AlphaSense Oy-logotyp
Publicerad 7 augusti 2026 · för 0 dagar sedanSenast sedd 7 augusti 2026Beräknat utgångsdatum 11 september 2026

Incident Response Analyst

Staff Incident Response Analyst
Distans - Indien
Distans · Cybersäkerhet
Heltid · Medelnivå
Engelska
Ingen personalhantering
6 års erfarenhet
Om rollen

Vi anställer en Staff Incident Response Analyst som ska fungera som den tekniska eskaleringspunkten för våra L2 SOC-analytiker och vår 24/7 managed detection and response (MDR)-partner. När ett ärende överstiger vad en L2 kan hantera — komplex forensik, intrång i flera system, tvetydigt angriparbeteende eller kritiska beslut om innehållning — hamnar det hos dig. Du är den sista linjen av tekniskt försvar innan Security Operations Manager dras in. Detta är en djupt praktisk roll. Du kommer att spendera majoriteten av din tid i verktyg: jaga i SIEM, hämta värdartifakter via EDR-fjärråtkomst, spåra IAM-kedjor i molnrevisionsloggar och rekonstruera angriparens tidslinjer från råbevis. Kärnansvar: Eskaleringshantering & Incidentledning - Ta emot och äga L2-eskaleringar på alla svårighetsnivåer; ta över den tekniska ledarrollen för Sev2+ - Definiera incidenter korrekt och snabbt: fastställ spridningsradie, påverkade tillgångar och angriparens mål från tillgänglig telemetri - Fatt och dokumentera beslut om innehållning — isolering av slutpunkter, kontosuspension, återkallelse av tokens, nätblocks — med tydlig motivering - Upprätthåll en forensiskt sund incidenttidslinje: ordnade bevis, källattribuering och chain-of-custody genom hela processen - Kommunicera incidentstatus till Security Operations Manager med tillräcklig precision för att briefa uppåt utan att behöva utreda på nytt - Driv incidenter till dokumenterad avslutning: grundorsak, angriparens väg, påverkade tillgångar och identifierade defensiva gap Host- & Endpoint-forensik - Utför djupgående endpoint-triage via EDR: analys av processträd, fjärrinsamling av artifakter, granskning av beteendehändelser och utvärdering av anpassade detektionsregler - Rekonstruera angriparaktivitet från Windows-forensiska artifakter: Prefetch, Shimcache, Amcache, MFT, $USNJrnl, händelseloggar (4624, 4688, 4698, 7045) och registerfiler - Analysera Linux-värdartifakter: bash-historik, cron-jobb, /tmp och /var/log-innehåll, SUID-binärer och persistensmekanismer - Utför minnesforensik vid behov: processinjektion, artifakter för utvinning av referenser och indikatorer på skadlig kod i minnet - Extrahera och analysera prover av skadlig kod statiskt och dynamiskt: granskning av PE-headrar, strängar, YARA-matchning och tolkning av sandbox-detonationer Cloud Incident Response — AWS & GCP - Led AWS-baserad IR: CloudTrail-forensik, rekonstruktion av IAM-kedjor, EC2-isolering, analys av S3-åtkomstmönster, granskning av Lambda-exekvering - Identifiera och svara på missbruk av IMDS-referenser, lateral förflyttning via antagna roller och privilegieeskalering över konton - Utred container- och serverlösa incidenter: ECS-uppförande, Lambda-invokeringsloggar och onormala API-anropssekvenser - Korrelera VPC Flow Logs, inbyggda hotdetekteringsfynd och S3-åtkomstloggar mot SIEM-händelser för att bygga en komplett molntidslinje - Hantera GCP-incidenter med hjälp av Cloud Audit Logs, Cloud Logging och IAM-policygranskning i en molnmiljö - Använd fynd från cloud security posture management (CSPM) och runtime-data som utredningskontext under aktiva incidenter Identitets- & SaaS-forensik - Utred incidenter i identitetsleverantörer: granskning av administratörsloggar, analys av sessionsanomalier, misstänkta apptilldelningar, MFA-bypass-mönster och provisioneringshändelser - Utför forensik för kundidentitets- och åtkomsthantering (CIAM): analys av autentiseringsloggar, onormala beviljandeflöden, missbruk av tokens och utredning av anomalier på tenant-nivå - Rekonstruera identitetsbaserade attackkedjor över IdP, moln-IAM och applikationslager — från initial kompromettering av referenser till lateral förflyttning - Identifiera och svara på OAuth-missbruk, stöld av tokens, sessionskapning och federerade identitetsattacker Hotjakt & Detektionsbidrag - Genomför strukturerade hotjakter i SIEM med hjälp av detektionsregellogik, händelsekorrelationsfrågor och pivotering från flera källor - Jaga angriparbeteende som befintliga detektioner missar: living-off-the-land-tekniker, LOLBins, långsam persistens och C2-beaconing-mönster - Översätt fynd från jakter och lärdomar efter incidenter till specifika detektionsrekommendationer eller utkast till regler för Security Operations Manager - Bidra till ATT&CK-täckningen genom att flagga tekniska gap som framkommer under utredningar eller jakter L2-eskaleringsstöd & Kvalitet - Ta emot eskaleringsöverlämningar från L2-analytiker och MDR-partnern; ge teknisk vägledning när en analytiker kör fast, inte bara ta över ärendet - Granska eskaleringspaket för fullständighet och noggrannhet — avvisa när kontexten är otillräcklig och coacha om vad som saknas - Identifiera återkommande eskaleringsmönster och flagga dem till Security Operations Manager som potentiella utbildningsgap för L2 eller behov av detektionsjustering - Dokumentera utredningsmetodik i avslutade ärenden med tillräcklig detaljrikedom så att en L2-analytiker kan lära sig av tillvägagångssättet Krav: - 6+ års praktisk erfarenhet av incidentrespons, varav minst 3 år på senior eller staff-nivå - Expertnivå i EDR (t.ex. CrowdStrike Falcon, SentinelOne eller motsvarande): fjärrtriage, analys av processträd, beteendebaserade detektioner och författande av anpassade detektionsregler - Djup AWS IR-kapacitet: CloudTrail-forensik, IAM-kedjeanalys, EC2- och Lambda-utredning samt IMDS/antagna roll-missbruksmönster - Stark Windows-forensik: förmåga att rekonstruera angriparaktivitet från Prefetch, MFT, Shimcache, händelseloggar och registerartifakter utan verktygsstöd - Solid Linux-forensik: persistensmekanismer, cron, SUID-analys, processanomalier och tolkning av loggartifakter - Praktisk erfarenhet av SIEM-utredning och detektion (t.ex. Google SecOps/Chronicle, Splunk, Microsoft Sentinel): skriva detektionslogik, pivotera på normaliserade händelser och korrelera flera händelser - Erfarenhet av identitetsincidentrespons i en företags-IdP (t.ex. Okta, Entra ID): audit-loggforensik, sessionsanalys, anomalier på applikationsnivå och administrativt missbruk - Dokumenterad förmåga att definiera och leda Sev1-incidenter autonomt, inklusive beslut om innehållning och tvärfunktionell koordination - Stark teknisk skrivförmåga: du producerar utredningstidslinjer, bevis sammanfattningar och eskaleringsöverlämningar som är korrekta, koncisa och entydiga - Flyt i MITRE ATT&CK: du använder det för att kommunicera angriparbeteende, inte bara som en referens Meriterande: - Erfarenhet av minnesforensik med Volatility eller motsvarande: processinjektion, referensmaterial i minnet och indikatorer på rootkits - Förmåga till analys av skadlig kod: statisk analys (PE-headrar, strängar, importer), dynamisk sandbox-granskning och författande av YARA-regler - GCP IR-erfarenhet med hjälp av Cloud Audit Logs, VPC Flow Logs och IAM-policyanalys i ett live-incidentkontext - CIAM-forensik erfarenhet (t.ex. Auth0, Cognito): autentiseringsloggar, onormala beviljandeflöden och utredning av tokenmissbruk - Erfarenhet av att ta emot och utvärdera eskaleringar från en MSSP/MDR, inklusive identifiering av underutredda eller feldirigerade ärenden - Bekantskap med CSPM-verktyg (t.ex. Wiz, Prisma Cloud, Orca) som utredningsdatakälla under molnincidenter - DFIR-certifieringar: GCFE, GCFA, GCFR, GREM, GCIH eller motsvarande praktiska forensikcertifikat - Tidigare erfarenhet av ett SaaS-företag, finansiella tjänster eller annan reglerad miljö som hanterar känsliga kunddata

Jobbdetaljer

Ansvarsområden

  • Leda teknisk respons för Sev2+-incidenter och L2-eskaleringar
  • Fastställa spridningsradie, påverkade tillgångar och angriparens mål
  • Utföra och dokumentera beslut om innehållning (isolering av slutpunkter, kontosuspension etc.)
  • Upprätthålla forensiskt sunda incidenttidslinjer och chain-of-custody
  • Utföra djupgående endpoint-triage och forensik på Windows- och Linux-värdar
  • Leda AWS- och GCP-molnincidentrespons, inklusive IAM- och CloudTrail-analys
  • Utreda identitetsleverantörer (IdP) och SaaS-forensik, inklusive OAuth- och tokenmissbruk
  • Genomföra strukturerade hotjakter i SIEM för att identifiera detektionsgap
  • Översätta fynd från jakter till detektionsrekommendationer för Security Operations Manager
  • Coacha och ge teknisk vägledning till L2-analytiker och MDR-partner

Krav

  • 6+ års praktisk erfarenhet av incidentrespons
  • Minst 3 år av teknisk IR på senior- eller staff-nivå
  • Expertkunskaper i EDR (t.ex. CrowdStrike Falcon, SentinelOne)
  • Djup AWS IR-kapacitet (CloudTrail, IAM-kedjeanalys, EC2, Lambda)
  • Stark Windows-forensik (Prefetch, MFT, Shimcache, händelseloggar, register)
  • Solid Linux-forensik (persistens, cron, SUID, processanomalier)
  • Praktisk erfarenhet av SIEM-utredning och detektion (t.ex. Google SecOps, Splunk, Microsoft Sentinel)
  • Erfarenhet av identitetsincidentrespons i företags-IdP (t.ex. Okta, Entra ID)
  • Förmåga att definiera och leda Sev1-incidenter autonomt
  • Starka tekniska skrivkunskaper
  • Flyt i MITRE ATT&CK

Kompetenser & tekniker

CrowdStrike FalconSentinelOneAWS CloudTrailAWS IAMGoogle Cloud Platform (GCP)Google SecOps/ChronicleSplunkMicrosoft SentinelOktaEntra IDVolatilityYARAMITRE ATT&CKWizPrisma CloudOrca
Seen 20 hours agoPartial Schema
Ekonomisk översikt
€28.2M
Intäkter
€14.9M
Vinst
0.5%
Vinstmarginal
AlphaSense Oy-logotyp
AlphaSenseOy · 204 lediga tjänster
Topporter: Distans - Globalt · 176 · Helsingfors, Finland · 16 · New York, USA · 3+7 andra platser
Visa företag
Vanligaste rollerna
Mjukvaruingenjör
10
Systemutvecklare
10
Account Manager
9
Produktchef
6
HR-specialist
5
Fördelning av senioritetsnivåer
Medelnivå (158)Senior (7)Chef (3)

Help us improve JobCrawls — sign in to sync saved jobs across devices, or send feedback anytime.