Descrição: profissional será responsável por investigar incidentes escalados pelo SOC N1, correlacionar evidências em diferentes tecnologias, avaliar impacto e criticidade, realizar validações técnicas em ambientes monitorados e executar as ações iniciais de resposta conforme os procedimentos estabelecidos.
Atuar na validação da saúde dos ambientes monitorados (Health Check), análise de disponibilidade e funcionamento dos mecanismos de coleta de logs, além de apoiar a identificação de falhas de comunicação entre agentes, servidores, Syslog, SIEM e demais componentes da infraestrutura de monitoramento.
Responsabilidades: Investigar em profundidade incidentes de segurança escalados pelo SOC N1.
- Correlacionar eventos e evidências provenientes de múltiplas fontes, como SIEM, EDR/XDR, identidade, e-mail, redes, servidores e ambientes cloud, para confirmar escopo, impacto e criticidade.
- Realizar análise de eventos e logs utilizando SIEM Wazuh e OpenSearch, executando pesquisas, filtros, correlações e análises de evidências.
- Possuir conhecimento operacional em Wazuh, incluindo análise de alertas, agentes, eventos, regras, decoders e informações coletadas dos endpoints.
- Analisar e validar mecanismos de coleta e encaminhamento de logs, incluindo Syslog/rsyslog, identificando possíveis falhas de comunicação ou interrupções no recebimento de eventos.
- Realizar troubleshooting inicial relacionado à coleta de logs, agentes Wazuh, conectividade, serviços e componentes envolvidos no monitoramento.
- Executar Health Checks dos ambientes monitorados, verificando o funcionamento dos serviços, agentes, fontes de log, volume de eventos, comunicação e demais indicadores definidos nos procedimentos operacionais.
- Identificar anomalias em Health Checks, diferenciando indisponibilidade real de redução esperada de atividade ou tráfego.
- Validar previamente as evidências disponíveis antes de realizar acionamentos de Infraestrutura ou Cliente, evitando escalonamentos improdutivos ou desnecessários.
- Possuir conhecimento de Linux, incluindo comandos básicos de administração, análise de processos e serviços, arquivos e diretórios, permissões, logs e troubleshooting de conectividade.
- Executar ações de contenção previamente autorizadas, como isolamento de hosts, bloqueio de contas/IPs/hashes e revogação de sessões.
- Comunicar o cliente conforme playbook e SLA de notificação de incidentes.
- Escalar incidentes críticos, suspeita de APT, ransomware, exfiltração ou necessidade de análise forense para o N3/IR.
- Apoiar a criação, revisão e atualização de playbooks, runbooks e procedimentos operacionais.
- Identificar oportunidades de tuning em regras de detecção, casos de uso, decoders e automações, encaminhando demandas para a Engenharia quando necessário.
- Apoiar a identificação de problemas recorrentes relacionados à coleta de logs, agentes, infraestrutura de monitoramento e fontes de eventos.
- Atuar de forma integrada com as equipes de SOC N1, N3, Engenharia, Infraestrutura e Arquitetura na resolução de incidentes e problemas operacionais.
Requisitos obrigatórios: Experiência prévia em SOC, Blue Team, Cyber Defense ou resposta a incidentes, conhecimento em investigação e tratamento de incidentes de segurança.
- Experiência com plataformas SIEM, especialmente Wazuh.
- Conhecimento prático em Wazuh, incluindo análise de alertas, agentes, eventos, regras e decoders.
- Conhecimento em OpenSearch, incluindo realização de consultas, filtros, análise de eventos e investigação de logs.
- Conhecimento em Linux, incluindo:
- Comandos de terminal CLI, análise de processos e serviços, manipulação e consulta de arquivos e diretórios, permissões, análise de logs, troubleshooting detalhado, verificação de conectividade.
- Conhecimento em Syslog/rsyslog e conceitos de centralização e encaminhamento de logs.
- Conhecimento em análise e troubleshooting de coleta de logs, identificando problemas de comunicação entre origem, agente, Syslog e plataforma SIEM.
- Conhecimento em Health Check de ambientes monitorados, incluindo validação de agentes, serviços, conectividade, fontes de logs e recebimento de eventos.
- Conhecimento em sistemas Windows e Linux, redes e protocolos de comunicação.
- Familiaridade com o framework MITRE ATT&CK.
- Experiência com análise de logs e ferramentas de ITSM para gestão de incidentes.
Diferenciais
- Experiência avançada com Wazuh e OpenSearch.
- Experiência com rsyslog, Syslog-ng ou outras soluções de centralização de logs, troubleshooting de servidores Linux.
- Experiência com plataformas SIEM como Microsoft Sentinel, Google SecOps, Splunk, QRadar, ArcSight ou Exabeam.
- Conhecimento em soluções EDR/XDR, como Microsoft Defender, CrowdStrike, SentinelOne ou Trend Micro.
- Certificações: TCM Security PSAA, HackThebox CDSA, INE eTCHP, CompTIA Security+
- Experiência com Threat Intelligence e enriquecimento de indicadores.
- Conhecimentos de programação/automação em Python, PowerShell ou linguagens de consulta, como KQL/SPL.
- Conhecimento em YARA, Sigma ou outras metodologias de criação e análise de regras de detecção.