Security Operations Lead
- Tipo di contratto
- Tempo pieno
- Luogo
- Genève
- Prima pubblicazione
Siamo alla ricerca di un esperto Security Operations Lead per costruire, gestire e migliorare continuamente il nostro Security Operations Centre (SOC) interno. Con sede a Geneva o London, questo ruolo combina la difesa cyber pratica con la leadership di un team in tre uffici globali (Singapore, London e Houston). Il candidato ideale è un professionista della cybersecurity tecnicamente competente che possa operare sia come senior incident handler (L2/L3) sia come leader di persone, plasmando le nostre capacità di rilevamento e risposta.
RESPONSABILITÀ CHIAVE
Leadership e Governance SOC
- Guidare un team di 4 SOC analyst/engineers distribuiti tra Singapore, London e Houston, garantendo l'allineamento della copertura 24/7 e una qualità del servizio costante.
- Definire e far rispettare le procedure operative del SOC, i percorsi di escalation, i protocolli di passaggio di consegne dei turni e le metriche di performance (MTTD, MTTR, tasso di falsi positivi).
- Rendere conto delle performance del SOC, delle tendenze del panorama delle minacce e della postura di rischio al CISO e agli stakeholder senior.
- Gestire la relazione con il SOC esterno — agire come interfaccia principale con il fornitore di servizi SOC esternalizzato, governare le performance del servizio, guidare il miglioramento continuo e garantire l'allineamento con gli obiettivi di sicurezza interni.
Detection Engineering & Threat Management
- Gestire l'intero ciclo di vita della detection engineering: sviluppare, ottimizzare e mantenere regole analitiche, logiche di correlazione e rilevamenti personalizzati in Microsoft Sentinel (KQL) e nell'intero stack di sicurezza.
- Migliorare continuamente la copertura di rilevamento mappata su MITRE ATT&CK, riducendo i punti ciechi e il rumore.
- Valutare e integrare i feed di threat intelligence per arricchire gli alert e guidare la ricerca proattiva (hunting).
Incident Response & Operazioni Pratiche
- Agire come senior incident responder (L2/L3), guidando il triage, l'investigazione, il contenimento, l'eradicazione e il ripristino per incidenti di sicurezza complessi.
- Coordinare la risposta agli incidenti cross-funzionale con IT, Legal, Compliance e business unit.
- Condurre revisioni post-incidente e analisi delle cause profonde (root-cause analysis); tradurre i risultati in miglioramenti del rilevamento e aggiornamenti dei processi.
Sviluppo di Playbook e Processi
- Scrivere, mantenere e testare playbook e runbook del SOC che coprano l'intero ciclo di vita dell'incidente (phishing, malware, insider threat, cloud compromise, ransomware, BEC, data exfiltration, ecc.).
- Migliorare i playbook esistenti e crearne di nuovi basandosi sulle minacce emergenti, sui risultati del red team e sulle lezioni apprese.
- Guidare tabletop exercises e simulazioni purple-team per convalidare l'efficacia dei playbook.
Collaborazione con Red Team & Purple Teaming
- Collaborare con l'interno Red Team per tradurre i risultati dell'emulazione degli avversari in regole di rilevamento azionabili e procedure di risposta.
- Partecipare in esercizi di purple-team, convalidando la copertura di rilevamento e ottimizzando gli alert basandosi su percorsi di attacco simulati.
Formazione e Sviluppo delle Capacità
- Fare da mentore e sviluppare i membri del team SOC attraverso piani di formazione strutturati, sessioni di condivisione delle conoscenze e coaching pratico.
- Promuovere una cultura di miglioramento continuo e crescita professionale in tutto il team distribuito.
Esperienza e Formazione
- 4+ anni di esperienza progressiva in operazioni di cybersecurity, incident response o security engineering.
- Comprovata esperienza nella guida o gestione di un team SOC, inclusi il personale remoto/distribuito.
- Forte comprensione dei modelli operativi SOC (tiered, hybrid, follow-the-sun).
- Comprovata esperienza nella costruzione o nel miglioramento significativo delle capacità di rilevamento e risposta.
Competenze Tecniche
- SIEM & Analytics: Microsoft Sentinel (KQL), onboarding delle fonti log, sviluppo di regole analitiche, creazione di workbook/dashboard.
- Endpoint Security: Microsoft Defender for Endpoint (MDE), CrowdStrike Falcon (EDR/XDR).
- Cloud Security: AWS (GuardDuty, CloudTrail, Security Hub) e Microsoft Azure (Defender for Cloud, Entra ID Protection); Wiz per la cloud security posture management (CSPM).
- Data Security & DLP: Microsoft Purview (DLP, Information Protection, Insider Risk), Varonis (data access governance, threat detection).
- Network & Web Security: Zscaler (ZIA/ZPA), Palo Alto Networks (NGFW, Panorama, Cortex).
- Incident Response: Fondamenti di digital forensics, analisi malware, acquisizione memoria/disco, pratiche di catena di custodia.
- Framework: MITRE ATT&CK, NIST CSF, NIST 800-61 (Incident Handling).
Soft Skills & Leadership
- Eccellenti capacità di comunicazione e gestione degli stakeholder; capacità di tradurre i risultati tecnici per un pubblico executive.
- Forti capacità organizzative e di project management per coordinare tra fusi orari differenti.
- Mentalità analitica con attenzione ai dettagli e orientamento all'azione.
- Qualifiche preferibili
- Certificazioni di settore: CISSP, CISM, GCIH, GCIA, GCED, SC-200, AZ-500, o equivalenti.
- Esperienza nel settore del commodity trading, dell'energia o dei servizi finanziari.
- Familiarità con le piattaforme di automazione e orchestrazione (SOAR), scripting (Python, PowerShell, KQL).
- Esperienza con metodologie e strumenti di threat hunting.
- Competenze linguistiche in francese (vantaggiose per i candidati con sede a Geneva).
Viaggi
- Viaggi periodici tra gli uffici di Geneva e London; viaggi occasionali a Singapore e Houston per l'impegno e l'allineamento del team.
Vitol è un'azienda di energia e commodity con ricavi di $331 billion nel 2024; la sua attività principale è il trading e la distribuzione di prodotti energetici a livello globale – scambia oltre sette milioni di barili al giorno di petrolio greg
Tradotto automaticamente dall’originale.
Pubblicato oggi