AlphaSense Oy-logo
Julkaistu 7. elokuuta 2026 · 0 päivää sittenViimeksi nähty 7. elokuuta 2026Arvioitu päättymispäivä 11. syyskuuta 2026

Vahinkojen vasteanalyytikko

Etätyö - Intia
Etätyö · Kyberturvallisuus
Kokoaikainen · Keskitaso
Englanti
Ei henkilöstöjohtamista
6 vuoden kokemus
Tietoa tehtävästä

Haetaan Staff Incident Response Analystia toimimaan teknisenä eskalaatiopisteenä L2 SOC-analyytikoillemme ja 24/7 managed detection and response (MDR) -kumppanillemme. Kun tapaus ylittää sen, mitä L2 pystyy käsittelemään — monimutkainen forensiikka, useiden järjestelmien tunkeutumiset, epäselvä hyökkääjän käyttäytyminen tai korkean riskin sisältämispäätökset — se päätyy sinulle. Olet viimeinen tekninen puolustuslinja ennen kuin Security Operations Manager kutsutaan apuun. Tämä on erittäin käytännönläheinen rooli. Vietät suurimman osan ajastasi työkalujen parissa: etsimällä SIEM:stä, noutamalla isäntäartifakteja EDR-etäkäytön kautta, jäljittämällä IAM-ketjuja pilviauditointilokeista ja rekonstruoimalla hyökkääjän aikajanoja raakadatasta. Keskeiset vastuut: Eskalaation hallinta ja incidenttien johtaminen - Vastaanota ja omista L2-eskalaatiot kaikilla vakavuustasoilla; toimi teknisenä johtajana Sev2+-tapauksissa - Määritä incidentit tarkasti ja nopeasti: määritä vaikutusalue, Affected Assets ja hyökkääjän tavoitteet saatavilla olevan telemetrian perusteella - Tee ja dokumentoi sisältämispäätökset — päätepisteen eristys, tilin jäädyttäminen, tokenin peruuttaminen, verkkoblokkaukset — selkeällä perustelulla - Ylläpidä forensisesti luotettavaa incidenttiaikajanaa: järjestetty näyttö, lähteen attribuutio ja chain-of-custody koko prosessin ajan - Viesti incidentin tilasta Security Operations Managerille riittävällä tarkkuudella, jotta raportointi ylöspäin onnistuu ilman uutta tutkintaa - Vie incidentit dokumentoituun päätökseen: juurisyy, hyökkääjän polku, vaikutetut resurssit ja tunnistetut puolustusaukot Isäntä- ja päätepisteforensiikka - Suorita syvällinen päätepisteiden triage EDR:n kautta: prosessipuun analyysi, etäartifaktien keruu, käyttäytymistapahtumien tarkistus ja mukautettujen detektiosääntöjen arviointi - Rekonstruoi hyökkääjän toiminta Windows-forensiikka-artifakteista: Prefetch, Shimcache, Amcache, MFT, $USNJrnl, tapahtumalokit (4624, 4688, 4698, 7045) ja rekisteri-hive-tiedostot - Analysoi Linux-isäntäartifakteja: bash-historia, cron-työt, /tmp- ja /var/log-sisällöt, SUID-binäärit ja persistenssimekanismit - Suorita muistiforensiikka tarvittaessa: prosessi-injektio, tunnistetietojen erotusartifaktit ja muistissa olevat haittaohjelmaindikaattorit - Nouda ja analysoi haittaohjelmanäytteitä staattisesti ja dynaamisesti: PE-header-tarkistus, merkkijonot, YARA-matchaus ja hiekkalaatikkodetonaation tulkinta Cloud Incident Response — AWS & GCP - Johtaa AWS-pohjaista IR:tä: CloudTrail-forensiikka, IAM-ketjun rekonstruointi, EC2-eristys, S3-käyttökuvioiden analyysi, Lambdan suorituksen tarkistus - Tunnista ja reagoi IMDS-tunnisteiden väärinkäyttöön, oletettujen roolien sivuttaisliikkumiseen ja tilien väliseen oikeuksien laajentamiseen - Tutki kontti- ja serverless-incidentteja: ECS-tehtävien käyttäytyminen, Lambdan kutsumislojit ja epänormaalit API-kutsumuotoilut - Korreloi VPC Flow Logit, natiivit uhkien tunnistuslöydökset ja S3-käyttölojit SIEM-tapahtumiin rakentaaksesi täydellisen pilvipuolen aikajanan - Käsittele GCP-incidentteja käyttäen Cloud Audit Logeja, Cloud Loggingia ja IAM-käytäntöjen tarkistusta monipilviympäristössä - Käytä pilviturvallisuuden hallinnan (CSPM) löydöksiä ja runtime-dataa tutkintakontekstina aktiivisten incidenttien aikana Identiteetti- ja SaaS-forensiikka - Tutki identiteetintunnistajan incidenttejä: ylläpitäjän auditointilokien tarkistus, istunnon anomalia-analyysi, epäilyttävät sovellusten määritykset, MFA-ohituskuviot ja provisionointitapahtumat - Suorita asiakastunnisteiden ja pääsynhallinnan (CIAM) forensiikka: autentikointilokien analyysi, epänormaalit myöntämisvirrat, tokenien väärinkäyttö ja tenant-tason anomaliatutkimus - Rekonstruoi identiteettipohjaiset hyökkäysketjut IdP:n, pilvi-IAM:n ja sovelluskerrosten välillä — alkuperäisestä tunnistetietojen kompromissista sivuttaisliikkumiseen - Tunnista ja reagoi OAuth-väärinkäyttöön, token-varkauksiin, istunnon kaappauksiin ja federoituihin identiteettihyökkäyksiin Threat Hunting & Detektio-panos - Suorita strukturoidut uhka-analyysit SIEM:ssä käyttäen detektiosääntölogiikkaa, tapahtumien korrelaatiokyselyitä ja monilähteistä pivotointia - Etsi hyökkääjän käyttäytymistä, jota nykyiset detektiot eivät havaitse: living-off-the-land-tekniikat, LOLBins, hidas persistenssi ja C2-beaconing-kuviot - Käännä hunt-löydökset ja incidentin jälkeiset oppimiset spesifeiksi detektiosuosituksiksi tai sääntöluonnoksiksi Security Operations Managerille - Osallistu ATT&CK-peiton näkyvyyteen raportoimalla tutkintojen tai huntien aikana paljastuneita tekniikka-aukkoja L2-eskalaation tuki ja laatu - Ota vastaan eskalaatiot L2-analyytikoilta ja MDR-kumppanilta; anna teknistä ohjausta, kun analyytikko on jumissa, älä vain ota tapausta itsellesi - Tarkista eskalaatiopakettien täydellisyys ja tarkkuus — hylkää, kun konteksti on riittämätön ja valmenna siitä, mitä puuttuu - Tunnista toistuvat eskalaatiokuviot ja raportoi niistä Security Operations Managerille mahdollisina L2-koulutusaukkoina tai detektio-viritystarpeina - Dokumentoi tutkintamenetelmät suljetuissa tapauksissa niin yksityiskohtaisesti, että L2-analyytikko voi oppia lähestymistavasta Vaaditut pätevyydet: - 6+ vuotta käytännön kokemusta incident responsesta, josta vähintään 3 vuotta teknisestä IR:stä senior- tai staff-tasolla - Asiantuntijatason EDR-osaaminen (esim. CrowdStrike Falcon, SentinelOne tai vastaava): etätriage, prosessipuun analyysi, käyttäytymisdetektiot ja mukautettujen detektiosääntöjen kirjoitus - Syvä AWS IR -kapasiteetti: CloudTrail-forensiikka, IAM-ketjun analyysi, EC2- ja Lambda-tutkimukset sekä IMDS/oletettu-rooli-väärinkäytöskuviot - Vahva Windows-forensiikka: kyky rekonstruoida hyökkääjän toiminta Prefetch, MFT, Shimcache, tapahtumalokit ja rekisteriartifaktit ilman työkalujen apua - Vahva Linux-forensiikka: persistenssimekanismit, cron, SUID-analyysi, prosessianomaliat ja lokiartifaktien tulkinta - Käytännön SIEM-tutkinta- ja detektio-kokemus (esim. Google SecOps/Chronicle, Splunk, Microsoft Sentinel): detektio-logiikan kirjoitus, normalisoitujen tapahtumien pivotointi ja monen tapahtuman korrelaatio - Identiteettien incident response -kokemus yritystason IdP:ssä (esim. Okta, Entra ID): audit-lokiforensiikka, istunnoanalyysi, sovelluskerroksen anomaliat ja ylläpitäjän väärinkäytöskuviot - Osoitettu kyky määrittää ja johtaa Sev1-incidenttejä itsenäisesti, sisältäen sisältämispäätökset ja toimialojen välinen koordinointi - Vahva tekninen kirjoituskyky: tuotat tutkinta-aikajanoja, näyttöyhteenvetoja ja eskalaatio-siirtoja, jotka ovat tarkkoja, tiiviitä ja yksiselitteisiä - MITRE ATT&CK -sujuvuus: käytät sitä hyökkääjän käyttäytymisen viestimiseen, et vain referenssinä Toivottuja pätevyyksiä: - Muistiforensiikan kokemus Volatilitylla tai vastaavalla: prosessi-injektio, muistissa olevat tunnistetiedot ja rootkit-indikaattorit - Haittaohjelma-analyysikyky: staattinen analyysi (PE-headerit, merkkijonot, importit), dynaaminen hiekkalaatikko-tarkistus ja YARA-sääntöjen kirjoitus - GCP IR -kokemus käyttäen Cloud Audit Logeja, VPC Flow Logeja ja IAM-käytäntöjen analyysia live-incident-kontekstissa - CIAM-forensiikkakokemus (esim. Auth0, Cognito): autentikointilokit, epänormaalit myöntämisvirrat ja token-väärinkäytystutkimukset - Kokemus MSSP/MDR-eskalaatioiden vastaanottamisesta ja arvioinnista, mukaan lukien puutteellisesti triagoitujen tai väärin ohjattujen lippujen tunnistaminen - Tuttuus CSPM-työkalujen (esim. Wiz, Prisma Cloud, Orca) kanssa tutkinnan tietolähteenä pilvi-incidenttien aikana - DFIR-sertifikaatit: GCFE, GCFA, GCFR, GREM, GCIH tai vastaavat käytännön forensiikkavalvontatodistukset - Aikaisempi kokemus SaaS-yrityksestä, finanssipalveluista tai muusta säännellystä ympäristöstä, jossa käsitellään arkaluonteisia asiakastietoja

Työn tiedot

Vastuualueet

  • Johtaa Sev2+-incidenttien ja L2-eskalaatioiden teknistä vastetta
  • Määrittää vaikutusalueen, Affected Assetsit ja hyökkääjän tavoitteet
  • Toteuttaa ja dokumentoi sisältämispäätökset (päätepisteen eristys, tilin jäädyttäminen jne.)
  • Ylläpitää forensisesti luotettavia incidenttiaikajanoja ja chain-of-custodya
  • Suorittaa syvällinen päätepisteiden triage ja forensiikka Windows- ja Linux-isännillä
  • Johtaa AWS- ja GCP-pilvi-incident responsea, mukaan lukien IAM- ja CloudTrail-analyysit
  • Tutkii identiteetintunnistajien (IdP) ja SaaS-forensiikan, mukaan lukien OAuth- ja token-väärinkäytöt
  • Suorittaa strukturoituja uhka-analyyseja SIEM:ssä detektio-aukkojen tunnistamiseksi
  • Kääntää hunt-löydökset detektiosuosituksiksi Security Operations Managerille
  • Valmentaa ja antaa teknistä ohjausta L2-analyytikoille ja MDR-kumppaneille

Vaatimukset

  • 6+ vuotta käytännön kokemusta incident responsesta
  • Vähintään 3 vuotta teknistä IR-kokemusta senior- tai staff-tasolla
  • Asiantuntijatason EDR-osaaminen (esim. CrowdStrike Falcon, SentinelOne)
  • Syvä AWS IR -kapasiteetti (CloudTrail, IAM-ketjun analyysi, EC2, Lambda)
  • Vahva Windows-forensiikka (Prefetch, MFT, Shimcache, tapahtumalokit, rekisteri)
  • Vahva Linux-forensiikka (persistenssi, cron, SUID, prosessianomaliat)
  • Käytännön SIEM-tutkinta- ja detektio-kokemus (esim. Google SecOps, Splunk, Microsoft Sentinel)
  • Identiteettien incident response -kokemus yritystason IdP:ssä (esim. Okta, Entra ID)
  • Kyky määrittää ja johtaa Sev1-incidenttejä itsenäisesti
  • Vahva tekninen kirjoituskyky
  • MITRE ATT&CK -viitekehyksen sujuva hallinta

Taidot ja teknologiat

CrowdStrike FalconSentinelOneAWS CloudTrailAWS IAMGoogle Cloud Platform (GCP)Google SecOps/ChronicleSplunkMicrosoft SentinelOktaEntra IDVolatilityYARAMITRE ATT&CKWizPrisma CloudOrca
Seen 22 hours agoPartial Schema
Talouskatsaus
€28.2M
Liikevaihto
€14.9M
Voitto
0.5%
Voittomarginaali
AlphaSense Oy-logo
AlphaSenseOy · 204 avointa tehtävää
Suosituimmat sijainnit: Etätyö - Globaali · 177 · Helsinki, Suomi · 16 · New York, Yhdysvallat · 3+7 muuta sijaintia
Näytä yritysprofiili
Yleisimmät rekrytoidut roolit
Ohjelmistoinsinööri
9
Account Manager
9
Ohjelmistosuunnittelija
9
Ohjelmistokehittäjä
7
Henkilöstöasiantuntija
5
Roolitasojen jakautuma
Keskitaso (158)Senior-taso (4)Senior (3)Manageri (3)

Help us improve JobCrawls — sign in to sync saved jobs across devices, or send feedback anytime.