SOC ANALYST · DFIR · PENTEST

Филипп Огородников

SOC-аналитик с фокусом на развитие в разностороннего Purple Team специалиста

Анализирую и обрабатываю события ИБ, развиваю практику расследования инцидентов, атакующие техники и построение учебных киберполигонов.

Москва Удалённо / гибрид Сейчас работаю аналитиком SOC L1

Практика

Опыт работы

10.2025 — настоящее время

Младший аналитик SOC L1

UserGate

  • Получение и самостоятельный разбор алертов SIEM: определение масштаба, закрытие либо эскалация и подготовка рекомендаций.
  • Написание KQL-запросов и расследование событий в Elastic.
  • Анализ журналов Windows и Linux; небольшой практический опыт разработки правил детектирования для Elastic.
06.2024 — настоящее время

Участник команды #au.team

Лаборатория сетей и систем передачи информации

  • Исследование и администрирование учебных стендов по сетям и информационной безопасности.
  • Разработка лабораторных работ и проведение занятий для студентов.
  • Подготовка материалов и инфраструктуры для практики и соревнований.
2024 — 2025

Эксперт компетенций

Росатом · АтомЛаб · SHIFT

  • Разработка заданий, проверка решений, оценка и консультирование участников.
  • Направления: сетевое и системное администрирование, кибербезопасность и компьютерная криминалистика.
  • Проведение занятий и сопровождение практической работы участников.
Все экспертные события

Карта компетенций

0Не работал
1Знаком
2Есть практика
3Уверенно применяю
4Эксперт

SOC / Incident Response

Уверенный уровень
Жизненный цикл инцидента (ILC) Триаж, определение масштаба, сдерживание, эскалация, рекомендации и playbooks реагирования.
Работа в SIEM и автоматизация SOC Elastic и KQL, KUMA, MaxPatrol SIEM, корреляция событий, контроль качества мониторинга, SOAR, скрипты и API.
Анализ конечных точек EDR/XDR, процессы, командные строки, закрепление и сетевые соединения.
Анализ событий Windows и идентификации Security Log, Sysmon, PowerShell, Microsoft Defender, Active Directory, Kerberos/NTLM и аномалии учётных записей.
Анализ событий Linux auth, auditd, syslog, journal и события системных служб.
Расследование сетевых событий и защиты данных NGFW, IDS/IPS, proxy, DNS, DLP, признаки утечек и нетипичной передачи информации.
Расследование фишинга Заголовки писем, цепочка отправителей, URL и вложения.
Триаж вредоносного ПО и документов Хеши, строки, песочницы, поведение, PDF, документы Office, скрипты, встроенные объекты и связанные IOC.
Мониторинг приложений и облачной инфраструктуры WAF, журналы веб-серверов, облачные журналы, IAM, рабочие нагрузки и признаки атак.
Мониторинг почтовой инфраструктуры Почтовые шлюзы, SPF, DKIM и DMARC.
Threat Intelligence Фиды, отчёты, группы атакующих, TTP, проверка и обогащение IOC, поиск в инфраструктуре и блокировка.
Threat Hunting Гипотезы, проактивный поиск, UEBA и проверка отклонений в поведении пользователей и узлов.