analyysi, Lambdan suorituksen tarkistus - Tunnista ja reagoi IMDS-tunnisteiden väärinkäyttöön, oletettujen roolien sivuttaisliikkumiseen ja tilien väliseen oikeuksien laajentamiseen - Tutki kontti- ja serverless-incidentteja: ECS-tehtävien käyttäytyminen, Lambdan kutsumislojit ja epänormaalit API-kutsumuotoilut - Korreloi VPC Flow Logit, natiivit uhkien tunnistuslöydökset ja S3-käyttölojit SIEM-tapahtumiin rakentaaksesi täydellisen pilvipuolen aikajanan - Käsittele GCP-incidentteja käyttäen Cloud Audit Logeja, Cloud Loggingia ja IAM-käytäntöjen tarkistusta monipilviympäristössä - Käytä pilviturvallisuuden hallinnan (CSPM) löydöksiä ja runtime-dataa tutkintakontekstina aktiivisten incidenttien aikana Identiteetti- ja SaaS-forensiikka - Tutki identiteetintunnistajan incidenttejä: ylläpitäjän auditointilokien tarkistus, istunnon anomalia-analyysi, epäilyttävät sovellusten määritykset, MFA-ohituskuviot ja provisionointitapahtumat - Suorita asiakastunnisteiden ja pääsynhallinnan (CIAM) forensiikka: autentikointilokien analyysi, epänormaalit myöntämisvirrat, tokenien väärinkäyttö ja tenant-tason anomaliatutkimus - Rekonstruoi identiteettipohjaiset hyökkäysketjut IdP:n, pilvi-IAM:n ja sovelluskerrosten välillä — alkuperäisestä tunnistetietojen kompromissista sivuttaisliikkumiseen - Tunnista ja reagoi OAuth-väärinkäyttöön, token-varkauksiin, istunnon kaappauksiin ja federoituihin identiteettihyökkäyksiin Threat Hunting & Detektio-panos - Suorita strukturoidut uhka-analyysit SIEM:ssä käyttäen detektiosääntölogiikkaa, tapahtumien korrelaatiokyselyitä ja monilähteistä pivotointia - Etsi hyökkääjän käyttäytymistä, jota nykyiset detektiot eivät havaitse: living-off-the-land-tekniikat, LOLBins, hidas persistenssi ja C2-beaconing-kuviot - Käännä hunt-löydökset ja incidentin jälkeiset oppimiset spesifeiksi detektiosuosituksiksi tai sääntöluonnoksiksi Security Operations Managerille - Osallistu ATT&CK-peiton näkyvyyteen raportoimalla tutkintojen tai huntien aikana paljastuneita tekniikka-aukkoja L2-eskalaation tuki ja laatu - Ota vastaan eskalaatiot L2-analyytikoilta ja MDR-kumppanilta; anna teknistä ohjausta, kun analyytikko on jumissa, älä vain ota tapausta itsellesi - Tarkista eskalaatiopakettien täydellisyys ja tarkkuus — hylkää, kun konteksti on riittämätön ja valmenna siitä, mitä puuttuu - Tunnista toistuvat eskalaatiokuviot ja raportoi niistä Security Operations Managerille mahdollisina L2-koulutusaukkoina tai detektio-viritystarpeina - Dokumentoi tutkintamenetelmät suljetuissa tapauksissa niin yksityiskohtaisesti, että L2-analyytikko voi oppia lähestymistavasta Vaaditut pätevyydet: - 6+ vuotta käytännön kokemusta incident responsesta, josta vähintään 3 vuotta teknisestä IR:stä senior- tai staff-tasolla - Asiantuntijatason EDR-osaaminen (esim. CrowdStrike Falcon, SentinelOne tai vastaava): etätriage, prosessipuun analyysi, käyttäytymisdetektiot ja mukautettujen detektiosääntöjen kirjoitus - Syvä AWS IR -kapasiteetti: CloudTrail-forensiikka, IAM-ketjun analyysi, EC2- ja Lambda-tutkimukset sekä IMDS/oletettu-rooli-väärinkäytöskuviot - Vahva Windows-forensiikka: kyky rekonstruoida hyökkääjän toiminta Prefetch, MFT, Shimcache, tapahtumalokit ja rekisteriartifaktit ilman työkalujen apua - Vahva Linux-forensiikka: persistenssimekanismit, cron, SUID-analyysi, prosessianomaliat ja lokiartifaktien tulkinta - Käytännön SIEM-tutkinta- ja detektio-kokemus (esim. Google SecOps/Chronicle, Splunk, Microsoft Sentinel): detektio-logiikan kirjoitus, normalisoitujen tapahtumien pivotointi ja monen tapahtuman korrelaatio - Identiteettien incident response -kokemus yritystason IdP:ssä (esim. Okta, Entra ID): audit-lokiforensiikka, istunnoanalyysi, sovelluskerroksen anomaliat ja ylläpitäjän väärinkäytöskuviot - Osoitettu kyky määrittää ja johtaa Sev1-incidenttejä itsenäisesti, sisältäen sisältämispäätökset ja toimialojen välinen koordinointi - Vahva tekninen kirjoituskyky: tuotat tutkinta-aikajanoja, näyttöyhteenvetoja ja eskalaatio-siirtoja, jotka ovat tarkkoja, tiiviitä ja yksiselitteisiä - MITRE ATT&CK -sujuvuus: käytät sitä hyökkääjän käyttäytymisen viestimiseen, et vain referenssinä Toivottuja pätevyyksiä: - Muistiforensiikan kokemus Volatilitylla tai vastaavalla: prosessi-injektio, muistissa olevat tunnistetiedot ja rootkit-indikaattorit - Haittaohjelma-analyysikyky: staattinen analyysi (PE-headerit, merkkijonot, importit), dynaaminen hiekkalaatikko-tarkistus ja YARA-sääntöjen kirjoitus - GCP IR -kokemus käyttäen Cloud Audit Logeja, VPC Flow Logeja ja IAM-käytäntöjen analyysia live-incident-kontekstissa - CIAM-forensiikkakokemus (esim. Auth0, Cognito): autentikointilokit, epänormaalit myöntämisvirrat ja token-väärinkäytystutkimukset - Kokemus MSSP/MDR-eskalaatioiden vastaanottamisesta ja arvioinnista, mukaan lukien puutteellisesti triagoitujen tai väärin ohjattujen lippujen tunnistaminen - Tuttuus CSPM-työkalujen (esim. Wiz, Prisma Cloud, Orca) kanssa tutkinnan tietolähteenä pilvi-incidenttien aikana - DFIR-sertifikaatit: GCFE, GCFA, GCFR, GREM, GCIH tai vastaavat käytännön forensiikkavalvontatodistukset - Aikaisempi kokemus SaaS-yrityksestä, finanssipalveluista tai muusta säännellystä ympäristöstä, jossa käsitellään arkaluonteisia asiakastietoja
Työn tiedot
Vastuualueet
- Johtaa Sev2+-incidenttien ja L2-eskalaatioiden teknistä vastetta
- Määrittää vaikutusalueen, Affected Assetsit ja hyökkääjän tavoitteet
- Toteuttaa ja dokumentoi sisältämispäätökset (päätepisteen eristys, tilin jäädyttäminen jne.)
- Ylläpitää forensisesti luotettavia incidenttiaikajanoja ja chain-of-custodya
- Suorittaa syvällinen päätepisteiden triage ja forensiikka Windows- ja Linux-isännillä
- Johtaa AWS- ja GCP-pilvi-incident responsea, mukaan lukien IAM- ja CloudTrail-analyysit
- Tutkii identiteetintunnistajien (IdP) ja SaaS-forensiikan, mukaan lukien OAuth- ja token-väärinkäytöt
- Suorittaa strukturoituja uhka-analyyseja SIEM:ssä detektio-aukkojen tunnistamiseksi
- Kääntää hunt-löydökset detektiosuosituksiksi Security Operations Managerille
- Valmentaa ja antaa teknistä ohjausta L2-analyytikoille ja MDR-kumppaneille
Vaatimukset
- 6+ vuotta käytännön kokemusta incident responsesta
- Vähintään 3 vuotta teknistä IR-kokemusta senior- tai staff-tasolla
- Asiantuntijatason EDR-osaaminen (esim. CrowdStrike Falcon, SentinelOne)
- Syvä AWS IR -kapasiteetti (CloudTrail, IAM-ketjun analyysi, EC2, Lambda)
- Vahva Windows-forensiikka (Prefetch, MFT, Shimcache, tapahtumalokit, rekisteri)
- Vahva Linux-forensiikka (persistenssi, cron, SUID, prosessianomaliat)
- Käytännön SIEM-tutkinta- ja detektio-kokemus (esim. Google SecOps, Splunk, Microsoft Sentinel)
- Identiteettien incident response -kokemus yritystason IdP:ssä (esim. Okta, Entra ID)
- Kyky määrittää ja johtaa Sev1-incidenttejä itsenäisesti
- Vahva tekninen kirjoituskyky
- MITRE ATT&CK -viitekehyksen sujuva hallinta
Taidot ja teknologiat

Aiheeseen liittyvät mahdollisuudet
Löydä lisää kiinnostuksen kohteisiisi ja taitoihisi sopivia mahdollisuuksia