Яндекс · Екатеринбург, Санкт-Петербург, Москва · по договорённости
Yandex Cloud — это облачная платформа, которая объединяет вычислительные ресурсы, сети, хранилища, базы данных, контейнерные и другие управляемые сервисы. В её основе — множество распределённых высоконагруженных систем и API собственной разработки, которыми пользуются компании и разработчики для создания и эксплуатации своей инфраструктуры и приложений.
Команда Yandex Cloud Detection and Response развивает технологии обнаружения и реагирования на угрозы в облачных и гибридных инфраструктурах. Мы исследуем способы улучшения разработки и сопровождения детектирующего контента. Одно из направлений — создание AI-агентов, которые помогают исследовать данные, разрабатывать и тестировать правила, анализировать результаты их работы и автоматизировать повторяемые задачи detection engineering.
Мы ищем инженера, который будет отвечать за создание и развитие детектирующего контента для собственных продуктов безопасности Yandex Cloud. В вашей зоне ответственности будет полный жизненный цикл детекта: исследование техники атаки, определение требований к телеметрии, разработка и тестирование правила и последующий контроль качества.
Что предстоит делать:
Разработка детектирующего контента
Вы будете создавать и развивать правила обнаружения угроз для продуктов безопасности Yandex Cloud и команды SOC, работать с нормализацией и таксономией событий, тестировать детекты и контролировать их качество после выпуска.
Исследование угроз и работа с инцидентами
Вам предстоит исследовать техники атакующих, проводить Threat Hunting, участвовать в расследовании сложных инцидентов, превращать полученные результаты в новые способы обнаружения угроз. Отдельное направление работы — endpoint detection для Linux и контейнерных сред, включая телеметрию на основе eBPF.
R&D и автоматизация
Вы будете автоматизировать разработку, тестирование и выпуск детектирующего контента, а также развивать AI-агентов для анализа данных и проверки детектов.
Больше о том, что под капотом платформы Yandex Cloud, — в канале Inside Yandex Cloud
Требования:
• Работали в detection engineering, threat hunting, incident response либо на второй или третьей линии SOC
• Разрабатывали и отлаживали правила в SIEM или EDR, работали с Git и CI/CD
• Понимаете полный жизненный цикл детекта: гипотеза, требования к данным, реализация, тестирование, внедрение, мониторинг качества
• Знаете сетевые протоколы, устройства современных операционных систем и основные техники атак на Active Directory
• Понимаете модели безопасности облачных платформ: IAM, ресурсную иерархию и облачные API
• Знаете принципы виртуализации, контейнеризации
• Разбираетесь в Linux: процессы, системные вызовы, файловая и сетевая подсистемы
• Понимаете принципы eBPF и его применения для наблюдаемости и безопасности Linux-систем
• Умеете писать код или скрипты для автоматизации — прежде всего на Python или Go
• Способны самостоятельно доводить исследование до работающего результата и сопровождать его
Будет плюсом:
• Работали с Yandex Cloud, AWS, Azure или GCP и их событиями безопасности
• Разрабатывали детектирующий контент для EDR
• Работали с purple teaming, adversary emulation или проверяли детекты воспроизведением техник атак
• Использовали eBPF, Falco, Tetragon, Tracee или другие средства runtime security и сбора endpoint-телеметрии
• Знаете Sigma, YARA, Suricata или другие форматы детектирующего контента
• Разбираетесь в ClickHouse, YDB или других SQL-подобных аналитических системах
Отклик ведёт на сайт работодателя. Бесплатная регистрация открывает отклик и разбор резюме.