Logo da Empresa

analista de soc pleno (n2)

SECURITY FIRST LTDA

location_onSão Paulo - SP
CLTPresencialPlenoTecnologia

Descrição: profissional será responsável por investigar incidentes escalados pelo SOC N1, correlacionar evidências em diferentes tecnologias, avaliar impacto e criticidade, realizar validações técnicas em ambientes monitorados e executar as ações iniciais de resposta conforme os procedimentos estabelecidos.

Atuar na validação da saúde dos ambientes monitorados (Health Check), análise de disponibilidade e funcionamento dos mecanismos de coleta de logs, além de apoiar a identificação de falhas de comunicação entre agentes, servidores, Syslog, SIEM e demais componentes da infraestrutura de monitoramento.

Responsabilidades: Investigar em profundidade incidentes de segurança escalados pelo SOC N1.

  • Correlacionar eventos e evidências provenientes de múltiplas fontes, como SIEM, EDR/XDR, identidade, e-mail, redes, servidores e ambientes cloud, para confirmar escopo, impacto e criticidade.
  • Realizar análise de eventos e logs utilizando SIEM Wazuh e OpenSearch, executando pesquisas, filtros, correlações e análises de evidências.
  • Possuir conhecimento operacional em Wazuh, incluindo análise de alertas, agentes, eventos, regras, decoders e informações coletadas dos endpoints.
  • Analisar e validar mecanismos de coleta e encaminhamento de logs, incluindo Syslog/rsyslog, identificando possíveis falhas de comunicação ou interrupções no recebimento de eventos.
  • Realizar troubleshooting inicial relacionado à coleta de logs, agentes Wazuh, conectividade, serviços e componentes envolvidos no monitoramento.
  • Executar Health Checks dos ambientes monitorados, verificando o funcionamento dos serviços, agentes, fontes de log, volume de eventos, comunicação e demais indicadores definidos nos procedimentos operacionais.
  • Identificar anomalias em Health Checks, diferenciando indisponibilidade real de redução esperada de atividade ou tráfego.
  • Validar previamente as evidências disponíveis antes de realizar acionamentos de Infraestrutura ou Cliente, evitando escalonamentos improdutivos ou desnecessários.
  • Possuir conhecimento de Linux, incluindo comandos básicos de administração, análise de processos e serviços, arquivos e diretórios, permissões, logs e troubleshooting de conectividade.
  • Executar ações de contenção previamente autorizadas, como isolamento de hosts, bloqueio de contas/IPs/hashes e revogação de sessões.
  • Comunicar o cliente conforme playbook e SLA de notificação de incidentes.
  • Escalar incidentes críticos, suspeita de APT, ransomware, exfiltração ou necessidade de análise forense para o N3/IR.
  • Apoiar a criação, revisão e atualização de playbooks, runbooks e procedimentos operacionais.
  • Identificar oportunidades de tuning em regras de detecção, casos de uso, decoders e automações, encaminhando demandas para a Engenharia quando necessário.
  • Apoiar a identificação de problemas recorrentes relacionados à coleta de logs, agentes, infraestrutura de monitoramento e fontes de eventos.
  • Atuar de forma integrada com as equipes de SOC N1, N3, Engenharia, Infraestrutura e Arquitetura na resolução de incidentes e problemas operacionais.

Requisitos obrigatórios: Experiência prévia em SOC, Blue Team, Cyber Defense ou resposta a incidentes, conhecimento em investigação e tratamento de incidentes de segurança.

  • Experiência com plataformas SIEM, especialmente Wazuh.
  • Conhecimento prático em Wazuh, incluindo análise de alertas, agentes, eventos, regras e decoders.
  • Conhecimento em OpenSearch, incluindo realização de consultas, filtros, análise de eventos e investigação de logs.
  • Conhecimento em Linux, incluindo:
    • Comandos de terminal CLI, análise de processos e serviços, manipulação e consulta de arquivos e diretórios, permissões, análise de logs, troubleshooting detalhado, verificação de conectividade.
  • Conhecimento em Syslog/rsyslog e conceitos de centralização e encaminhamento de logs.
  • Conhecimento em análise e troubleshooting de coleta de logs, identificando problemas de comunicação entre origem, agente, Syslog e plataforma SIEM.
  • Conhecimento em Health Check de ambientes monitorados, incluindo validação de agentes, serviços, conectividade, fontes de logs e recebimento de eventos.
  • Conhecimento em sistemas Windows e Linux, redes e protocolos de comunicação.
  • Familiaridade com o framework MITRE ATT&CK.
  • Experiência com análise de logs e ferramentas de ITSM para gestão de incidentes.

Diferenciais

  • Experiência avançada com Wazuh e OpenSearch.
  • Experiência com rsyslog, Syslog-ng ou outras soluções de centralização de logs, troubleshooting de servidores Linux.
  • Experiência com plataformas SIEM como Microsoft Sentinel, Google SecOps, Splunk, QRadar, ArcSight ou Exabeam.
  • Conhecimento em soluções EDR/XDR, como Microsoft Defender, CrowdStrike, SentinelOne ou Trend Micro.
  • Certificações: TCM Security PSAA, HackThebox CDSA, INE eTCHP, CompTIA Security+
  • Experiência com Threat Intelligence e enriquecimento de indicadores.
  • Conhecimentos de programação/automação em Python, PowerShell ou linguagens de consulta, como KQL/SPL.
  • Conhecimento em YARA, Sigma ou outras metodologias de criação e análise de regras de detecção.

Escolaridade

  • Graduação
  • Pós Graduação

Como chegar

925, Bela Vista, São Paulo - SP, Brasil