
QUT embauche un ingénieur supérieur des opérations de sécurité de l'information, et le travail n'est pas ce que la plupart des gens imaginent lorsqu'ils pensent à l'informatique universitaire.Ce n'est pas un support de bureau.Ce n'est pas un comité de politique.C'est la personne qui reçoit l'appel quand une détection prend feu à 2 heures du matin et quelqu'un doit décider de tuer une session ou de quarantiner un appareil, et si le directeur a besoin de savoir à 2 heures du matin.
Le rôle se situe au point où la surveillance de la sécurité, la réponse aux incidents et l'ingénierie se rencontrent. Un candidat fort aura passé des années à l'intérieur d'un centre d'opérations de sécurité ou d'un environnement équivalent, à régler les alertes et à automatiser le travail de sorte que moins de faux positifs atteignent un humain.Le mot senior dans le titre compte.QUT n'est pas de la publicité pour quelqu'un de regarder des tableaux de bord.C'est de la publicité pour quelqu'un de posséder la réponse opérationnelle.
Ce que le travail demande réellement
La liste de QUT, hébergée sur la plate-forme de recrutement électronique de l'université, est large en termes de titre mais spécifique en termes d'implication. Les ingénieurs supérieurs des opérations de sécurité de l'information dans les organisations de cette taille portent généralement un mélange de travail de détection pratique et de leadership des processus.
Les responsabilités comprennent généralement la surveillance des alertes provenant de la plate-forme d'information de sécurité et de gestion des événements de l'université, la corrélation des événements à travers les endpoints, les systèmes d'identité, les services cloud et les journaux réseau, la gestion de la réponse aux incidents confirmés et l'amélioration des manuels de lecture utilisés par l'équipe plus large. vous passerez également du temps réel en éliminant le bruit du système, car un réseau universitaire génère une énorme quantité de trafic légitime qui semble suspect si les règles de détection sont mal écrites.
- Triage et enquête sur les événements de sécurité de SIEM, la détection des endpoints et les outils de réseau.
- Exécution de la réponse aux incidents pour le phishing, le compromis de compte, les logiciels malveillants et la perte potentielle de données.
- Écrire et régler des règles de détection, des scripts d'automatisation et des playbooks de réponse.
- Travailler avec des équipes d’identité, de réseau, de cloud et d’applications pour clore les résultats plutôt que de les déposer.
- Mentorer les analystes et aider le leadership à comprendre le tableau des risques opérationnels.
Une partie de cela est le travail standard des opérations de centre de sécurité. Le contexte QUT change l'accent. Les universités détiennent des dossiers d'étudiants, des informations sur la santé, des données de recherche et des détails sur les salaires du personnel, et elles sont soumises au régime de violation des données notifiables de la Loi de 1988 sur la protection de la vie privée. Une violation confirmée des informations personnelles peut avoir besoin d'être signalée auBureau du Commissaire australien à l'information, qui fait de la documentation et des preuves le traitement d'une partie du rôle, pas une réflexion postérieure.
Pourquoi un SOC universitaire est différent
Le SOC d'une université défend un ensemble beaucoup plus étroit d'actifs: les identités des étudiants, les dossiers médicaux détenus par les cliniques du campus, les données de recherche qui peuvent avoir une valeur de sécurité commerciale ou nationale et les détails personnels du personnel qui gèrent tout, de la liste des salaires aux relations avec les donateurs.
Les campagnes de phishing ciblent les étudiants avant les examens parce qu’un compte étudiant volé peut être utilisé pour accéder à l’e-mail, au stockage en nuage, aux comptes de bibliothèque et aux systèmes de gestion de l’apprentissage. La collecte de créances augmente souvent autour des périodes d’inscription. Le vol de données de recherche peut être plus lent et plus silencieux et ne peut être découvert que bien après le fait.
QUT opère à travers Brisbane, avec des campus majeurs à Gardens Point dans le centre-ville et Kelvin Grove à une courte distance au nord. Cette empreinte apporte une grande base d'utilisateurs variée et un flux constant de nouveaux appareils et services. Cela signifie également que l'équipe des opérations de sécurité soutient l'enseignement, la recherche, l'administration et un ensemble croissant de plates-formes étudiantes basées sur le cloud.
QUT est connue pour sa recherche appliquée et ses liens étroits avec l'industrie, ce qui apporte un flux de systèmes partenaires, de dispositifs de recherche et de collaborations externes sur le réseau.Les opérations de sécurité fonctionnent ici pour garantir un environnement qui ouvre délibérément des portes aux chercheurs, aux cliniques et aux partenaires commerciaux.
Les universités australiennes opèrent également dans un cadre de sécurité nationale.Les huit éléments essentiels du Centre australien de cybersécuritédéfinit des stratégies de mitigation de base, du contrôle de l'application au patchage et à l'authentification multi-facteur. Un ingénieur d'exploitation supérieur devrait connaître ces stratégies et, plus important encore, savoir à quoi elles ressemblent dans un environnement en direct.
La réalité quotidienne
Ce n'est pas un travail où vous écrivez un rapport annuel et attendez le prochain projet. C'est un travail où vous commencez la journée avec des billets ouverts de la surveillance de nuit. Vous examinez les alertes que les règles automatisées ont flagellées et décidez de ce qui a besoin d'attention humaine avant la première réunion. Certains jours sont silencieux. D'autres jours, un kit de phishing atterrit dans mille boîtes de réception avant 9 heures.
Le travail se divise en environ cinq domaines répétitifs :
- Surveillance et tri: examen des alertes du SIEM, détection des endpoints, sécurité des e-mails et journaux cloud.
- Réponse aux incidents : contenir des comptes compromis, isoler les appareils infectés, préserver les preuves et exécuter des évaluations post-incident.
- Ingénierie de détection : écriture, test et réglage des règles afin que la prochaine attaque soit attrapée plus tôt.
- Automatisation : Utilisation de scripts Python ou PowerShell pour accélérer les étapes de tri et de réponse répétitives.
- Documentation et déclaration: maintenir des dossiers clairs pour l'examen interne et, le cas échéant, la notification réglementaire.
La compétence la plus utile dans ce rôle est le jugement sur ce qui est urgent. Un compte étudiant verrouillé avant un examen en ligne est une crise opérationnelle pour cet étudiant, même si elle n'atteint jamais le seuil d'un incident de sécurité formel.
On-call fait partie du paquet dans la plupart des rôles d'exploitation supérieure.Les candidats devraient demander exactement comment cela est structuré avant d'accepter quoi que ce soit.
Les compétences qui font lire votre application
Les panneaux de recrutement universitaires sont souvent inondés de curricula qui listent les cadres mais ne montrent pas de jugement opérationnel.Le titre principal signifie que le panel cherchera des preuves que vous avez traité des incidents réels, pris des décisions sous pression et laissé des systèmes meilleurs que vous ne les avez trouvés.
En pratique, cela signifie démontrer une compétence en outils et techniques tels que:
- Plateformes SIEM telles que Splunk, Microsoft Sentinel ou Elastic, y compris le langage de requête et le réglage des alertes.
- Outils EDR et XDR, passerelles de sécurité de messagerie électronique et détection cloud sur AWS et Azure.
- Python ou PowerShell pour l'automatisation du tri.
- La planification de la réponse aux incidents, la chasse aux menaces et l'analyse des causes racines.
- Connaissance des systèmes de contrôle ASD Essential Eight et ISO 27001.
Les certifications aident, mais ne remplacent pas les preuves. Un candidat avec un certificat de sécurité pertinent GIAC ou Microsoft et aucun récit d'incident perdra à un candidat qui peut décrire une décision de contention et son résultat. Le poids égal va à la communication. Un ingénieur senior qui ne peut pas expliquer clairement une violation à un doyen de faculté ou à un avocat général va se battre dans une université, où les décideurs techniques et non techniques partagent la pièce.
Questions à poser avant de postuler
Vous pouvez vous économiser des heures en devenant clair sur l'étendue tôt.L'annonce d'emploi peut ne pas répondre à ces questions, et un bref appel avec l'agent de contact le fait souvent.
- Quelle est la taille de l’équipe d’opérations de sécurité et quels outils sont actuellement disponibles ?
- À quoi ressemble la rotation sur appel et comment le travail après-temps est-il compensé?
- Quel est le taux actuel de faux-positif et quel est le plus grand point de douleur opérationnel?
- À qui rapporte-t-on ce rôle, et quelle autorité vient avec lui ?
- Combien de temps dure le processus de recrutement, et que couvrira l'entretien technique?
Ces questions comptent parce que les processus universitaires peuvent être plus lents que l'industrie. Les candidats forts n'attendent pas quatre mois pour qu'un comité se réunisse.
La réalité du marché
Les employeurs australiens sont en compétition pour le talent des opérations de sécurité depuis des années, et le manque n'a pas disparu. gouvernement de l'État, les banques, les services de santé et les cabinets de conseil recrutent tous de la même petite poche de personnes qui peuvent gérer un SIEM et tenir une ligne pendant un incident.
La capacité de QUT à atterrir sur cette location se réduira à la vitesse et à la clarté. Si l'université écrit une annonce serrée, se déplace rapidement et respecte le temps des candidats, elle a une vraie chance.Les universités n'ont pas toujours été bonnes à ce sujet.Une marque d'employeur forte est un avantage de recrutement, pas un bon à avoir,Comme nous l’avons dit précédemmentLe .
Pour les candidats, le mouvement est simple.Liste officielle de QUT, puis envoyer un curriculum vitae de deux pages qui conduit avec les résultats de détection et de réponse avant qu'il ne liste les tâches.
