SOC Инженер / Engineer SIEM (ELK, Linux)
NewBe an early applicantЗадачи
- Администрирование и развитие ELK Stack: обеспечение отказоустойчивости, управление жизненным циклом индексов (ILM) и производительностью кластера Elasticsearch и конвейеров Logstash.
- Управление сбором данных: развертывание и настройка Elastic Agent (Fleet) на серверах и рабочих станциях Windows/Linux, конфигурация интеграций (System, Sysmon, Auditd, Elastic Defend).
- Data Engineering и нормализация: разработка конвейеров обработки данных (Logstash, Ingest Pipelines), приведение разнородных логов (ОС, сетевое оборудование, СУБД, WAF, EDR) к стандарту Elastic Common Schema (ECS).
- Автоматизация процессов (SOAR): разработка и поддержка сценариев автоматизации в n8n и скриптов на Python (обогащение данных, интеграции по API).
- Инженерное сопровождение аналитики: совместная с аналитиком локализация проблем при сбоях доставки данных и технический разбор сложных источников логов.
Требования
Опыт администрирования и глубокого траблшутинга стека ELK от 1.5–2 лет.
Уверенные знания ОС Linux (Ubuntu/Debian) на уровне системного администратора (systemd, сетевой стек, права доступа, файловые подсистемы).
Опыт написания скриптов на Python и/или Bash для обработки данных (JSON, REST API).
Понимание сетевых протоколов (TCP/IP, DNS, HTTP, TLS/mTLS) и принципов сетевой сегментации.
Опыт работы с системами контроля версий (Git).
Практический опыт применения LLM инструментов: использование их для ускорения написания скриптов, парсеров (Grok/Regex) и автоматизации рутины.
Будет плюсом
Опыт работы с Elastic Fleet Server и eBPF интеграциями.
Опыт работы с брокерами сообщений (Kafka / RabbitMQ).
Базовые знания контейнеризации (Docker / Kubernetes).
Опыт работы с n8n или другими инструментами автоматизации процессов.