Detection engineer inside Yandex Cloud's security unit who creates and maintains threat-detection rules for Yandex Cloud security products and the SOC: runs threat hunting and incident investigations, builds Linux/container endpoint detection on eBPF telemetry, and automates detection development and testing with Python/Go.
Yandex Cloud Security — это подразделение в публичной облачной платформе Yandex Cloud, которое отвечает за обеспечение безопасности всей экосистемы. Ищем инженера, который возьмёт на себя создание и развитие детектирующего контента для собственных продуктов безопасности Yandex Cloud.Разработка детектирующего контента
Вы будете создавать и развивать правила обнаружения угроз для продуктов безопасности Yandex Cloud и команды SOC, работать с нормализацией и таксономией событий, тестировать детекты и контролировать их качество после выпуска.
Исследование угроз и работа с инцидентами
Вам предстоит исследовать техники атакующих, проводить Threat Hunting, участвовать в расследовании сложных инцидентов, превращать полученные результаты в новые способы обнаружения угроз. Отдельное направление работы — endpoint detection для Linux и контейнерных сред, включая телеметрию на основе eBPF.
R&D и автоматизация
Вы будете автоматизировать разработку, тестирование и выпуск детектирующего контента, а также развивать AI-агентов для анализа данных и проверки детектов.
Больше о том, что под капотом платформы Yandex Cloud, — в канале Inside Yandex Cloud* Работали в detection engineering, threat hunting, incident response либо на второй или третьей линии SOC
* Разрабатывали и отлаживали правила в SIEM или EDR, работали с Git и CI/CD
* Понимаете полный жизненный цикл детекта: гипотеза, требования к данным, реализация, тестирование, внедрение, мониторинг качества
* Знаете сетевые протоколы, устройства современных операционных систем и основные техники атак на Active Directory
* Понимаете модели безопасности облачных платформ: IAM, ресурсную иерархию и облачные API
* Знаете принципы виртуализации, контейнеризации
* Разбираетесь в Linux: процессы, системные вызовы, файловая и сетевая подсистемы
* Понимаете принципы eBPF и его применения для наблюдаемости и безопасности Linux-систем
* Умеете писать код или скрипты для автоматизации — прежде всего на Python или Go
* Способны самостоятельно доводить исследование до работающего результата и сопровождать его* Работали с Yandex Cloud, AWS, Azure или GCP и их событиями безопасности
* Разрабатывали детектирующий контент для EDR
* Работали с purple teaming, adversary emulation или проверяли детекты воспроизведением техник атак
* Использовали eBPF, Falco, Tetragon, Tracee или другие средства runtime security и сбора endpoint-телеметрии
* Знаете Sigma, YARA, Suricata или другие форматы детектирующего контента
* Разбираетесь в ClickHouse, YDB или других SQL-подобных аналитических системах